Size: a a a

2019 March 26

RS

Roman Sergeev in MaxPatrol SIEM
Потому что с dc всё надо делать аккуратно). А то бывали в практике невеселые истории
источник

VL

Vladislav L in MaxPatrol SIEM
Ну это конечно :)
источник

IS

I S in MaxPatrol SIEM
Коллеги, а возможно ли в правиле корреляции оперировать данными актива? В частности интересует возможность оперировать уязвимостями, а точнее cve'шками. Используется(допустим логон) компьютер с cve 2015 года значит инцидент
источник

D

Dips in MaxPatrol SIEM
I S
Коллеги, а возможно ли в правиле корреляции оперировать данными актива? В частности интересует возможность оперировать уязвимостями, а точнее cve'шками. Используется(допустим логон) компьютер с cve 2015 года значит инцидент
С 19.1 вы можете наполнять табличные списки данными из активов(сформировав соответствующий pdql-запрос)..
С 21 релиза в pdql по активам можно будет использовать данные уязвимостей.

Сейчас вы можете создать дингруппу с фильтрацией активов по уязвимостям, и использовать эту группу при наполнении табличных списков
источник

IS

I S in MaxPatrol SIEM
Я примерно так же и думал, но при таком подходе я же не смогу в скорелированное событие вывести интересующую cve 2015 года, только хост где она есть, а потом ручками искать эту cve, правильно?
источник

D

Dips in MaxPatrol SIEM
I S
Я примерно так же и думал, но при таком подходе я же не смогу в скорелированное событие вывести интересующую cve 2015 года, только хост где она есть, а потом ручками искать эту cve, правильно?
Да, пока только так
источник

Z

Zer🦠way in MaxPatrol SIEM
в версии 19.1 в правилах корреляции больше не показывает какие правила пользовательские а какие "из коробки"?
источник

IS

I S in MaxPatrol SIEM
Zer🦠way
в версии 19.1 в правилах корреляции больше не показывает какие правила пользовательские а какие "из коробки"?
В сиеме смотрите или пткб?
источник

Z

Zer🦠way in MaxPatrol SIEM
I S
В сиеме смотрите или пткб?
сиеме
источник

IS

I S in MaxPatrol SIEM
У меня был такой косяк после обновления, надо куки и все остальной мусор почистить
источник

IS

I S in MaxPatrol SIEM
В сиеме сейчас вообще не отображается какое это правило
источник

Z

Zer🦠way in MaxPatrol SIEM
I S
У меня был такой косяк после обновления, надо куки и все остальной мусор почистить
во, как раз после апдейта
источник

A

Alexander in MaxPatrol SIEM
Добрый день!
Коллеги, кто-нибудь сталкивался с отправкой событий на SIEM при помощи программы nxlog? В каком направлении копать?
источник

m

max in MaxPatrol SIEM
Alexander
Добрый день!
Коллеги, кто-нибудь сталкивался с отправкой событий на SIEM при помощи программы nxlog? В каком направлении копать?
Речь о каком-то кастомном источнике или о событиях windows?
Если о windows eventlog - лучше использовать штатные способы - сбор агентом или event collector
источник

RS

Roman Sergeev in MaxPatrol SIEM
Zer🦠way
в версии 19.1 в правилах корреляции больше не показывает какие правила пользовательские а какие "из коробки"?
Да. Исправим
источник

Z

Zer🦠way in MaxPatrol SIEM
Roman Sergeev
Да. Исправим
+
источник

A

Alexander in MaxPatrol SIEM
max
Речь о каком-то кастомном источнике или о событиях windows?
Если о windows eventlog - лучше использовать штатные способы - сбор агентом или event collector
Да, события Windows event log (security и sysmon).
Дело в том, что на узлах инфраструктуры уже развернут nxlog. До внедрения mp SIEM логи собирали стеком ELK + wso2 cep.
Хочу направить события в SIEM не меняя схему получения логов (через nxlog)
источник

Z

Zer🦠way in MaxPatrol SIEM
Alexander
Да, события Windows event log (security и sysmon).
Дело в том, что на узлах инфраструктуры уже развернут nxlog. До внедрения mp SIEM логи собирали стеком ELK + wso2 cep.
Хочу направить события в SIEM не меняя схему получения логов (через nxlog)
геморой какой:)
источник

A

Alexander in MaxPatrol SIEM
Zer🦠way
геморой какой:)
У нас распределенная инфраструктура. Много Nat. Штатными средствами SIEM собирать события будет не просто.
источник

VL

Vladislav L in MaxPatrol SIEM
Alexander
Добрый день!
Коллеги, кто-нибудь сталкивался с отправкой событий на SIEM при помощи программы nxlog? В каком направлении копать?
Собирал. Моя проблема была в том что источник был в событиях промежуточным сервером: по схеме собирал с серверов на промежуточную точку в файл, а с нее уже из файла читал сиемом.
источник