Size: a a a

2019 April 22

К

Кац in MaxPatrol SIEM
e6e6e
Коррелятору достаточно только читать, обагатителю записать только первые N раз для каждого фолзящего правила. Если у вас каждое из правил фолзит, то это немного странно)
вот, цимес в том, что и схема такая начала работать только с 19.1 (появилась возможность коррелятором и обогащатором лазить в один список), а синхронная схема работы со списком коррелятора при этом отъехала
источник

К

Кац in MaxPatrol SIEM
Gullible Beaver
1. Где-то в настройках сиема (в ptsiem.conf?) есть настройка временного окна для ашгрегации инцидентов. По умолчанию пять минут, для начала ее надо увеличить.
2. Аггрегируются в один инцидент корреляции у которых совпали два кортежа полей про соус и дестинейшн. Полный список на память не помню, а я сейчас не на работе.
3. Если хоть одно из этих полей не задано, т.е. null, то поле считается "другим" и агрегация не происходит.

В основном из-за третьего пункта агрегация инцидентов никогда не наблюдается в дикой природе.
3й пункт это дичь, равно как и фиксированный набор полей в агрегации
источник

e

e6e6e in MaxPatrol SIEM
Кац
вот, цимес в том, что и схема такая начала работать только с 19.1 (появилась возможность коррелятором и обогащатором лазить в один список), а синхронная схема работы со списком коррелятора при этом отъехала
Коррелятор, вроде, всё так же работает последовательно, что там отъехало я не догадался...
И до R19.1 схема работала, просто приходилось прокидывать "метку" из обогатителя в коррелятор через datafieldN.
источник

К

Кац in MaxPatrol SIEM
e6e6e
Коррелятор, вроде, всё так же работает последовательно, что там отъехало я не догадался...
И до R19.1 схема работала, просто приходилось прокидывать "метку" из обогатителя в коррелятор через datafieldN.
коррелятор работает не вполне последовательно, если речь идёт о вставке в табличный список. она происходит асинхронно.
источник

e

e6e6e in MaxPatrol SIEM
Кац
3й пункт это дичь, равно как и фиксированный набор полей в агрегации
Логичным выглядит агрегация инцидентов через механизм агрегации событий, точнее реализовать преагрегацию через него.
источник

К

Кац in MaxPatrol SIEM
e6e6e
Логичным выглядит агрегация инцидентов через механизм агрегации событий, точнее реализовать преагрегацию через него.
и как это будет работать? инцидент будет задерживаться агрегатором на Н минут? или в уже созданный инцидент будут привязываться новые?
источник

e

e6e6e in MaxPatrol SIEM
Кац
и как это будет работать? инцидент будет задерживаться агрегатором на Н минут? или в уже созданный инцидент будут привязываться новые?
Если рассматривать текущий механизм агрегации событий - с задержкой в N минут.
источник

e

e6e6e in MaxPatrol SIEM
Как анти-FP решение - норм.
источник

m

max in MaxPatrol SIEM
Gullible Beaver
1. Где-то в настройках сиема (в ptsiem.conf?) есть настройка временного окна для ашгрегации инцидентов. По умолчанию пять минут, для начала ее надо увеличить.
2. Аггрегируются в один инцидент корреляции у которых совпали два кортежа полей про соус и дестинейшн. Полный список на память не помню, а я сейчас не на работе.
3. Если хоть одно из этих полей не задано, т.е. null, то поле считается "другим" и агрегация не происходит.

В основном из-за третьего пункта агрегация инцидентов никогда не наблюдается в дикой природе.
1 - mpxcore, параметры
IncidentAggregationTimeout = '00:01:00' (String)
IncidentIdenticalNotificationLimit = '100' (String)
?
источник

К

Кац in MaxPatrol SIEM
e6e6e
Если рассматривать текущий механизм агрегации событий - с задержкой в N минут.
Нам такое решение не подходит - у нас период анти-фп/анти-повтор в зависимости от инцидента от получаса до суток. задержка взведения инцидента на такое время - не норм. к тому же, при таком раскладе о режиме реального времени, который заявляется как преимущество PT SIEM над ушедшим с рынка решением, говорить уже не приходится.
источник

e

e6e6e in MaxPatrol SIEM
Кац
Нам такое решение не подходит - у нас период анти-фп/анти-повтор в зависимости от инцидента от получаса до суток. задержка взведения инцидента на такое время - не норм. к тому же, при таком раскладе о режиме реального времени, который заявляется как преимущество PT SIEM над ушедшим с рынка решением, говорить уже не приходится.
Ну вы же сами говорили про 2 часа ночи и миллионы инцидентов. N в 1 минуту уже значительно упростит вам жизнь.
источник

К

Кац in MaxPatrol SIEM
e6e6e
Ну вы же сами говорили про 2 часа ночи и миллионы инцидентов. N в 1 минуту уже значительно упростит вам жизнь.
упростит чем? тем, что выгребать меньшее количество инцидентов по итогу?
источник

e

e6e6e in MaxPatrol SIEM
max
1 - mpxcore, параметры
IncidentAggregationTimeout = '00:01:00' (String)
IncidentIdenticalNotificationLimit = '100' (String)
?
Но лучше проверить механизм агрегации инцидентов, там повторные срабатывания должны подклеиваться в качестве доп событий к первичному инциденту. Но я этим механизмом не пользовался - не подскажу.
источник

e

e6e6e in MaxPatrol SIEM
Кац
упростит чем? тем, что выгребать меньшее количество инцидентов по итогу?
Да, и что БД не упадет.
источник

К

Кац in MaxPatrol SIEM
e6e6e
Да, и что БД не упадет.
БД не упала, только тормозила ощутимо
источник

e

e6e6e in MaxPatrol SIEM
*от переполнения БД. Такое действительно возможно.
источник

ММ

Максим Максимович... in MaxPatrol SIEM
в тему про минимальные аппаратные требования для пилотов, вот дока
источник

A

Alexey in MaxPatrol SIEM
Максим Максимович
в тему про минимальные аппаратные требования для пилотов, вот дока
Это свободно распространяемый документ?
источник

ММ

Максим Максимович... in MaxPatrol SIEM
да
источник

ММ

Максим Максимович... in MaxPatrol SIEM
сделан с прицелом на партнеров
источник