Size: a a a

2019 October 10

К

Кац in MaxPatrol SIEM
Ivan Yakushev
это может быть из-за типа данных?
Срц хост в любом случае string
источник

IY

Ivan Yakushev in MaxPatrol SIEM
Кац
Срц хост в любом случае string
я уже просто все перепробовал)
источник

К

Кац in MaxPatrol SIEM
Ivan Yakushev
пробовал на 1 час сократить. без результата
Без цепочки работает?
источник

IY

Ivan Yakushev in MaxPatrol SIEM
Кац
Без цепочки работает?
да, каждое событие по отдельности отрабатывает
источник

IY

Ivan Yakushev in MaxPatrol SIEM
думаю ещё через and их попробовать
источник

IY

Ivan Yakushev in MaxPatrol SIEM
грешу на ->
источник

К

Кац in MaxPatrol SIEM
Ещё timer попробуйте
источник

RS

Roman Sergeev in MaxPatrol SIEM
Ivan Yakushev
думаю ещё через and их попробовать
Не повредит, да
источник

IY

Ivan Yakushev in MaxPatrol SIEM
Roman Sergeev
Не повредит, да
но тогда получается у меня может возникнуть ситуация, когда сработку вызовет успешный логин, который был раньше блокировки)
источник

RS

Roman Sergeev in MaxPatrol SIEM
Это так. Просто для проверки. В проде такое не надо в вашем случае. Есть неподтвержденные опасения, что когда-то кто-то наблюдал такое на очень близких друг к другу во времени событиях и речь там была о секунде-двух и старых версиях. У вас то 24 часа
источник

IY

Ivan Yakushev in MaxPatrol SIEM
Roman Sergeev
Это так. Просто для проверки. В проде такое не надо в вашем случае. Есть неподтвержденные опасения, что когда-то кто-то наблюдал такое на очень близких друг к другу во времени событиях и речь там была о секунде-двух и старых версиях. У вас то 24 часа
через and отработало, что с -> не так?)
источник

ML

Mr Linkoln in MaxPatrol SIEM
Ivan Yakushev
через and отработало, что с -> не так?)
события могут непоследовательно долетать) Используйте and
источник

IY

Ivan Yakushev in MaxPatrol SIEM
Mr Linkoln
события могут непоследовательно долетать) Используйте and
Я выждал специально
источник

ML

Mr Linkoln in MaxPatrol SIEM
mp siem он такой😅
источник

A

Artur in MaxPatrol SIEM
Вопрос: в MP SIEM дата\время указанное в поле "Host@UpdateTime Дата и время последнего обновления актива" означает, что после этого времени события с источника не приходили или что-то другое?
источник

RS

Roman Sergeev in MaxPatrol SIEM
Скорее сканы или обновления хоста через события
источник

D

Dips in MaxPatrol SIEM
Artur
Вопрос: в MP SIEM дата\время указанное в поле "Host@UpdateTime Дата и время последнего обновления актива" означает, что после этого времени события с источника не приходили или что-то другое?
Время последнего получения событий вы можете в мониторинге источников посмотреть
источник

A

Artur in MaxPatrol SIEM
Dips
Время последнего получения событий вы можете в мониторинге источников посмотреть
есть только имя актива, время создания актива и дата последнего обновления актива на скриншоте. хотелось бы узнать что означает последнее. в документации по поиску не нашел, консоли под рукой нет
источник

IY

Ivan Yakushev in MaxPatrol SIEM
я не знаю почему, но заработало после того, как я стрелочку скопировал из системного правила))
источник

D

Dips in MaxPatrol SIEM
Artur
есть только имя актива, время создания актива и дата последнего обновления актива на скриншоте. хотелось бы узнать что означает последнее. в документации по поиску не нашел, консоли под рукой нет
Конкретно это поле, как и ответил @truerps , любое обновление конфигурации актива(сканирование, события, ручное редактирование, импорт из csv)
источник