Size: a a a

2019 October 09

К

Кац in MaxPatrol SIEM
Andrei Potseluev
Неприятный инцидент, что в офисе не наливаете? 😁 Вот уж правда, расследуйте и примите меры. 😏
мы сопьемся нахрен, если наливать в офисе начнем)))
источник

AV

Andrey Voitenko in MaxPatrol SIEM
Кац
мы сопьемся нахрен, если наливать в офисе начнем)))
еще ж не спились
источник

К

Кац in MaxPatrol SIEM
Andrey Voitenko
еще ж не спились
дык мы и не наливаем в офисе)))
источник

AV

Andrey Voitenko in MaxPatrol SIEM
Кац
дык мы и не наливаем в офисе)))
Все-таки ты это признал!
источник

AV

Andrey Voitenko in MaxPatrol SIEM
так. что за правки!
источник

К

Кац in MaxPatrol SIEM
Andrey Voitenko
Все-таки ты это признал!
а я это и раньше говорил)
источник

К

Кац in MaxPatrol SIEM
Andrey Voitenko
так. что за правки!
"быстро поднятое упавшим не считается"
источник

AV

Andrey Voitenko in MaxPatrol SIEM
Кац
"быстро поднятое упавшим не считается"
хитер!
источник

Z

Zer🦠way in MaxPatrol SIEM
Ой лал....сием не нормализовал виндовое событие на стенде...говорят надо расширенный аудит:)
источник

К

Кац in MaxPatrol SIEM
бгг
источник

RS

Roman Sergeev in MaxPatrol SIEM
Zer🦠way
Ой лал....сием не нормализовал виндовое событие на стенде...говорят надо расширенный аудит:)
Присылай
источник

Z

Zer🦠way in MaxPatrol SIEM
Говорят в кореляциях мп сием все есть😄 в коробочных
источник

RS

Roman Sergeev in MaxPatrol SIEM
Это же нормализация
источник

Z

Zer🦠way in MaxPatrol SIEM
Roman Sergeev
Это же нормализация
Это уже о другом речь:)
источник

К

Кац in MaxPatrol SIEM
Roman Sergeev
Это же нормализация
а это не важно, главное - всё есть
источник

Z

Zer🦠way in MaxPatrol SIEM
Roman Sergeev
Присылай
короче вы у вас на стенде, с которым гоняет Стас есть событие создание задачи в планировщике...Докладчик сказал что нужно включать расширеный режим чтобы получить  что именно добавили в планировщик, а на самом деле оно у вас просто не нормализовалось. в сыром событии инфа есть
источник

AV

Andrey Voitenko in MaxPatrol SIEM
Zer🦠way
короче вы у вас на стенде, с которым гоняет Стас есть событие создание задачи в планировщике...Докладчик сказал что нужно включать расширеный режим чтобы получить  что именно добавили в планировщик, а на самом деле оно у вас просто не нормализовалось. в сыром событии инфа есть
это не пресейл, это Стас!
источник

Z

Zer🦠way in MaxPatrol SIEM
Andrey Voitenko
это не пресейл, это Стас!
ладно ладно
источник

Z

Zer🦠way in MaxPatrol SIEM
ну а в целом, да. люди поверили что все работает и все круто
источник

К

Капибара in MaxPatrol SIEM
Zer🦠way
короче вы у вас на стенде, с которым гоняет Стас есть событие создание задачи в планировщике...Докладчик сказал что нужно включать расширеный режим чтобы получить  что именно добавили в планировщик, а на самом деле оно у вас просто не нормализовалось. в сыром событии инфа есть
Я говорил не так. Я говорил, что стендом который генерит события я рулить не могу, так как он не мой. Т.е. выключить/включить расширенный аудит я не могу. Поэтому мне удачно удалось показать кейс о необходимости расширенного аудита вот таким образом

😛😛😛
источник