Size: a a a

2019 October 02

Z

Zer🦠way in MaxPatrol SIEM
RuleName?
источник

МЖ

Максим Жевнерев... in MaxPatrol SIEM
Вообще довольно стремный конфиг. Хоть и с интересной идеей и есть что оттуда взять.
Кол-во правил сильно аффектит производительность.
источник

Z

Zer🦠way in MaxPatrol SIEM
Максим Жевнерев
Вообще довольно стремный конфиг. Хоть и с интересной идеей и есть что оттуда взять.
Кол-во правил сильно аффектит производительность.
для того и прислан, есть что оттуда взять)
источник

RS

Roman Sergeev in MaxPatrol SIEM
Zer🦠way
RuleName?
Нет. Он появился недавно и правила под это не адаптировали.
Можно без переделывания формул получить его простым правилом обогащения
источник

Z

Zer🦠way in MaxPatrol SIEM
Roman Sergeev
Нет. Он появился недавно и правила под это не адаптировали.
Можно без переделывания формул получить его простым правилом обогащения
это был не очень важный вопрос)
источник

RS

Roman Sergeev in MaxPatrol SIEM
Zer🦠way
это был не очень важный вопрос)
Да. DnsQuery актуальнее поддержать
источник

КЛ

Кирилл Лукьянов... in MaxPatrol SIEM
Коллеги, столкнулся с такой проблемой…при создании архивации индексов. Выполнил создание хранилища архивных индексов Elasticsearch, в файле elasticsearch.yml добавилась path.repo, в которой прописан путь до хранилки, далее выполняю es_backup_tool.exe -cmd backup -t 30 он пишет запуск скрипта, затем завершение скрипта, но самого архива индексов нет, ни где! Что это может быть и как с этим бороться?
источник

КЛ

Кирилл Лукьянов... in MaxPatrol SIEM
источник

КЛ

Кирилл Лукьянов... in MaxPatrol SIEM
источник

RS

Roman Sergeev in MaxPatrol SIEM
Раз уж это винда, то можно в это время посмотреть на файловую активность в resource monitor на вкладке Disk. Нижний блок и отсортировать по убыванию записи. Если оно действительно пишется на диск, то оно там будет
источник

IY

Ivan Yakushev in MaxPatrol SIEM
Кирилл Лукьянов
Коллеги, столкнулся с такой проблемой…при создании архивации индексов. Выполнил создание хранилища архивных индексов Elasticsearch, в файле elasticsearch.yml добавилась path.repo, в которой прописан путь до хранилки, далее выполняю es_backup_tool.exe -cmd backup -t 30 он пишет запуск скрипта, затем завершение скрипта, но самого архива индексов нет, ни где! Что это может быть и как с этим бороться?
а есть индексы старше 30 дней?
источник

КЛ

Кирилл Лукьянов... in MaxPatrol SIEM
Ivan Yakushev
а есть индексы старше 30 дней?
нет
источник

IY

Ivan Yakushev in MaxPatrol SIEM
ну вот и бэкапов нет)
источник

IY

Ivan Yakushev in MaxPatrol SIEM
параметр -t указывает на количество дней, старше которых должен быть индекс
обратите внимание, что после выполнения команды бэкапа индексы, которые попали под фильтр будут недоступны в эластике для поиска
источник

КЛ

Кирилл Лукьянов... in MaxPatrol SIEM
Спасибо)))
источник

IY

Ivan Yakushev in MaxPatrol SIEM
с удалением архивов тот же подоход
источник

IY

Ivan Yakushev in MaxPatrol SIEM
то есть если вы хотите после бэкапа хранить архивы ещё 30 дней, а потом удалять, то -t будет 60
источник

КЛ

Кирилл Лукьянов... in MaxPatrol SIEM
Спасибо за подробный ответ)
источник

D

Dips in MaxPatrol SIEM
600
источник

a

alaniel in MaxPatrol SIEM
Добрый день, коллеги. Столкнулись с проблемой, что УЗ для сбора данных от DHCP блокирует службе DHCP доступ к файлу с логами, из-за чего мы перестаем получать события от DHCP. Есть ли какие-либо рекомендации по исправлению ситуации?
источник