Size: a a a

MaxPatrol SIEM & VM

2021 August 17

KK

Kelly Kato a11e in MaxPatrol SIEM & VM
в гипотетической ситуации, когда сбор путем чтения базы никак не получится
источник

c

cinortoce in MaxPatrol SIEM & VM
Ну с KSC точно можно. И да, придётся пилить нормализацию.
источник

m

max in MaxPatrol SIEM & VM
Если источник ее не приносит, то только обогащением. Если приносит (например некоторые ngfw и т.д.) - на нормализации заполнить.
источник

ИБ

Иван Бросалин... in MaxPatrol SIEM & VM
Не верю что у drweb через постргес не читает (неделю мучились). Вы можете время не правильно настроить и получать с отставанием в несколько часов. Там запросы выполняются в итоге и их можно отладить через логи постгреса, а через админку постгреса соединение задачи смотреть.
источник

ИБ

Иван Бросалин... in MaxPatrol SIEM & VM
А ещё доступ к серверу надо указать с адреса агента и юзера его.
источник

ИБ

Иван Бросалин... in MaxPatrol SIEM & VM
Инструкция, конечно для постгреса  ужасная в реф гайде. Админка у него обновилась, а скрины старые и в первый раз тяжко пазл собрать.
источник

c

cinortoce in MaxPatrol SIEM & VM
Вообще Drweb может работать и не на postgre, если что
источник

c

cinortoce in MaxPatrol SIEM & VM
А ещё могут быть админы, которые не хотят давать доступ к СУБД
источник

c

cinortoce in MaxPatrol SIEM & VM
Вариантов множество
источник

c

cinortoce in MaxPatrol SIEM & VM
И ещё раньше в MP SEIM был кривой SQL запрос в профиле по умолчанию
источник

c

cinortoce in MaxPatrol SIEM & VM
Много нюансов
источник

ИБ

Иван Бросалин... in MaxPatrol SIEM & VM
Ясно, вставил свои 5 копеек. Бд оптимальный вариант из-за готовой нормализации. А у вопрошающего вроде с бд не получается читать. Сислог не нравится мне тем, что нагрузку на сием даёт лишнюю слишком уж.
источник

c

cinortoce in MaxPatrol SIEM & VM
На счёт последнего утверждения есть какие-то замеры? )
источник

К

Капибара in MaxPatrol SIEM & VM
По идее, должно быть наоборот. Может, в задаче по сислогу размер пачки подкорректировать?
источник

ИБ

Иван Бросалин... in MaxPatrol SIEM & VM
Мои предчувствия. С ужасом вспоминаю мусор от сетевого оборудования.
источник

c

cinortoce in MaxPatrol SIEM & VM
Предчувствия это не научно, расходимся
источник

KK

Kelly Kato a11e in MaxPatrol SIEM & VM
в моем кейсе бд предполагается в закрытом сегменте, куда агенту не дадут постучаться изначально, поэтому изучаем возможные пути обхода с пассивным сбором
источник

К

Капибара in MaxPatrol SIEM & VM
Подсадить агента в закрытый сегмент?
источник

c

cinortoce in MaxPatrol SIEM & VM
Денег стоит же
источник

ИБ

Иван Бросалин... in MaxPatrol SIEM & VM
Если малая нагрузка, то комп бухгалтера потянет или другая недорогая сборка.
источник