Size: a a a

MaxPatrol SIEM & VM

2021 August 24

AM

Andrei Mushatenko in MaxPatrol SIEM & VM
У меня на "импортнуть самому" enricher сказал что все не пережует
источник

E

EИ0Ʇ in MaxPatrol SIEM & VM
вы сами ответили на свой вопрос. часть задач можно решать только "по месту". вливать в коробку вредно для нервной системы
источник

AM

Andrei Mushatenko in MaxPatrol SIEM & VM
У меня там где-то сохранен ответ ТП что нужно ждать решения из коробки )))
источник

AM

Andrei Mushatenko in MaxPatrol SIEM & VM
Не факт, в NAD это нормально работает
источник

К

Капибара in MaxPatrol SIEM & VM
"у меня такая же нога и не болит" :D
источник

E

EИ0Ʇ in MaxPatrol SIEM & VM
граната не той системы
источник

RS

Roman Sergeev in MaxPatrol SIEM & VM
это довольно специфические сценарии. Например, ты можешь позволить себе 2 SOC-а (да, так тоже бывает). И одним сиемом все собираешь (там рулишь учётками, задачами и пр) вместе со своим IT. А в два других льешь собранные события, чтобы с ними там разбирались отдельные команды). возможно с дофильтрацией
в арксайте есть похожее

функциональность новая и будет развиваться
Но ориентировано это все на большой enterprise, конечно
источник

AM

Andrei Mushatenko in MaxPatrol SIEM & VM
Не той, но я не верю в скорость псевдокода
источник

Z

Zer🦠way in MaxPatrol SIEM & VM
😂😭
источник

Z

Zer🦠way in MaxPatrol SIEM & VM
возьмите уже базу и импортните сами
источник

Z

Zer🦠way in MaxPatrol SIEM & VM
больно правда бывает иногда с ней..
источник

E

EИ0Ʇ in MaxPatrol SIEM & VM
только напрямую в сием, не в кб
источник

Z

Zer🦠way in MaxPatrol SIEM & VM
ну в тс
источник

AM

Andrei Mushatenko in MaxPatrol SIEM & VM
Я это уже делал. Написал же краткий опыт. Очередь enricher через 20 минут была больше 50к
источник

AM

Andrei Mushatenko in MaxPatrol SIEM & VM
Фильтрацией лишнего на входе чуть получше, но в любом случае там много копилось
источник

К

Кац in MaxPatrol SIEM & VM
на каком потоке?
источник

Z

Zer🦠way in MaxPatrol SIEM & VM
вы все события обогащали?
источник

К

Кац in MaxPatrol SIEM & VM
не умирает там энричер при обогащении даже всех событий с нелокальными адресами на потоках до 15к подходящих епс
источник

Z

Zer🦠way in MaxPatrol SIEM & VM
смотря какое железо*
источник

AM

Andrei Mushatenko in MaxPatrol SIEM & VM
Нет конечно
источник