Size: a a a

2019 March 25

Z

Zer🦠way in MaxPatrol SIEM
Кац
Мы люди каячные. Инц взвелся - его подхватили и засунули в каяк, в котором он дальше и поплыл
транслейт плиз:))))
источник

К

Кац in MaxPatrol SIEM
Ivan Yakushev
если честно, вполне реально использовать, но надо выключать/править почти все коробочные правила, иначе устанешь фолсы закрывать
Почти? Что искаропки можно не выключать?
источник

RS

Roman Sergeev in MaxPatrol SIEM
Zer🦠way
транслейт плиз:))))
Kayako
источник
2019 March 26

NA

Nikolai Arefiev in MaxPatrol SIEM
Всем доброй ночи. Попробую пояснить по поводу вышеизложенного: 1. Открытая документация. Сейчас прорабатываем online портал. Скорее всего именно он пойдет в общий доступ. 2. IRP . Как показывает практика, есть 2 варианта. Или инцидентами вообще не управляют (лень, нет людей, нет времени), либо поиграться чуток и начинают расти в сторону выстраивания процессов.
источник

NA

Nikolai Arefiev in MaxPatrol SIEM
Выстраивание процессов часто ведёт к тому, что в рамах siem становится тесно и люди уходят в сторонние решения
источник

NA

Nikolai Arefiev in MaxPatrol SIEM
Hive IRP, решения класса task trackers
источник

NA

Nikolai Arefiev in MaxPatrol SIEM
Это не только  и не столько специфика MP SIEM, я такое наблюдал и с Arcsight и Qradar
источник

NA

Nikolai Arefiev in MaxPatrol SIEM
Грамотные процессы требуют большой гибкости от IRP, т.к. процессы затачиваются под свою компанию. SIEMы этого не дают
источник

NA

Nikolai Arefiev in MaxPatrol SIEM
В том числе и поэтому есть отдельный класс IRP решений, стоящих рядом с SIEM.
источник

NA

Nikolai Arefiev in MaxPatrol SIEM
Сейчас в MP SIEM реализован такой подход: мы даем базовые вещи, с которых можно начать развивать процессы реагирования. Если вам их мало - это очень хорошо! Скорее всего вы близки к тому, чтобы смотреть в сторону полноценной IR платформы.
источник

Z

Zer🦠way in MaxPatrol SIEM
Nikolai Arefiev
Сейчас в MP SIEM реализован такой подход: мы даем базовые вещи, с которых можно начать развивать процессы реагирования. Если вам их мало - это очень хорошо! Скорее всего вы близки к тому, чтобы смотреть в сторону полноценной IR платформы.
👍👍спасибо за расширенный ответ
источник

Z

Zer🦠way in MaxPatrol SIEM
Доброе утро, что ему надо от меня?  не ставятся эти пакеты..
источник

Z

Zer🦠way in MaxPatrol SIEM
вопрос снят, нужно было: 1) обновить вин 2) распаковать архив с апдейтом
источник

VL

Vladislav L in MaxPatrol SIEM
Коллеги, доброго дня. Может кто посоветует: массово на домен контроллере фиксируются ошибки о неуспешном входе пользователя, но источника почему-то не указано. Есть идеи как можно найти - откуда это безобразие идёт?

03/26/2019 06:51:53 PM

LogName=Security

SourceName=Microsoft Windows security auditing.

EventCode=4776
EventType=0
Type=Information
ComputerName=DC.***
TaskCategory=Credential Validation
OpCode=Info
RecordNumber=797****21
Keywords=Audit Failure

Message=The computer attempted to validate the credentials for an account.


Authentication Package: MICROSOFT_AUTHENTICATION_PACKAGE_V1_0
Logon Account: a.*****a
Source Workstation:
Error Code: 0xc000006a
источник

e

e6e6e in MaxPatrol SIEM
Vladislav L
Коллеги, доброго дня. Может кто посоветует: массово на домен контроллере фиксируются ошибки о неуспешном входе пользователя, но источника почему-то не указано. Есть идеи как можно найти - откуда это безобразие идёт?

03/26/2019 06:51:53 PM

LogName=Security

SourceName=Microsoft Windows security auditing.

EventCode=4776
EventType=0
Type=Information
ComputerName=DC.***
TaskCategory=Credential Validation
OpCode=Info
RecordNumber=797****21
Keywords=Audit Failure

Message=The computer attempted to validate the credentials for an account.


Authentication Package: MICROSOFT_AUTHENTICATION_PACKAGE_V1_0
Logon Account: a.*****a
Source Workstation:
Error Code: 0xc000006a
А какая версия домена?
Самый простой вариант посмотреть в трафике (фильтр по УЗ).
источник

К

Кац in MaxPatrol SIEM
самый простой вариант посмотреть события рядом. оно там, скорее всего, не одно.
источник

VL

Vladislav L in MaxPatrol SIEM
Сам сервак 2016, а домен 2008 вроде.
источник

VL

Vladislav L in MaxPatrol SIEM
e6e6e
А какая версия домена?
Самый простой вариант посмотреть в трафике (фильтр по УЗ).
А в нем логин в нешифрованном виде?
источник

e

e6e6e in MaxPatrol SIEM
Vladislav L
А в нем логин в нешифрованном виде?
Это же доменная УЗ, если LDAP без SSL/TLS то да. )
источник

e

e6e6e in MaxPatrol SIEM
События рядом, например, 4625 от той же УЗ.
источник