Size: a a a

2019 April 05

Z

Zer🦠way in MaxPatrol SIEM
match(datafield1,datafield2) ?
источник

IY

Ivan Yakushev in MaxPatrol SIEM
нет, значения неизвестны. а имеется информация о планах на включение такого функционала?
источник

ML

Mr Linkoln in MaxPatrol SIEM
Zer🦠way
а если match?
к сожалению, пока так не выйдет. он будет искать событие, в котором два датафилда одинаковы.
источник

Z

Zer🦠way in MaxPatrol SIEM
печаль беда
источник

IY

Ivan Yakushev in MaxPatrol SIEM
источник

ML

Mr Linkoln in MaxPatrol SIEM
Ivan Yakushev
нет, значения неизвестны. а имеется информация о планах на включение такого функционала?
я не располагаю подобной информацией. Пока только желанием, чтобы такое можно было делать)
источник

Z

Zer🦠way in MaxPatrol SIEM
несговорчивый  PDQL
источник

Z

Zer🦠way in MaxPatrol SIEM
напиши в сапп
источник

Z

Zer🦠way in MaxPatrol SIEM
)
источник

IY

Ivan Yakushev in MaxPatrol SIEM
источник

Z

Zer🦠way in MaxPatrol SIEM
засыпать сап)
источник

RS

Roman Sergeev in MaxPatrol SIEM
Ivan Yakushev
нет, значения неизвестны. а имеется информация о планах на включение такого функционала?
В планах оно есть
источник

IS

I S in MaxPatrol SIEM
I S
Коллеги, тоже сталкнулся с подобной проблемой
Задача была сделать отдельный инцидент при сработке "нового" правила корреляции(которое не срабатывало за последние две недели)
Было создано правило обогащение, и тс к этому правилу, правило записывает в список наименование и время сработавшего правила корреляции
Было создано правило корреляции, которое реагирует на другие срабатывающие правила корреляции и если такого нет в тс или время последней сработки больше 14 дней генерит дополнительное событие
Так вот средний лаг между сработкой первого правила(записи в тс) и прекращением генерации дополнительных событий 14 минут
Коллеги, комментарии будут какие-нибудь или тикет завести?)
источник

K

KyKyLLIoHoK in MaxPatrol SIEM
I S
Коллеги, комментарии будут какие-нибудь или тикет завести?)
У меня после переноса работы с ТС в обогащение лаг с повторными срабатываниями пропал (либо время лага сократилось настолько, что не вышло задетектить).
Без обогащения время лага было ~5мин
источник

К

Кац in MaxPatrol SIEM
I S
Коллеги, комментарии будут какие-нибудь или тикет завести?)
от нас тикет уже есть
источник

К

Кац in MaxPatrol SIEM
разработка в размышлениях) была по крайней мере
источник

e

e6e6e in MaxPatrol SIEM
Кац
а то я тут запустил сбор исторических данных... грабли оказались детскими - организовали мне 8 часов ремонта эластика, в котором завелось 7.5к шард
Вы же, вроде, знаете, что индексы дневные...в чём косяк-то?
источник

PX

Pope Pius XIII in MaxPatrol SIEM
Далее будет мини трансляция с Positive Security Day
источник

К

Кац in MaxPatrol SIEM
e6e6e
Вы же, вроде, знаете, что индексы дневные...в чём косяк-то?
в эластике?) как-то не предполагал, что задача по историческим данным задаст такого шороху, при том, что данных-то по сути было немного и бэкэнд никак не должен был (на мой взгляд) встать и выйти
источник

e

e6e6e in MaxPatrol SIEM
Кац
в эластике?) как-то не предполагал, что задача по историческим данным задаст такого шороху, при том, что данных-то по сути было немного и бэкэнд никак не должен был (на мой взгляд) встать и выйти
Собирали, наверное, какой-нибудь журнал System винды или что-то прикладное, за время >1год. => куча новых "исторических" индексов => куча шардов.
источник