Size: a a a

2018 October 11

HN

Helix Nebula in MaxPatrol SIEM
in subnet
источник

K

KyKyLLIoHoK in MaxPatrol SIEM
ок, спасибо
источник
2018 October 12

MI

M IV in MaxPatrol SIEM
На одном серваке смогут ужиться два siem agent?
источник

MI

M IV in MaxPatrol SIEM
(каждый кормит свой core)
источник

HN

Helix Nebula in MaxPatrol SIEM
Нет
источник

HN

Helix Nebula in MaxPatrol SIEM
Будут проблемы с вызовом функции, когфигурированием, инсталлером
источник

EP

Eugene P in MaxPatrol SIEM
Helix Nebula
Будут проблемы с вызовом функции, когфигурированием, инсталлером
Но если 2 виртуалки поднять...
источник

HN

Helix Nebula in MaxPatrol SIEM
Тогда нет проблем
источник

HN

Helix Nebula in MaxPatrol SIEM
KyKyLLIoHoK
Коллеги, вопрос по 18-й версии: есть правило корреляции из коробки Exchange_Spam_attack_from_one_mail_address, которое должно отлавливать рассылку писем в течение минуты с одного адреса. Так вот, происходит по 30-40 ложных срабатываний за сутки, входящие события происходят не за минуту, а за гораздо большее время (до нескольких часов). Почему так происходит?
в общем. как это работает: при правиле корреляции с timer учитывается не поле time события, а то, с какой очерёдностью зашли события в коррелятор. что произошло в вашем случае: скорее всего filemonitor стал собирать исторические данные, все события попали под фильтр правила и пришли по порядку. результат - фолзы. что делать: два варианта. 1 - делать детерминированную цепочку и использовать оператор within вместо timer 2- при сборе из файлов (так как приходит сразу пачка одинаковых событий) отключать сбор исторических данных или уменьшать период сбора (чтоб пачка событий из файла была меньше)
источник
2018 October 29

К

Капибара in MaxPatrol SIEM
кажись не тот чат :)
источник

M

Michael in MaxPatrol SIEM
Хоть какая-то жизнь ))
источник

AP

Andrey Prischenko in MaxPatrol SIEM
А есть ссылочка на торенты?)
источник

KM

Kirill Mitrofanov 🌱... in MaxPatrol SIEM
Коллеги, при зарождении группы, если я не ошибаюсь, мелькала инфа, что можно коллективно создать актуальную документацию по платформе. Чтобы, например, сообщество вносило изменения и дополнения, а сотрудники PT аппрувили вот это всё.
Это совсем неудачная идея или можно придумать что-нибудь на этот счёт?)
источник

NR

Nikolay Ryagin in MaxPatrol SIEM
Может это, лучше технических писателей вендору нанять?)
источник

KM

Kirill Mitrofanov 🌱... in MaxPatrol SIEM
Слишком долго + ты не чувствуешь себя участником процесса :)
источник

NR

Nikolay Ryagin in MaxPatrol SIEM
Срочно процент с продаж мне и готов начать писать сразу;)
источник

NR

Nikolay Ryagin in MaxPatrol SIEM
Если в целом, то вендор должен быть заинтересован в развитии своего комьюнити.
источник

M

Michael in MaxPatrol SIEM
Ввести багбаунти за ошибки в документации и по. Сразу найдется много желающих на пустом месте заработать.
источник

M

Michael in MaxPatrol SIEM
Вендор видимо готовится к форуму раздавленных апельсинов.
источник

К

Кац in MaxPatrol SIEM
Michael
Ввести багбаунти за ошибки в документации и по. Сразу найдется много желающих на пустом месте заработать.
позитив разорится на таком багбаунти))
источник