Size: a a a

MaxPatrol SIEM & VM

2021 August 30

DG

Digital God in MaxPatrol SIEM & VM
Windows event forwarding поищи. Можно
источник

m

max in MaxPatrol SIEM & VM
это все же не про копирование .evr(x) и сбор из файла.
источник

m

max in MaxPatrol SIEM & VM
технически можно, но сбор все равно будет не из файла а через  eventlog api
подключаем его на машине так, чтобы он был виден через api, собираем указав соответствующее имя журнала.
Но, возможно, стоит исходную задачу озвучить, возможно для нее найдется более хорошее решение.
источник

P

Printer@tor in MaxPatrol SIEM & VM
Задача, собирать логи. Как я понял нужно устанавливать агент MP, для отправки логов(чего нельзя сделать )
источник

E

EИ0Ʇ in MaxPatrol SIEM & VM
зачем?
источник

DG

Digital God in MaxPatrol SIEM & VM
Нет, не нужно агента ставить, но нужно агенту соответствующие доступы выдать до машины с журналом
источник

m

max in MaxPatrol SIEM & VM
нельзя ставить агент на целвой хост? Этого не требуется, сбор идет по сети
Нельзя отправлять?  Сбор событий из изолированных сегментов не решает задачу?
источник

P

Printer@tor in MaxPatrol SIEM & VM
Спасибо, за информацию. Принято
источник

E

EИ0Ʇ in MaxPatrol SIEM & VM
писать-да. но правила подкапотные
источник
2021 August 31

N

Natalia in MaxPatrol SIEM & VM
[Пакет экспертизы]🕵️‍♂️

Скомпрометировав межсетевые экраны, маршрутизаторы или коммутаторы, злоумышленники могут быстро развить атаку внутри сети и добраться до своих целей.

Чтобы такого не произошло, в MaxPatrol SIEM загружены правила обнаружения признаков компрометации межсетевых экранов Cisco ASA и Check Point с операционной системой GAiA, маршрутизаторов и коммутаторов MikroTik и Cisco с операционной системой IOS.

Для выявления некоторых признаков компрометации понадобится система анализа трафика PT NAD.

👉🏻 Подробнее: https://www.ptsecurity.com/ru-ru/about/news/maxpatrol-siem-vidit-eshche-bolshe-incidentov-svyazannyh-s-setevymi-ustrojstvami/
источник
2021 September 01

М_

Михаил _ in MaxPatrol SIEM & VM
Доброго дня, после пилота PT NAD, для отключения его агента из SIEM удалил настройки которые прописывал согласно инструкции при подключение, но агент  NAD все равно "светится." куда "копать"?
источник

E

EИ0Ʇ in MaxPatrol SIEM & VM
никуда копать не надо, вот сверху кнопка "удалить"
источник

М_

Михаил _ in MaxPatrol SIEM & VM
Спасибо, уже туплю😂 пора в отпуск...
источник

E

EИ0Ʇ in MaxPatrol SIEM & VM
ну и службу агента на NAD в disable
источник

E

EИ0Ʇ in MaxPatrol SIEM & VM
чтоб не маячила
источник

М_

Михаил _ in MaxPatrol SIEM & VM
Спасибо, понял.
источник

RS

Roman Sergeev in MaxPatrol SIEM & VM
сколько лет люди ждали эту важнейшую функцию :)
источник
2021 September 02

R

Roman_ in MaxPatrol SIEM & VM
Добрый день! Подскажите, как можно при нормализации удалить экранирование символов?
источник

m

max in MaxPatrol SIEM & VM
а какое именно экранирование нужно убрать?
есть прмиер события?
источник

R

Roman_ in MaxPatrol SIEM & VM
\"Event\":{\"xmlns\":\"http://schemas.microsoft.com/win/2004/08/events/event\",\"System\":{\"Provider\":{\"Name\":\"Microsoft-Windows-Security-Auditing\",
источник