Size: a a a

2019 March 27

A

Aleksandr in MaxPatrol SIEM
Helix Nebula
для больших объёмов источников логов будет лучше настроить WEC
А если нет такой возможности по какой-либо из причин?
источник

D

Dips in MaxPatrol SIEM
Ivan Yakushev
ну, значит ждем в следующих релизах
Заведите реквест через техподдержку, пожалуйста.
источник

HN

Helix Nebula in MaxPatrol SIEM
Aleksandr
А если нет такой возможности по какой-либо из причин?
несколько задач. ограничение в 100 узлов
источник

HN

Helix Nebula in MaxPatrol SIEM
но разбираться потом в этом будет крайне тяжело
источник

IY

Ivan Yakushev in MaxPatrol SIEM
собираюсь писать тикет, но вдруг кто-то сталкивался:
1. в задаче аудита двух Linux-серверов (С-Терра Шлюз) указаны два ip-адреса по которому эти устройства доступны по SSH
2. задача запускается, через какое-то время завершается без ошибок

По какой-то причине результаты аудита сохраняются в одном и том же активе, т.е. сначала появляется актив со свойствами сервера №1, затем информация в нем изменяется на свойства сервера №2.
Если проводить аудит одновременно в разных задачах или одной задачей, меняя цель сканирования, результат тот же самый.

Куда копать?
источник

m

max in MaxPatrol SIEM
а что у них с mac, hostname и systemid?
источник

IY

Ivan Yakushev in MaxPatrol SIEM
max
а что у них с mac, hostname и systemid?
совпадает systemid
источник

m

max in MaxPatrol SIEM
Ivan Yakushev
совпадает systemid
есть возможность поменять?
источник

D

Dips in MaxPatrol SIEM
Ivan Yakushev
собираюсь писать тикет, но вдруг кто-то сталкивался:
1. в задаче аудита двух Linux-серверов (С-Терра Шлюз) указаны два ip-адреса по которому эти устройства доступны по SSH
2. задача запускается, через какое-то время завершается без ошибок

По какой-то причине результаты аудита сохраняются в одном и том же активе, т.е. сначала появляется актив со свойствами сервера №1, затем информация в нем изменяется на свойства сервера №2.
Если проводить аудит одновременно в разных задачах или одной задачей, меняя цель сканирования, результат тот же самый.

Куда копать?
лучше тикет, с логами сканирования и результатами
источник

m

max in MaxPatrol SIEM
Если поможет и если действительно на всех шлюзах совпадает - лучше тогда и  тикет в техподдержке PT завести.
Хотя тикет с примерами сканов в любом случае стоит завести.
источник

IY

Ivan Yakushev in MaxPatrol SIEM
max
Если поможет и если действительно на всех шлюзах совпадает - лучше тогда и  тикет в техподдержке PT завести.
Хотя тикет с примерами сканов в любом случае стоит завести.
Для тикета все готово, сделаю. Просто решение нужно оперативно.

По воркэраунду со сменой systemid завтра отпишусь
источник
2019 March 28

IY

Ivan Yakushev in MaxPatrol SIEM
Информация по вчерашнему вопросу с С-Терра:
Проблема касается не только шлюзов С-Терра, но и всех Linux-систем. В качестве systemID SIEM принимает значение UUID диска, смонтированного в /.
Скрипт аудита выполняет ls -l /dev/disk/by-uuid (а также blkid) и присваивает полученное значение полю systemID. Проблема заключается в следующем - если корневой раздел был скопирован утилитой dd или это виртуальная машина и она была склонирована, то uuid будет везде одинаков, что и вызывает описанную мной ситуацию.

Для файловых систем ext решение следующее (перезагрузка не требуется):
tune2fs -U random /dev/<disk>

Мне кажется, логичнее было бы использовать в качестве systemID uuid, находящийся в /etc/machine-id.
источник

m

max in MaxPatrol SIEM
И что будет в machine-id, если системный раздел скопировали/склонировали?
источник

IY

Ivan Yakushev in MaxPatrol SIEM
max
И что будет в machine-id, если системный раздел скопировали/склонировали?
да, будет также склонировано. но все-таки параметр machine-id более логично использовать в качестве systemid, нежели uuid диска
источник

IY

Ivan Yakushev in MaxPatrol SIEM
кроме того, мне кажется, изменение uuid диска, в каком-то случае, все-таки может привести к проблемам с файловой системой, а вот изменение machine-id врядли на что-то влияет
источник

MI

M IV in MaxPatrol SIEM
И 'tune2fs -U random', и 'xfs_admin -U generate' требуют размонтирования
источник

MI

M IV in MaxPatrol SIEM
Да и fstab, насколько я помню, не правят
источник

MI

M IV in MaxPatrol SIEM
Переслано от M IV
/etc/machine-id - чисто systemd-шная шняга, причем если верить man 5, она не сразу пришла к виду uuid
источник

MI

M IV in MaxPatrol SIEM
Переслано от M IV
источник

MI

M IV in MaxPatrol SIEM
Переслано от M IV
Не меняется при клонировании
источник