Size: a a a

2019 April 26

MI

M IV in MaxPatrol SIEM
4769 (Kerberos TGS request):
datafield4 = UPPER(kerberos_error_code_hex)
reason = kerberos_error_code_text

4768 (Kerberos TGT request):
datafield4 = null
reason = kerberos_error_code_hex
источник

MI

M IV in MaxPatrol SIEM
источник

RS

Roman Sergeev in MaxPatrol SIEM
В R21 будут изменения в синтаксисе корреляций в лучшую сторону
но что-то может перестать работать
все желающие провалидировать свой контент могут обратиться к нам за компилятором (пришлём exe в зипе)
narefiev@ptsecurity,com или rsergeev@ptsecurity,com
источник

MG

Maxim Gaydukov in MaxPatrol SIEM
Roman Sergeev
В R21 будут изменения в синтаксисе корреляций в лучшую сторону
но что-то может перестать работать
все желающие провалидировать свой контент могут обратиться к нам за компилятором (пришлём exe в зипе)
narefiev@ptsecurity,com или rsergeev@ptsecurity,com
Обращаться после выхода 21 релиза или уже сейчас можно?
источник

RS

Roman Sergeev in MaxPatrol SIEM
можно (нужно) уже сейчас
источник

RS

Roman Sergeev in MaxPatrol SIEM
I S
А то очень неприятная ситуация: правила написаны в 19.0 версии и работают, переходишь на 19.1, спустя время смотришь что-то давненько правило не отрабатывает, смотришь фильтр, события есть, скорелированных событий нет...в итоге выясняется что функции начали немного по другому работать🤦‍♂
В частности in_list раньше спокойно работал так in_list([4624,4634], msgid), теперь же нужно так in_list(["4624","4634"], msgid);
match раньше был регистро независимым, теперь зависит от регистра
заведите баг через поддержку, пожалуйста
такого не должно было случиться
источник
2019 April 27

e

e6e6e in MaxPatrol SIEM
Может, кто-то уже сталкивался с такой проблемой:
выбираю в PTKB ненужные системные формулы нормализации, нажимаю удалить, прогресс бар крутится и появляется уведомление, что формулы были удалены/ Но при этом в PTKB у этих формул статус установки "Установлено" и события всё так же нормализуются этими формулами. =|
источник

e

e6e6e in MaxPatrol SIEM
AIO, R19.1.2631
источник
2019 April 28

IS

I S in MaxPatrol SIEM
Что подобное кажется было, но я через группу установку делаю, выкидываешь правило из группы и устанавливаешь = удаляешь)
источник

e

e6e6e in MaxPatrol SIEM
I S
Что подобное кажется было, но я через группу установку делаю, выкидываешь правило из группы и устанавливаешь = удаляешь)
Спасибо)
Попробую так.
источник

e

e6e6e in MaxPatrol SIEM
источник

IS

I S in MaxPatrol SIEM
Думаю такие вещи уже никого не удивляют, остаётся надеяться что тем кто придет после нас будет легче)
источник

e

e6e6e in MaxPatrol SIEM
Поколение MP SIEM R58? )
источник
2019 April 29

К

Кац in MaxPatrol SIEM
e6e6e
Поколение MP SIEM R58? )
да ладно, не всё так плохо. у меня формулы нормализации удаляются успешно (тьфу-тьфу-тьфу), да и в R19.0 вполне можно было выпилить системный контент нафиг (а то он каким-то макаром ухитрялся нагрузку давать даже будучи выключенным)
источник

e

e6e6e in MaxPatrol SIEM
Кац
да ладно, не всё так плохо. у меня формулы нормализации удаляются успешно (тьфу-тьфу-тьфу), да и в R19.0 вполне можно было выпилить системный контент нафиг (а то он каким-то макаром ухитрялся нагрузку давать даже будучи выключенным)
Я же не говорил, что R58 это плохо. Наоборот, отличная перспектива для продукта)
Как это делалось в R19 я знаю)
Но в R19.1 с новым способом управления контентов (в том числе и системным) у меня не получилось "удалить" системные формулы.
источник

К

Кац in MaxPatrol SIEM
ну а необходимость по месту доработать напильнегом... тащемта даже западные продукты приходится по месту допиливать *вспоминает, как долго искал проблему после того, как коллега загрузил csv с кириллическим названием в систему, которую нельзя купить в России, после чего страница с инпутами пропала от слова совсем*
источник

e

e6e6e in MaxPatrol SIEM
I S
Что подобное кажется было, но я через группу установку делаю, выкидываешь правило из группы и устанавливаешь = удаляешь)
Вот так работает. Ещё раз спасибо за совет)
источник

e

e6e6e in MaxPatrol SIEM
Кац
ну а необходимость по месту доработать напильнегом... тащемта даже западные продукты приходится по месту допиливать *вспоминает, как долго искал проблему после того, как коллега загрузил csv с кириллическим названием в систему, которую нельзя купить в России, после чего страница с инпутами пропала от слова совсем*
Я ж без негатива)
Изначально уточнил не сталкивался ли кто с проблемой.
А R58...это светлое будущее)
источник

e

e6e6e in MaxPatrol SIEM
...например, как в книжках Джорджа Оруэлла)
источник

К

Кац in MaxPatrol SIEM
e6e6e
...например, как в книжках Джорджа Оруэлла)
что-то мне подсказывает, что будущее будет куда более "светлым", чем в книжках Оруэлла
источник