Size: a a a

2019 April 22

Z

Zer🦠way in MaxPatrol SIEM
Кац
чо делать?)
стопнуть кореляцию?
источник

К

Кац in MaxPatrol SIEM
Zer🦠way
стопнуть кореляцию?
в первую очередь правило, которое взводит инциденты, да. а потом?)
источник

IS

I S in MaxPatrol SIEM
Gullible Beaver
Теперь насчет удаления инцидентов по расписанию. Я не ослышался? Вы хотите чтобы робот удалял инциденты неглядя? Тогда зачем их заводили? Не лучше ли оттюнить правила корреляции написав в них correlation_type=event?
Можно фильтр сделать, удалять закрытые инциденты
А вообще я честно говоря не очень понимаю сути инцидентов, если только для последующей пересылки в госсопку
источник

К

Кац in MaxPatrol SIEM
висит куча взведенных инцов в статусе "новый"
источник

Z

Zer🦠way in MaxPatrol SIEM
Кац
в первую очередь правило, которое взводит инциденты, да. а потом?)
А потом писать в сап😁
источник

Z

Zer🦠way in MaxPatrol SIEM
у меня такая байда была с касперским....
источник

Z

Zer🦠way in MaxPatrol SIEM
кстати да, пойду мучать сап пт
источник

G

Gullible Beaver in MaxPatrol SIEM
После стопа правила, поправить его и вуаля
источник

К

Кац in MaxPatrol SIEM
Zer🦠way
А потом писать в сап😁
мы привыкли реагировать несколько резче, чем сап пт, особенно учитывая, что при данном вопросе сием у нас формально работает (хотя мы и не можем использовать его для корреляции)
источник

К

Кац in MaxPatrol SIEM
Gullible Beaver
После стопа правила, поправить его и вуаля
а пара лимонов взведенных инцов?)
источник

G

Gullible Beaver in MaxPatrol SIEM
А вот с ними вы и будете поступать резко
источник

К

Кац in MaxPatrol SIEM
и скорость работы сием, как последствие
источник

К

Кац in MaxPatrol SIEM
Gullible Beaver
А вот с ними вы и будете поступать резко
удалять руками?)))
источник

Z

Zer🦠way in MaxPatrol SIEM
Gullible Beaver
После стопа правила, поправить его и вуаля
не всегда правда правила поможет...у меня вот кейс в саппорте pt где дело не только в корреляции но и в нормализации
источник

К

Кац in MaxPatrol SIEM
Zer🦠way
не всегда правда правила поможет...у меня вот кейс в саппорте pt где дело не только в корреляции но и в нормализации
по кошмарскому?
источник

Z

Zer🦠way in MaxPatrol SIEM
Кац
по кошмарскому?
огаааа
источник

К

Кац in MaxPatrol SIEM
гыыы. мы просто нормализацию переписали)
источник

Z

Zer🦠way in MaxPatrol SIEM
Великий и могучий *не скажу кто* сделал некоторый костыль, но костыль это не решение как мы все понимаем
источник

Z

Zer🦠way in MaxPatrol SIEM
нуу вы это вы, у вас есть на это компетенции...а я просто смертный
источник

К

Кац in MaxPatrol SIEM
источник