Size: a a a

2018 November 28

M

Michael in MaxPatrol SIEM
С рабочих станций интересен сбор с точки зрения что запускается, и что установленно, но в больших инфраструктурах это не реально. Но надо стремиться ))
источник

IY

Ivan Yakushev in MaxPatrol SIEM
ну в данном конкретном случае мне надо как-то забрать логи лизинга, которые хранятся в файлах на DHCP-серверах
источник

M

Michael in MaxPatrol SIEM
Надо подумать как решить эту задачу без админских прав ))
источник

RS

Roman Sergeev in MaxPatrol SIEM
я бы на месте IT никого не пускал напрямую к DC
ни к журналам, ни к файлам
вообще никого

журналы забирать через форвардинг
для файлов изобразить форвардинг на скриптах или чём-то самописном, если хочется near realtime
всё это отдать IT и пусть они сами всё развернут
а результат выгрузки забирать обычным filemonitor-ом
источник

M

Michael in MaxPatrol SIEM
Кстати, dhcp на контроллере домена же?
источник

RS

Roman Sergeev in MaxPatrol SIEM
какова там частота появления новых файлов?
источник

M

Michael in MaxPatrol SIEM
Наличие dhcp на контролёр не не безопасная конфигурация ))
источник

RS

Roman Sergeev in MaxPatrol SIEM
источник

c

cinortoce in MaxPatrol SIEM
Roman Sergeev
я бы на месте IT никого не пускал напрямую к DC
ни к журналам, ни к файлам
вообще никого

журналы забирать через форвардинг
для файлов изобразить форвардинг на скриптах или чём-то самописном, если хочется near realtime
всё это отдать IT и пусть они сами всё развернут
а результат выгрузки забирать обычным filemonitor-ом
Что значит не пускал бы напрямую к контроллерам. Так-то рабочие станции в домене имеют права на чтение всяких sysvol и ничего в этом страшного нет. А прочитать пошареные логи, только для одного пользователя и только на чтение, это прямо великая проблема на этом фоне
источник

c

cinortoce in MaxPatrol SIEM
Конечно, куда лучше нагородить кастомных костыльных неподписаных скриптов и юзать их
источник

c

cinortoce in MaxPatrol SIEM
Давайте, сделаем повершел скрипт, которыйбудет копировать что-то куда-то, ослабим execution Policy
источник

RS

Roman Sergeev in MaxPatrol SIEM
скрипты являются выходом, когда больше ничего не помогает
в любом случае, это дискуссия про взаимодействие конкретных служб в конкретной компании
нет смысла ожидать универсального рецепта
источник

M

Michael in MaxPatrol SIEM
cinortoce
Давайте, сделаем повершел скрипт, которыйбудет копировать что-то куда-то, ослабим execution Policy
У ms есть решение winrm, делаете сотдельный colector log, отсылаете на него события откуда угодно..
Это вопрос архитектурного решения
источник

c

cinortoce in MaxPatrol SIEM
Michael
У ms есть решение winrm, делаете сотдельный colector log, отсылаете на него события откуда угодно..
Это вопрос архитектурного решения
Лог сервера dhcp из файла? Именно это было в начальном кейсе
источник

M

Michael in MaxPatrol SIEM
cinortoce
Лог сервера dhcp из файла? Именно это было в начальном кейсе
Выложить на расширенный dfs ресурс, порезать права доступа
источник

IY

Ivan Yakushev in MaxPatrol SIEM
Michael
Выложить на расширенный dfs ресурс, порезать права доступа
как в реальном времени его обновлять? раз в минуту копировать?
источник

M

Michael in MaxPatrol SIEM
Зачем копировать? Dhcp выкладывает в какую-то свою папку, а эта папка доступна по сети через dfs. Это к примеру.
источник

M

Michael in MaxPatrol SIEM
Копировать раз в минуту это плохое решение в случае если файл копируется больше чем 1 минута ))
источник

c

cinortoce in MaxPatrol SIEM
Michael
Зачем копировать? Dhcp выкладывает в какую-то свою папку, а эта папка доступна по сети через dfs. Это к примеру.
Ну и зачем тут dfs
источник

c

cinortoce in MaxPatrol SIEM
Знай просто сразу шарь лог и все
источник