Size: a a a

2019 March 28

m

max in MaxPatrol SIEM
просто при клонировании - нет
если подходить корректно и в шаблоне делать machine-id пустым - должен заполнитсья новым значением
источник

m

max in MaxPatrol SIEM
с product_uuid никто не обещал,ч то он вообще будет и что будет уникальным
источник

MI

M IV in MaxPatrol SIEM
product_uuid - это чтобы картинки хоть чем-то отличались😉
источник

MI

M IV in MaxPatrol SIEM
Да и на подручных BSD нет никаких /sys
источник

m

max in MaxPatrol SIEM
dmidecode должен быть, я думаю
источник

NK

ID:793544149 in MaxPatrol SIEM
кто знает, почему нельзя выбрать при создании папки для нормализации родительскую папку?
источник

D

Denis in MaxPatrol SIEM
Нельзя системные формулы менять
источник

РМ

Рубен Манвелов... in MaxPatrol SIEM
Denis
Нельзя системные формулы менять
а если нужно парсинг поправить и мы вводим новую регулярку, какая будет приоритетнее?
источник

m

max in MaxPatrol SIEM
делаем свою формулу, системную отключаем?
источник

IS

I S in MaxPatrol SIEM
Нужно папку создать сначала
источник

NK

ID:793544149 in MaxPatrol SIEM
Denis
Нельзя системные формулы менять
я не хочу системные формулы менять. я создал базу данных Test, как видно на скриншоте. А когда новую папку создаю не могу указать родительскую formulas
источник

IK

Ilya Kosynkin in MaxPatrol SIEM
ID:793544149
я не хочу системные формулы менять. я создал базу данных Test, как видно на скриншоте. А когда новую папку создаю не могу указать родительскую formulas
Папки также делятся на системные и пользовательские. Свои правила можно класть только в пользовательские. Кстати, если вы пишете правило или копируете системное, система автоматом предложит папку «Пользовательские правила», если других вы пока не создавали
источник

NK

ID:793544149 in MaxPatrol SIEM
понял, спасибо
источник

AI

Anton Isaev in MaxPatrol SIEM
ID:793544149
кто знает, почему нельзя выбрать при создании папки для нормализации родительскую папку?
Я, конечно, могу ошибаться, но если вот на этом скриншоте нажать создать не выбирая никакую папку, то он в корень всей структуры и положит эту папку.
Или вопрос был не в этом?
источник

NK

ID:793544149 in MaxPatrol SIEM
там нельзя нажать создать
источник

AI

Anton Isaev in MaxPatrol SIEM
ID:793544149
там нельзя нажать создать
источник

IK

Ilya Kosynkin in MaxPatrol SIEM
Так можно создать пользовательскую папку) выбрать системную как родительскую не получится.
источник

NK

ID:793544149 in MaxPatrol SIEM
еще такой вопрос, пишу формулу нормализации и столкнулся с такой проблемой, есть сырое события которые выглядит  примерно так: "Test SIEM;userId:null", когда я пишу формулу такого вида TEXT="{STRING+};userId:{STRING}" из-за точки с запятой после скобки перестает работать, в чем может быть дело?
источник

IY

Ivan Yakushev in MaxPatrol SIEM
ID:793544149
еще такой вопрос, пишу формулу нормализации и столкнулся с такой проблемой, есть сырое события которые выглядит  примерно так: "Test SIEM;userId:null", когда я пишу формулу такого вида TEXT="{STRING+};userId:{STRING}" из-за точки с запятой после скобки перестает работать, в чем может быть дело?
Попробуйте экранировать ее
источник

m

max in MaxPatrol SIEM
ID:793544149
еще такой вопрос, пишу формулу нормализации и столкнулся с такой проблемой, есть сырое события которые выглядит  примерно так: "Test SIEM;userId:null", когда я пишу формулу такого вида TEXT="{STRING+};userId:{STRING}" из-за точки с запятой после скобки перестает работать, в чем может быть дело?
если "Test SIEM" - константа, лучше так и оставить и сделать формулу маскимально специфичной
елси данные до ";" надо поместить в переменную, то можно сделать примерно так:
TEXT = '{datafield1=UNTIL(";")}userId:{datafield2=WORD}'
источник