Size: a a a

2018 October 09

К

Кац in MaxPatrol SIEM
Максим Максимович
А где вы хотите и что десерилизовать?
события ваши в той поделке, которую обсуждали на ДоД
источник

К

Кац in MaxPatrol SIEM
точнее, конверты
источник

ММ

Максим Максимович... in MaxPatrol SIEM
Ну это как вам удобно на С же вы планируете что то поделывать))
источник

К

Кац in MaxPatrol SIEM
в том плане, что не на плюсах?
источник

К

Кац in MaxPatrol SIEM
ну тащем-та ок, принято) значит будет jsonsl
источник
2018 October 10

Z

Zer🦠way in MaxPatrol SIEM
источник

Z

Zer🦠way in MaxPatrol SIEM
за что оно меня так?
источник

RS

Roman Sergeev in MaxPatrol SIEM
Там баг. Оно фолсит, как минимум, на винде. Я советую отключить и дождаться набора новых правил / переписать самим
источник

Z

Zer🦠way in MaxPatrol SIEM
Roman Sergeev
Там баг. Оно фолсит, как минимум, на винде. Я советую отключить и дождаться набора новых правил / переписать самим
отключил) Парни а когда будет набор новых правил?)
источник

V

Virgile L'Eneide in MaxPatrol SIEM
Zer🦠way
отключил) Парни а когда будет набор новых правил?)
Можно купить сертификат, на разработку 10 правил корреляции !)
источник

K

KyKyLLIoHoK in MaxPatrol SIEM
источник

K

KyKyLLIoHoK in MaxPatrol SIEM
Коллеги, вопрос по 18-й версии: есть правило корреляции из коробки Exchange_Spam_attack_from_one_mail_address, которое должно отлавливать рассылку писем в течение минуты с одного адреса. Так вот, происходит по 30-40 ложных срабатываний за сутки, входящие события происходят не за минуту, а за гораздо большее время (до нескольких часов). Почему так происходит?
источник

К

Капибара in MaxPatrol SIEM
KyKyLLIoHoK
Коллеги, вопрос по 18-й версии: есть правило корреляции из коробки Exchange_Spam_attack_from_one_mail_address, которое должно отлавливать рассылку писем в течение минуты с одного адреса. Так вот, происходит по 30-40 ложных срабатываний за сутки, входящие события происходят не за минуту, а за гораздо большее время (до нескольких часов). Почему так происходит?
А внутри кода правила timer 1m указан?
источник

K

KyKyLLIoHoK in MaxPatrol SIEM
да, правило не менялось, в исходном timer 1m
источник

К

Капибара in MaxPatrol SIEM
KyKyLLIoHoK
Коллеги, вопрос по 18-й версии: есть правило корреляции из коробки Exchange_Spam_attack_from_one_mail_address, которое должно отлавливать рассылку писем в течение минуты с одного адреса. Так вот, происходит по 30-40 ложных срабатываний за сутки, входящие события происходят не за минуту, а за гораздо большее время (до нескольких часов). Почему так происходит?
а recv_time совпадает со скрином? а между событиями?
источник

K

KyKyLLIoHoK in MaxPatrol SIEM
recv_time совпадает. между событиями?
источник

K

KyKyLLIoHoK in MaxPatrol SIEM
более 1 минуты, если речь об этом.
источник

К

Капибара in MaxPatrol SIEM
🤔🤔🤔 как-то странно

а если создать пользовательскую копию правила и старое системное остановить? продолжатся ли фолзы?
источник

K

KyKyLLIoHoK in MaxPatrol SIEM
да, была создана копия, чтобы не сыпать инцидентами, изменили $correlation_type = "incident" на $correlation_type = "event", системное правило остановлено
источник

K

KyKyLLIoHoK in MaxPatrol SIEM
результат тот же, фолзы...
источник