Size: a a a

2019 April 05

Z

Zer🦠way in MaxPatrol SIEM
Andrey Chezhin
у Касперского события проверки карантина и обнаружения новой  малвари одинаковый ID. Соответственно СИЕМ  думает что это новая малварь.
разница только в task_name
источник

Z

Zer🦠way in MaxPatrol SIEM
Великий и могучий Алексей Петухов сделал одну фичу, теперь жду решения проблемы от саппорта
источник

Z

Zer🦠way in MaxPatrol SIEM
😭и создаю тикет с другой проблемой
источник

К

Кац in MaxPatrol SIEM
Zer🦠way
😭и создаю тикет с другой проблемой
обходили один баг и наступили на другие грабли?) хоть не детские?)
источник

Z

Zer🦠way in MaxPatrol SIEM
Кац
обходили один баг и наступили на другие грабли?) хоть не детские?)
события с вачгардов не нормализуются
источник

Z

Zer🦠way in MaxPatrol SIEM
😀скоро трудовую отправлю в ПТ, пусть устраивают в штат тестировщиком
источник

К

Кац in MaxPatrol SIEM
а то я тут запустил сбор исторических данных... грабли оказались детскими - организовали мне 8 часов ремонта эластика, в котором завелось 7.5к шард
источник

Z

Zer🦠way in MaxPatrol SIEM
Кац
а то я тут запустил сбор исторических данных... грабли оказались детскими - организовали мне 8 часов ремонта эластика, в котором завелось 7.5к шард
😂👍инициатива.....делает что то нескромное с инициатором
источник

К

Кац in MaxPatrol SIEM
Zer🦠way
😂👍инициатива.....делает что то нескромное с инициатором
це не инициатива) а отсутствие возможности оповещения о статусах задач. кстати, напилили заббиксовые сценарии на это =)
источник

К

Кац in MaxPatrol SIEM
ща тестируем
источник

RS

Roman Sergeev in MaxPatrol SIEM
Zer🦠way
разница только в task_name
а оно из базы KSC забирается по ODBC?
может тогда придумать workaround на уровне фильтра в запросе пока что?
чтобы вообще скипать такие записи
источник

Z

Zer🦠way in MaxPatrol SIEM
Roman Sergeev
а оно из базы KSC забирается по ODBC?
может тогда придумать workaround на уровне фильтра в запросе пока что?
чтобы вообще скипать такие записи
Великий и могучий Петухов Алексей сделал временное решение чтобы мы не угарели от 140 тысяч инцидентов за ночь...спасибо ему за это
источник

IY

Ivan Yakushev in MaxPatrol SIEM
добрый день!
источник

IY

Ivan Yakushev in MaxPatrol SIEM
подскажите, можно ли в PDQL-запросе сравнить 2 поля одного события?
источник

ML

Mr Linkoln in MaxPatrol SIEM
Ivan Yakushev
подскажите, можно ли в PDQL-запросе сравнить 2 поля одного события?
Привет!
если вы говорите о фильтре типа datafield1=datafield2, то пока такой функциональности нет
источник

IY

Ivan Yakushev in MaxPatrol SIEM
Mr Linkoln
Привет!
если вы говорите о фильтре типа datafield1=datafield2, то пока такой функциональности нет
да, об этом. ни через опретаторы сравнения, ни через "match" и тому подобные?
источник

ML

Mr Linkoln in MaxPatrol SIEM
если известно значение datafield'a то можно
datafield1=N or datafield2=N
источник

ML

Mr Linkoln in MaxPatrol SIEM
datafield просто как абстрактный пример переменной
источник

IY

Ivan Yakushev in MaxPatrol SIEM
Mr Linkoln
datafield просто как абстрактный пример переменной
да, разумеется
источник

Z

Zer🦠way in MaxPatrol SIEM
а если match?
источник