Size: a a a

2019 April 05

e

e6e6e in MaxPatrol SIEM
I S
Коллеги, тоже сталкнулся с подобной проблемой
Задача была сделать отдельный инцидент при сработке "нового" правила корреляции(которое не срабатывало за последние две недели)
Было создано правило обогащение, и тс к этому правилу, правило записывает в список наименование и время сработавшего правила корреляции
Было создано правило корреляции, которое реагирует на другие срабатывающие правила корреляции и если такого нет в тс или время последней сработки больше 14 дней генерит дополнительное событие
Так вот средний лаг между сработкой первого правила(записи в тс) и прекращением генерации дополнительных событий 14 минут
Какой-то локальный баг, сейчас с аналогичной логикой работает >10 правил и всё с ними ок.
источник

e

e6e6e in MaxPatrol SIEM
I S
Коллеги, комментарии будут какие-нибудь или тикет завести?)
В обогащении же не select_query_first?
источник

IS

I S in MaxPatrol SIEM
Щас комп загрузится покажу
источник

D

Dips in MaxPatrol SIEM
e6e6e
Собирали, наверное, какой-нибудь журнал System винды или что-то прикладное, за время >1год. => куча новых "исторических" индексов => куча шардов.
Кстати, в профилях есть параметр historical..
По умолчанию задан так, чтобы ничего не сломалось при сборе очень старых событий
источник

e

e6e6e in MaxPatrol SIEM
e6e6e
Какой-то локальный баг, сейчас с аналогичной логикой работает >10 правил и всё с ними ок.
Но у нас кастом в настройках ТС, связано с большим колличеством специфичных правил.
источник

IS

I S in MaxPatrol SIEM
источник

IS

I S in MaxPatrol SIEM
Вот правила
источник

PX

Pope Pius XIII in MaxPatrol SIEM
источник

e

e6e6e in MaxPatrol SIEM
А XX это много? ))
источник

e

e6e6e in MaxPatrol SIEM
Мне интересен контекст Владимира.
источник

PX

Pope Pius XIII in MaxPatrol SIEM
источник

IS

I S in MaxPatrol SIEM
Это 20 или до 99?))
источник

e

e6e6e in MaxPatrol SIEM
I S
Это 20 или до 99?))
Всё-таки важен контекст - те же 20 критичных инцидентов вполне и у одного Заказчика найти можно.
источник

e

e6e6e in MaxPatrol SIEM
А если инцидент = "похак", то уже неплохо - похоже на правду)
источник

Z

Zer🦠way in MaxPatrol SIEM
простите а причем тут сием?
источник

Z

Zer🦠way in MaxPatrol SIEM
вижу рекламу 3 продуктов ПТ
источник

e

e6e6e in MaxPatrol SIEM
I S
Вот правила
2 запроса лучше сделать через один, но с qhandler. А так, в целом, должно работать.
источник

Z

Zer🦠way in MaxPatrol SIEM
лучше бы миллион индусов тестировщиков наняли....
источник

Z

Zer🦠way in MaxPatrol SIEM
был бы чудесный план на 2к19 год
источник

IS

I S in MaxPatrol SIEM
😁👍
источник