Size: a a a

2018 November 28

IY

Ivan Yakushev in MaxPatrol SIEM
между прочим, господа, этот кейс с понедельника в поддержке PT и до сих единственное письмо — это "Thank you for contacting us"
источник

IY

Ivan Yakushev in MaxPatrol SIEM
хотя на самом деле мне нужен ответ в стиле "мы пока можем только по SMB", чтобы заказчику показать
источник

IY

Ivan Yakushev in MaxPatrol SIEM
ждем-с
источник

e

e6e6e in MaxPatrol SIEM
А syslog уже предлагали, да? )
источник

IY

Ivan Yakushev in MaxPatrol SIEM
e6e6e
А syslog уже предлагали, да? )
Нет, такого ещё не было)
источник

e

e6e6e in MaxPatrol SIEM
Зачем устанавливать агент от ПТ просто для пересылки событий?
Вполне можно обойтись syslog-ом и небольшой модификацией формул нормализации под новый формат. Задача весьма тривиальная.
Но, очевидно, это уже задача не для вендора.
источник

IY

Ivan Yakushev in MaxPatrol SIEM
e6e6e
Зачем устанавливать агент от ПТ просто для пересылки событий?
Вполне можно обойтись syslog-ом и небольшой модификацией формул нормализации под новый формат. Задача весьма тривиальная.
Но, очевидно, это уже задача не для вендора.
Я к тому что логи в файлах хранит не только DHCP, вполне логично в функционал Endpoint Monitor вписывается чтение логов из файла
источник

e

e6e6e in MaxPatrol SIEM
Endpoint Monitor это прежде всего аналог Sysmon, а для него задачи несколько иные.
источник

M

Michael in MaxPatrol SIEM
Endpoint стоит отдельных денег
источник

IY

Ivan Yakushev in MaxPatrol SIEM
Michael
Endpoint стоит отдельных денег
У нас куплен
источник

IY

Ivan Yakushev in MaxPatrol SIEM
В любом случае syslog на КД это 3rd-party ПО, за которое никто ответственности не несёт
источник

IY

Ivan Yakushev in MaxPatrol SIEM
Устанавливать его в продакшене я бы не стал, только в самом крайнем случае
источник

e

e6e6e in MaxPatrol SIEM
e6e6e
Endpoint Monitor это прежде всего аналог Sysmon, а для него задачи несколько иные.
Раскрою мысль - EM это в первую очередь генератор событий, а не преобработчик и форвардер готового журнала. Но это ИМХО.
источник

e

e6e6e in MaxPatrol SIEM
Ivan Yakushev
В любом случае syslog на КД это 3rd-party ПО, за которое никто ответственности не несёт
Если интересно, то могу попробовать на стенде. Выглядит, как нормальное решение, но с оговорками в отношении протокола передачи (syslog).
источник

ММ

Максим Максимович... in MaxPatrol SIEM
Поделитесь какие кейсы планируется решать с логами dhcp?
источник

ММ

Максим Максимович... in MaxPatrol SIEM
Ivan Yakushev
хотя на самом деле мне нужен ответ в стиле "мы пока можем только по SMB", чтобы заказчику показать
Номер заявки в тп скиньте пожалуйста
источник
2018 November 29

D

Dips in MaxPatrol SIEM
Ivan Yakushev
изначально вопрос был направлен на выяснение можно ли забрать эти логи установленным локально агентом MP SIEM, потому что заказчик, как ни странно, готов установить ПО на КД
надо только учитывать что при установке агента вы получите сразу все модули(filemonitor, audit, pentest, и тд)..
в итоге на контроллере домена можно будет запустить пентест или кастомные скрипты... что мягко говоря, совсем не безопасно.
источник

IY

Ivan Yakushev in MaxPatrol SIEM
Максим Максимович
Номер заявки в тп скиньте пожалуйста
Максим, спасибо, в заявку уже ответили
источник

IY

Ivan Yakushev in MaxPatrol SIEM
Dips
надо только учитывать что при установке агента вы получите сразу все модули(filemonitor, audit, pentest, и тд)..
в итоге на контроллере домена можно будет запустить пентест или кастомные скрипты... что мягко говоря, совсем не безопасно.
спасибо, я так себе именно и представлял, но заказчик хочет узнать альтернативные пути, поэтому собственно и появился этот кейс
источник

ММ

Максим Максимович... in MaxPatrol SIEM
Ivan Yakushev
спасибо, я так себе именно и представлял, но заказчик хочет узнать альтернативные пути, поэтому собственно и появился этот кейс
Есть пока воркэраунд, выпилить модули, это мы можем подсказать как сделать, но при очередном обновление надо будет учитывать.
источник