Size: a a a

2018 October 10

К

Капибара in MaxPatrol SIEM
Навскидку ничего не приходит. Надо в саппорт пилить, это какой-то полтергейтс.
источник

K

KyKyLLIoHoK in MaxPatrol SIEM
эх... значит саппорт...
источник

MI

M IV in MaxPatrol SIEM
Было (возможно есть) то же самое, timer 5m собирал события с разбросом в 18 часов
источник

K

KyKyLLIoHoK in MaxPatrol SIEM
Как-то побороли?
источник

MI

M IV in MaxPatrol SIEM
rule Local_host_scan: (Fw_scan[10,] with different dst.port) timer 10m
источник

MI

M IV in MaxPatrol SIEM
источник

K

KyKyLLIoHoK in MaxPatrol SIEM
кажется, не побороли)
источник

MI

M IV in MaxPatrol SIEM
Тикет заводился под версию 18.1.2086
Итоговый ответ ТП:
Данная ситуация не воспроизводится на релизе 18.2.
Вы можете попробовать воспроизвести данное поведение на обновлённом стенде.

Best regards,
Roman Kyarimov
Technical Support Engineer
источник

MI

M IV in MaxPatrol SIEM
После не смотрел
источник

K

KyKyLLIoHoK in MaxPatrol SIEM
ок, спасибо за ответ
источник

HN

Helix Nebula in MaxPatrol SIEM
на скрине одна корреляция, остальные нормализованные просто. не?
источник

К

Капибара in MaxPatrol SIEM
Helix Nebula
на скрине одна корреляция, остальные нормализованные просто. не?
Это список событий инцидента же.
источник

K

KyKyLLIoHoK in MaxPatrol SIEM
Это список событий, из которых скоррелировалось новое
источник

HN

Helix Nebula in MaxPatrol SIEM
KyKyLLIoHoK
Это список событий, из которых скоррелировалось новое
скинь код правила в личку
источник

K

KyKyLLIoHoK in MaxPatrol SIEM
Ну это только завтра уже
источник

K

KyKyLLIoHoK in MaxPatrol SIEM
А вообще, говорю же, это стандартное, из коробки
источник
2018 October 11

K

KyKyLLIoHoK in MaxPatrol SIEM
еще небольшой вопрос. возможно ли использование функции in_subnet в правилах корреляции в директиве query в 18-й версии? в документации возможность явно описывается только с 19-й версии...
источник

G

Gullible Beaver in MaxPatrol SIEM
KyKyLLIoHoK
еще небольшой вопрос. возможно ли использование функции in_subnet в правилах корреляции в директиве query в 18-й версии? в документации возможность явно описывается только с 19-й версии...
Да, все так. Можно регэкспом решить проблему
источник

K

KyKyLLIoHoK in MaxPatrol SIEM
Хм, если "да, все так", то зачем решать регэкспом?)
источник

HN

Helix Nebula in MaxPatrol SIEM
в 18 версии в квери нельзя писать функцию
источник