Size: a a a

2019 September 25

Z

Zer🦠way in MaxPatrol SIEM
Roman Sergeev
hashes from ЛК, например
Вы же их через cybsi забираете?
источник

RS

Roman Sergeev in MaxPatrol SIEM
мы очень любим этот список за создание нагрузки )))
источник

RS

Roman Sergeev in MaxPatrol SIEM
Zer🦠way
Вы же их через cybsi забираете?
yep
источник

Z

Zer🦠way in MaxPatrol SIEM
Пример бы правила, как вы с ним потом работаете
источник

RS

Roman Sergeev in MaxPatrol SIEM
работать то вам
мы можем только рекомендации дать по тому, как использовать и не сломать ничего

и это не зависит от того, кибси или не кибси является источником
проверяешь в обогащении
если совпало, проставляешь какой-то маркер в одно из полей, а в другое идентификатор записи или само значение индикатора
потом в корреляции фильтруешь поток по маркеру
в обработчике можно сделать lookup по идентификатору в список и вытащить из него доп.инфу для обогащения алерта/инцидента
источник

RS

Roman Sergeev in MaxPatrol SIEM
если очень надо, могу и код показать примерный
но он тривиален
источник

RS

Roman Sergeev in MaxPatrol SIEM
в R21 оно может искать само (когда настроишь) и отрабатывать ретроспективно на новые IOC-и в прошлое, создавая алерт заданной структуры и контента
алерты можешь уже дообработать на корреляторе или обогащении, если есть что там дописать или наоборот схлопнуть
источник

RS

Roman Sergeev in MaxPatrol SIEM
с корреляциями ретроспективы не получится (пока)
ну и вообще оно может дать лишней нагрузки
источник

Z

Zer🦠way in MaxPatrol SIEM
О как, обдумаю и напишу
источник

RS

Roman Sergeev in MaxPatrol SIEM
важно то, что не надо смешивать источник данных и их использование
cybsi лишь адаптер для автоматического заполнения
твои любимые скрипты с точки зрения использования загружаемых ими данных ничем не хуже

тип списка нигде в корреляторе или новых фичах R21 не важен (в контексте работы с IOC)
источник
2019 September 26

Z

Zer🦠way in MaxPatrol SIEM
опять китай)
источник

Z

Zer🦠way in MaxPatrol SIEM
скоро спамить начнет)
источник

Z

Zer🦠way in MaxPatrol SIEM
доброе утро)
источник

Z

Zer🦠way in MaxPatrol SIEM
добавьте phtml,pht,php3,php4,php5,php7. По личному опыту скажу, что много где загрузка php невозможна а вот phtml пожалуйста
источник

Z

Zer🦠way in MaxPatrol SIEM
точно исключить?)
источник

Z

Zer🦠way in MaxPatrol SIEM
по моему вы исключили из мониторинга всё вот это)
источник

Z

Zer🦠way in MaxPatrol SIEM
по ключам реестра тоже исключили
источник

Z

Zer🦠way in MaxPatrol SIEM
источник

Z

Zer🦠way in MaxPatrol SIEM
оо началось)
источник

MG

Maxim Gaydukov in MaxPatrol SIEM
А я думал зачем в продуктах позитива поддержка корейского языка...
источник