Size: a a a

2019 October 25

Z

Zer🦠way in MaxPatrol SIEM
max
Да все осталось как раньше)
До 19 было не так
источник

m

max in MaxPatrol SIEM
Хм... API экспорта/импорта не менялся с 16 или 17 релиза (afair)
источник

Z

Zer🦠way in MaxPatrol SIEM
Andrey Voitenko
Вот! Вот они золотые слова с которых все начинается!
А вообще это всему виной...я полез делать интеграцию и как то затянулся в репутационные списки
источник

Z

Zer🦠way in MaxPatrol SIEM
max
Хм... API экспорта/импорта не менялся с 16 или 17 релиза (afair)
Хм, всегда так криво было ?:)
источник

Z

Zer🦠way in MaxPatrol SIEM
Вот репутационные списки логично импортировать
источник

Z

Zer🦠way in MaxPatrol SIEM
То что добавляется кореляциями и обогащениями нет
источник

RS

Roman Sergeev in MaxPatrol SIEM
источник

m

max in MaxPatrol SIEM
Раньше не было репутационных списков, однако. Теперь есть.
источник

RS

Roman Sergeev in MaxPatrol SIEM
Я согласен, что термин "репутационный список" вносит определённое недопонимание
фактически, это списки, схема которых определяется в PT при разработке cybsi-lite и адаптеров к ней
у пользователя нет доступа к изменению схемы
и очень неявный доступ к управлению содержимым, который сводится к выбору из нескольких альтернатив
источник

NA

Nikolai Arefiev in MaxPatrol SIEM
так может тогда его и назвать cybsi список. Сейчас, если я пишу интеграцию, заливающую сторонний фид в MP хочется взять именно тип списка - репутационный... а там облом
источник

RS

Roman Sergeev in MaxPatrol SIEM
я специально сейчас нарисовал эту табличку, что было ясно, как следует поступать
скрипты от @i_zer0way работают с двумя последними типами, потому что они ориентированы на API SIEM
можно сделать аналогичные для справочников через API PTKB

на этом альтернативы для самописной интеграции пока исчерпываются
источник

RS

Roman Sergeev in MaxPatrol SIEM
в порядке пятничной перверсии можно еще через filemonitor/odbclog забрасывание данных сделать, но это NSFW/18+/нескрепно и просто не повторяйте это дома
источник

RS

Roman Sergeev in MaxPatrol SIEM
Nikolai Arefiev
так может тогда его и назвать cybsi список. Сейчас, если я пишу интеграцию, заливающую сторонний фид в MP хочется взять именно тип списка - репутационный... а там облом
важно название или ехать?
источник

NA

Nikolai Arefiev in MaxPatrol SIEM
Важно не путать и не получать проблемы на ровном месте
источник

NA

Nikolai Arefiev in MaxPatrol SIEM
Залить через зачитывания как лог.... ооо, да это же ArcSight!
источник

NA

Nikolai Arefiev in MaxPatrol SIEM
Reference set of set еще не завезли?
источник

NA

Nikolai Arefiev in MaxPatrol SIEM
чтоб тут как в Qradar
источник

NA

Nikolai Arefiev in MaxPatrol SIEM
лучшие практики от мировых вендоров
источник

RS

Roman Sergeev in MaxPatrol SIEM
Таблицы это оно и есть
источник

RS

Roman Sergeev in MaxPatrol SIEM
Не KV
источник