Size: a a a

2019 March 29

K

KyKyLLIoHoK in MaxPatrol SIEM
ок, ушел проверять
источник

MI

M IV in MaxPatrol SIEM
В r18 не удавалось заставить работать lower() в левой части сравнения
источник

K

KyKyLLIoHoK in MaxPatrol SIEM
я до сравнения его использую
источник

K

KyKyLLIoHoK in MaxPatrol SIEM
пока редактировал правило прилетело два события "Test_event" и не были сгенерированы инциденты
источник

K

KyKyLLIoHoK in MaxPatrol SIEM
непонятно, но правило отредачил
источник

RS

Roman Sergeev in MaxPatrol SIEM
а last_changed менялся?
источник

K

KyKyLLIoHoK in MaxPatrol SIEM
нет, о том и говорю, посление два раза правило отработало корректно и скипнуло эти события
источник

K

KyKyLLIoHoK in MaxPatrol SIEM
после обновления правила появилась новая запись в списке с Username в нижнем регистре
источник

RS

Roman Sergeev in MaxPatrol SIEM
ну понаблюдайте
источник

K

KyKyLLIoHoK in MaxPatrol SIEM
через минуту сгенерировался повторынй инцидент, last_changed обновился
источник

RS

Roman Sergeev in MaxPatrol SIEM
угу (
источник

K

KyKyLLIoHoK in MaxPatrol SIEM
похоже на то, что коррелятор не сразу реагирует на изменение списка
источник

K

KyKyLLIoHoK in MaxPatrol SIEM
еще понаблюдаю...
источник

RS

Roman Sergeev in MaxPatrol SIEM
этого не должно быть в корреляциях
может быть в обогащениях
источник

K

KyKyLLIoHoK in MaxPatrol SIEM
уже пятый инцидент... пока генерирует на каждое событие
источник

K

KyKyLLIoHoK in MaxPatrol SIEM
ну, это же генерация инцидента... по моему, в корреляции этому самое место...
источник

K

KyKyLLIoHoK in MaxPatrol SIEM
Переслано от Roman Sergeev
этого не должно быть в корреляциях
может быть в обогащениях
источник

RS

Roman Sergeev in MaxPatrol SIEM
я про "замедленную реакцию"
источник

RS

Roman Sergeev in MaxPatrol SIEM
устройство вычислительного рантайма разное в этих компонентах
источник

K

KyKyLLIoHoK in MaxPatrol SIEM
теперь перестали генериться инциденты
источник