Size: a a a

2018 November 28

IY

Ivan Yakushev in MaxPatrol SIEM
а в чем принципиальная разница шарить папку на контроллере и иметь доступ сразу к ней и шарить эту же папку в DFS?
источник

M

Michael in MaxPatrol SIEM
Вместе с логинами и паролями ))
источник

c

cinortoce in MaxPatrol SIEM
Michael
Вместе с логинами и паролями ))
прчем тут логины
источник

M

Michael in MaxPatrol SIEM
В случае перезагрузки контроллера папка будет всегда доступна
источник

IY

Ivan Yakushev in MaxPatrol SIEM
Michael
В случае перезагрузки контроллера папка будет всегда доступна
да, но кейс не в том, чтобы обеспечить отказоустойчивость, а в том чтобы уйти от SMB
источник

IY

Ivan Yakushev in MaxPatrol SIEM
изначально вопрос был направлен на выяснение можно ли забрать эти логи установленным локально агентом MP SIEM, потому что заказчик, как ни странно, готов установить ПО на КД
источник

IY

Ivan Yakushev in MaxPatrol SIEM
неплохо было бы такой функционал иметь в Endpoint Monitor
источник

M

Michael in MaxPatrol SIEM
Ivan Yakushev
да, но кейс не в том, чтобы обеспечить отказоустойчивость, а в том чтобы уйти от SMB
Кейс был вроде как с минимальными правами ходить на контроллер домена за журналами dhcp
источник

IY

Ivan Yakushev in MaxPatrol SIEM
Переслано от Ivan Yakushev
Коллеги, добрый день!
Поделитесь опытом, кейс такой:
у Заказчика на DC установлены службы DHCP, DNS и он очень сильно сопротивляется давать доступ по SMB к логам этих служб.
делал ли кто-то более изящное решение, чем установка агента на источник?
источник

IY

Ivan Yakushev in MaxPatrol SIEM
разумеется, я могу дать доступ на чтение одной единственной записи с нормальным паролем, но вот заказчик папки у себя серверах шарить не очень-то готов
источник

RS

Roman Sergeev in MaxPatrol SIEM
Агентом забирать можно)
источник

IY

Ivan Yakushev in MaxPatrol SIEM
Roman Sergeev
Агентом забирать можно)
на самом деле я тестил, и у меня не получилось
источник

IY

Ivan Yakushev in MaxPatrol SIEM
потому что для сбора он таки не использует локальный путь
источник

IY

Ivan Yakushev in MaxPatrol SIEM
а использует UNC
источник

RS

Roman Sergeev in MaxPatrol SIEM
Напишите локальный
источник

RS

Roman Sergeev in MaxPatrol SIEM
Неужели не работает?
источник

M

Michael in MaxPatrol SIEM
Звучит как однонаправленный data диод
источник

IY

Ivan Yakushev in MaxPatrol SIEM
Roman Sergeev
Напишите локальный
и получаю: \\192.168.12.13\C$\Windows
источник

IY

Ivan Yakushev in MaxPatrol SIEM
ну, условно
источник

M

Michael in MaxPatrol SIEM
Dfs с режимом read only
Источник контроллер домена, получать какой-нибудь файл сервер. Dfs включен на dc в любом случае, на сервере в папке участвующей в dfs присутствует только реплицируемая копия, все что выкладывается минуя механизмы dfs трется
источник