Size: a a a

2019 April 03

Z

Zer🦠way in MaxPatrol SIEM
Dips
Так и скажи, что зуд от конфиденциальной информации,
🙌
источник

IS

I S in MaxPatrol SIEM
I S
Коллеги, а возможно ли в правиле корреляции оперировать данными актива? В частности интересует возможность оперировать уязвимостями, а точнее cve'шками. Используется(допустим логон) компьютер с cve 2015 года значит инцидент
Коллеги, в продолжение темы с CVE, нашел интересное встроенное правило
Интересует что представляет из себя Vulners? Список, строка или ещё что
Найти Vulners в интерфейсе не удалось, на select_query_first в корреляции ругается валидатор
источник

D

Dips in MaxPatrol SIEM
I S
Коллеги, в продолжение темы с CVE, нашел интересное встроенное правило
Интересует что представляет из себя Vulners? Список, строка или ещё что
Найти Vulners в интерфейсе не удалось, на select_query_first в корреляции ругается валидатор
массив из строк
"Vulners": [
"CVE-2016-2183",
"CVE-2013-2566",
"CVE-2014-3566",
"CVE-2015-1635"
],
источник

IS

I S in MaxPatrol SIEM
Возможно только полное сравнение или частичное тоже? Что-то вроде *2015*
источник

D

Dips in MaxPatrol SIEM
I S
Коллеги, в продолжение темы с CVE, нашел интересное встроенное правило
Интересует что представляет из себя Vulners? Список, строка или ещё что
Найти Vulners в интерфейсе не удалось, на select_query_first в корреляции ругается валидатор
это правило использует данные из модели актива, с 21 релиза в таком виде оно перестанет работать....
источник

D

Dips in MaxPatrol SIEM
I S
Возможно только полное сравнение или частичное тоже? Что-то вроде *2015*
на это я не смогу ответить(
думаю кто-то более компетентный ответит 😉
источник

IS

I S in MaxPatrol SIEM
Dips
на это я не смогу ответить(
думаю кто-то более компетентный ответит 😉
Есть тут кто такой?🤔
источник

e

e6e6e in MaxPatrol SIEM
Dips
на это я не смогу ответить(
думаю кто-то более компетентный ответит 😉
Хотелось бы получить описание текущей модели, к которой можно обращаться в правилах через вызов "endpoints", т к она не соответствует той модели, которая на вкладке "Активы".
источник

e

e6e6e in MaxPatrol SIEM
Не все быстро обновятся до R21, а такой инструмент хочется использовать.
источник

IS

I S in MaxPatrol SIEM
e6e6e
Не все быстро обновятся до R21, а такой инструмент хочется использовать.
+100500)
источник

RS

Roman Sergeev in MaxPatrol SIEM
Endpoints можно в 19.1
источник

D

Dips in MaxPatrol SIEM
e6e6e
Хотелось бы получить описание текущей модели, к которой можно обращаться в правилах через вызов "endpoints", т к она не соответствует той модели, которая на вкладке "Активы".
смотрите, в 19.1 появились табличные списки из грида активов, которые дублируют этот функционал, за исключением Уязвимостей(vulners), Групп  активов(groups), и контекстных метрик(Env)
источник

IS

I S in MaxPatrol SIEM
Dips
смотрите, в 19.1 появились табличные списки из грида активов, которые дублируют этот функционал, за исключением Уязвимостей(vulners), Групп  активов(groups), и контекстных метрик(Env)
😁за исключением самого вкусного)
источник

D

Dips in MaxPatrol SIEM
I S
😁за исключением самого вкусного)
самое вкусное в 21 релизе 😉
источник

e

e6e6e in MaxPatrol SIEM
Dips
смотрите, в 19.1 появились табличные списки из грида активов, которые дублируют этот функционал, за исключением Уязвимостей(vulners), Групп  активов(groups), и контекстных метрик(Env)
Не могли бы вы описать процесс автоматизированного обновления этих ТС?
источник

e

e6e6e in MaxPatrol SIEM
Ну или сказать в каком доке это описано)
источник

D

Dips in MaxPatrol SIEM
e6e6e
Не могли бы вы описать процесс автоматизированного обновления этих ТС?
Обновляются они автоматически при изменении активов..
источник

D

Dips in MaxPatrol SIEM
e6e6e
Ну или сказать в каком доке это описано)
Чуть позже напишу где читать
источник

e

e6e6e in MaxPatrol SIEM
Dips
Чуть позже напишу где читать
Спасибо)
Ждем
источник

a

alaniel in MaxPatrol SIEM
Добрый день, коллеги. Подскажите, пожалуйста, в формулах нормализации событий от ksc
GNRL_EV_OBJECT_BLOCKED, GNRL_EV_OBJECT_CURED, GNRL_EV_OBJECT_DELETED, GNRL_EV_OBJECT_QUARANTINED action=detect выставляется по ошибке?
источник