Size: a a a

MaxPatrol SIEM & VM

2019 April 29

NA

Nikolai Arefiev in MaxPatrol SIEM & VM
Тогда лучше спросить у вашего менеджера от ПТ.
источник

MI

M IV in MaxPatrol SIEM & VM
Подскажите, а где можно подсмотреть полный список запрещенных названий полей для корреляционных табличных списков?

Правило, выполняющее вставку в ТС с полем "eventlog", обречено.
Переименовываем поле и в ТС и в правиле в "event_log" => правило проходит валидацию.
источник

MI

M IV in MaxPatrol SIEM & VM
источник
2019 April 30

M

Maxim in MaxPatrol SIEM & VM
Колеги подскажите пожалуйста почему PT KB может не находить SIEM?
источник

M

Maxim in MaxPatrol SIEM & VM
PT UCS настроил
источник

M

Maxim in MaxPatrol SIEM & VM
хотя из SIEM база обновляется
источник

IK

Ilya Kosynkin in MaxPatrol SIEM & VM
У Вас SIEM и PTKB+Core на разных машинах? Такое может быть, если и не настроен параметр SiemAddress в ptkb. Параметр меняется 1) mpxptkb get -f c:/1.xml 2) блокнотом поменять параметр на нужный и сохранить 3) mpxptkb set -f c:/1.xml. mpxptkb доступна на машине с установленным PTKB. В процессе ptkb перезагрузится. Убедиться, что системы успешно слинкованы можно на вкладке «Выбор версии SDK». Там будет показана версия сием по указанному в параметре адресу
источник

M

Maxim in MaxPatrol SIEM & VM
Спасибо, так и было )
источник

12

1 2 in MaxPatrol SIEM & VM
Шел 2019, мы разрабатываем AI и пользуемся блокнотом)
источник

G

Gullible Beaver in MaxPatrol SIEM & VM
По-моему это многое говорит о блокноте. В 2919 году уже не будет ни архитектуры х86 ни х64, а блокнот будет.
источник

G

Gullible Beaver in MaxPatrol SIEM & VM
Вот у меня спрашивают, порой, почему на курсах я не показываю unofficial UI для разработки правил. Ведь он прекрасен. Я не спорю, он прекрасен, но меня вот какая мысль не покидает: если я буду показывать отладку в unofficial UI, то люди уже на следующий день после курса не смогут объяснить как он работает, а если я покажу отладку в командной строке, то люди справятся и с ней и с unofficial UI.
источник

IS

I S in MaxPatrol SIEM & VM
Gullible Beaver
Вот у меня спрашивают, порой, почему на курсах я не показываю unofficial UI для разработки правил. Ведь он прекрасен. Я не спорю, он прекрасен, но меня вот какая мысль не покидает: если я буду показывать отладку в unofficial UI, то люди уже на следующий день после курса не смогут объяснить как он работает, а если я покажу отладку в командной строке, то люди справятся и с ней и с unofficial UI.
Прекрасен? Мне кажется это спорно😁
источник

G

Gullible Beaver in MaxPatrol SIEM & VM
Здесь 381 участник в чате, среди вас есть люди, которых я обучал. Мне интересно знать ваше мнение, как вы считаете, на чем лучше учиться, на unofficial UI или на командной строке?
источник

G

Gullible Beaver in MaxPatrol SIEM & VM
I S
Прекрасен? Мне кажется это спорно😁
Можно быть еще прекраснее, но вы понимаете что я имею ввиду
источник

IS

I S in MaxPatrol SIEM & VM
Инструмент тут не главное, главное объяснить принцип написания правил
Ну и в идеале сделать так что бы механизм отладки работал идентично работе системы
источник

G

Gullible Beaver in MaxPatrol SIEM & VM
Ну... -cli утилиты из SDK работают идентично системе, насколько это возможно, и вторая вкладка unofficial UI использует именно их
источник

IS

I S in MaxPatrol SIEM & VM
Gullible Beaver
Ну... -cli утилиты из SDK работают идентично системе, насколько это возможно, и вторая вкладка unofficial UI использует именно их
Уже не раз натыкался на то что не так уж идентично работает(
источник

G

Gullible Beaver in MaxPatrol SIEM & VM
И всё-таки это лучшее что сейчас есть со стороны отладки
источник

G

Gullible Beaver in MaxPatrol SIEM & VM
Понимаю вашу боль, но мне интересно именно на чем вам было бы удобно обучаться.
источник

G

Gullible Beaver in MaxPatrol SIEM & VM
На чем вы предпочли бы учиться отладке правил нормализации, корреляции, обогащения
Анонимный опрос
30%
Командная строка, так понятнее
41%
Unofficial UI, так удобнее
30%
PTKB, к черту отладку, я сложных правил все равно не пишу
Проголосовало: 54
источник