Size: a a a

2019 April 10

К

Кац in MaxPatrol SIEM
коллеги, вопрос: для работы условия event1 -> not event2 события event1 и event2 должны иметь одинаковые поля из числа тех, что перечислены в key?
источник

RS

Roman Sergeev in MaxPatrol SIEM
Условие связывания не зависит от структуры цепочки
источник

AC

Andrey Chezhin in MaxPatrol SIEM
Количество key полей должно быть одинаковое и формат поля которое сравнивается должен совпадать. Сами поля могут быть разными
event1 :
key:
subject.name, src.ip

event2:
key:
object.name, dst.ip
источник

AC

Andrey Chezhin in MaxPatrol SIEM
в этом случае срвнение идет subject с object и src с dst
источник

К

Кац in MaxPatrol SIEM
Andrey Chezhin
в этом случае срвнение идет subject с object и src с dst
огонь! спасибо!
источник

IS

I S in MaxPatrol SIEM
Кац
коллеги, вопрос: для работы условия event1 -> not event2 события event1 и event2 должны иметь одинаковые поля из числа тех, что перечислены в key?
Not у последнего события странно работает, у меня в одном случае работает, в другом нет
А вообще в документации написано что так делать нельзя)
источник

RS

Roman Sergeev in MaxPatrol SIEM
Можно с таймером
источник

К

Кац in MaxPatrol SIEM
да, у нас таймер.
источник

К

Кац in MaxPatrol SIEM
иначе можно сделать бесконечную корреляцию)
источник

IS

I S in MaxPatrol SIEM
Roman Sergeev
Можно с таймером
Хм, надо посмотреть что в неработающем правиле
источник

IS

I S in MaxPatrol SIEM
Таймер всмысле ограничение по времени или именно timer?
источник

RS

Roman Sergeev in MaxPatrol SIEM
I S
Таймер всмысле ограничение по времени или именно timer?
timer. Терминировать такие штуки в терминах событийного времени приведёт к сильным задержкам (до суток)
источник

IS

I S in MaxPatrol SIEM
Roman Sergeev
timer. Терминировать такие штуки в терминах событийного времени приведёт к сильным задержкам (до суток)
Вроде по русски, но я нифига не понял🙃
источник

I

InfoBezEvents in MaxPatrol SIEM
Alx
Всем привет! По многочисленным просьбам, мы создали чатик-комьюнити по MaxPatrol 8 https://t.me/mp8chat, для обмена знаниями, поиска ответов на решение задач и сбора обратной связи в форме свободного общения. Хотелось бы сразу обратить внимание, что чатик не является: официальным каналом технической поддержки, для этого есть https://support.ptsecurity.com/. Добро пожаловать!
@vbengin может запинить чтобы не потерялось среди переписки или в описание ссылку на чат МР8 добавить?
источник

RS

Roman Sergeev in MaxPatrol SIEM
Наш коррелятор работает с непорядоченным потоком событий. Корреляция a->b->c срабатывает даже если a будет собрано сильно позже c
источник

IS

I S in MaxPatrol SIEM
Roman Sergeev
Наш коррелятор работает с непорядоченным потоком событий. Корреляция a->b->c срабатывает даже если a будет собрано сильно позже c
источник

RS

Roman Sergeev in MaxPatrol SIEM
Если дописать туда not d, возникает вопрос, а сколько ждать его отсутствия. Поэтому такие цепочки работают с таймером и не допускают сильного запаздывания
источник

AV

Andrey Voitenko in MaxPatrol SIEM
Минута самолюбования вендора. у нас вышел новый пакет экспертизы. Загружайте, используйте, комментируйте
источник

AV

Andrey Voitenko in MaxPatrol SIEM
источник

Z

Zer🦠way in MaxPatrol SIEM
ооокей
источник