Size: a a a

2019 April 30

IS

I S in MaxPatrol SIEM
Удобнее конечно на ui, но хрестоматийно верно в cmd)
источник

NA

Nikolai Arefiev in MaxPatrol SIEM
Плескану масда в огонь: 1. Unofficial UI станет базовым способом разработки нормализации. На нем у нас живет почти вся комманда, поддерживающая источники. Не поверите, часть команды так же пишет в блакноте, т.к. им так удобнее.
источник

NA

Nikolai Arefiev in MaxPatrol SIEM
2. Для разработки правил корреляции приедет конструктор
источник

KM

Kirill Mitrofanov 🌱... in MaxPatrol SIEM
Nikolai Arefiev
Плескану масда в огонь: 1. Unofficial UI станет базовым способом разработки нормализации. На нем у нас живет почти вся комманда, поддерживающая источники. Не поверите, часть команды так же пишет в блакноте, т.к. им так удобнее.
NOOOOOOOO 😭
источник

NA

Nikolai Arefiev in MaxPatrol SIEM
Да, можно уже начинать делать эмодзи с релизом R21,  т.к. все там
источник

IS

I S in MaxPatrol SIEM
По опыту лучшая отладка это отладка в системе)
источник

NA

Nikolai Arefiev in MaxPatrol SIEM
Кирилл, если у вас есть конструктивняе предложения, давайте пообщаемся. Попробуем учесть ваши боли.
источник

NA

Nikolai Arefiev in MaxPatrol SIEM
I S
По опыту лучшая отладка это отладка в системе)
Unofficial SDK для этого и будет дорабатываться.
источник

NA

Nikolai Arefiev in MaxPatrol SIEM
Целевой воркфлоу: выдернуть события из SIEM, сделать новое правило или доработать старое, залить в SIEM через PT KB
источник

NA

Nikolai Arefiev in MaxPatrol SIEM
Unofficial SDK (точнее уже Official SDK) будет потихоньку вписываться в этот workflow
источник

NA

Nikolai Arefiev in MaxPatrol SIEM
Про то, что SDK работает не так, как поточные компоненты. Каюсь, - это наш косяк. В каждом релизе мы работаем над этой проблемой
источник

KM

Kirill Mitrofanov 🌱... in MaxPatrol SIEM
Nikolai Arefiev
Кирилл, если у вас есть конструктивняе предложения, давайте пообщаемся. Попробуем учесть ваши боли.
Конструктивных нет) Просто в консоли как то привычнее что ли
источник

NA

Nikolai Arefiev in MaxPatrol SIEM
А консоль никто не отбирает )
источник

KM

Kirill Mitrofanov 🌱... in MaxPatrol SIEM
Оказуалили siem 😔
источник

KM

Kirill Mitrofanov 🌱... in MaxPatrol SIEM
Nikolai Arefiev
А консоль никто не отбирает )
Тогда ок)
источник

G

Gullible Beaver in MaxPatrol SIEM
Собственно unofficial UI это просто вызов из UI консольных команд. Поэтому я такой опрос и затеял
источник

IY

Ivan Yakushev in MaxPatrol SIEM
Nikolai Arefiev
Целевой воркфлоу: выдернуть события из SIEM, сделать новое правило или доработать старое, залить в SIEM через PT KB
лично я поддерживаю этот подход, как и конструктор правил.
это уменьшает порог вхождения для людей из эксплуатации
источник

IY

Ivan Yakushev in MaxPatrol SIEM
А значит упрощает внедрение
источник

G

Gullible Beaver in MaxPatrol SIEM
Gullible Beaver
На чем вы предпочли бы учиться отладке правил нормализации, корреляции, обогащения
Анонимный опрос
30%
Командная строка, так понятнее
42%
Unofficial UI, так удобнее
28%
PTKB, к черту отладку, я сложных правил все равно не пишу
Проголосовало: 53
Up
источник

M

Michael in MaxPatrol SIEM
Консольные команды это прикольно, но при больших объемах и отсутствии документирования порождает костылинг. Кто, что, зачем это сделали, почему так, а не этак? Как это вообще работает? Продираться сквозь кучу скриптов то ещё удовольствие.
источник