Size: a a a

2019 October 29

NA

Nikolai Arefiev in MaxPatrol SIEM
Если серьезно, то просто пишу интеграцию :)
источник

ММ

Максим Максимович... in MaxPatrol SIEM
Nikolai Arefiev
Всем привет. Подскажите, плиз. Есть табличный список, заполняемый правилом корр. Через UI SIEM пытаюсь импортировать файлик. Все заканчивается печально, не смотря на то что схема файла и таблицы совпадает. Чьи логи надо курить?Коммандера?
Пробовал сначало экспорт тестовый сделать?
источник

NA

Nikolai Arefiev in MaxPatrol SIEM
да, щас вроде разобрались :)
источник

NA

Nikolai Arefiev in MaxPatrol SIEM
Много нового узнаешь когда начинаешь создавать CSV вне SIEM скриптами
источник

NA

Nikolai Arefiev in MaxPatrol SIEM
Кстати начался вебминар по Threat Hunting :)
источник

N

Natalia in MaxPatrol SIEM
источник

ИБ

Иван Богучарский... in MaxPatrol SIEM
Коллеги, добрый день, отправили сюда за консультацией. Подскажите best practice по пилотному серверу с виртуализацией под несколько продуктов.
Ситуация такая:

Имеется сервер с приблизительно следующими характеристиками:
- RAM:                                                    256GB
- HDD RAID-10 SSD:                           1,9 TB
- HDD RAID-10 SATA (rpm7200):     8 TB
- CPU:                                                     28 core x 2.2 GHz

Вопрос возник следующий - как распределять виртуальные машины между RAID-SSD и RAID-SATA:
- SIEM: MPX Core+Agent и MPX SIEM+Storage
- MP8
- MP AF
Если только для SIEM возможный EPS составит порядка 2000-3000?
источник

ИБ

Иван Богучарский... in MaxPatrol SIEM
Как раскидать продукты (и их части), чтобы минимизировать проблемы с медленными дисками (7200) при порядочной нагрузке.
источник

NA

Nikolai Arefiev in MaxPatrol SIEM
Для тех, что еще не сталкивался с формированием CSV и их заталкиванием в MP SIEM. Вот выдернутый кусочек кода на питоне.
источник

NA

Nikolai Arefiev in MaxPatrol SIEM
headers = ['_last_changed', 'this_is_string', 'this_is_int'<etc>]
converted_file = open(converted_file_path, 'w+', encoding='utf-8', newline='')
csv_writer = csv.DictWriter(converted_file, fieldnames=headers, delimiter=';',quoting=csv.QUOTE_NONNUMERIC)
csv_writer.writeheader()
for line in raw_file:
   ioc = json.loads(line)
   mp_line = [
       datetime.now().strftime("%d.%m.%Y %H:%M:%S"),  # DateTime
       ioc['ip']['str'],  # String
       int(ioc['ip']['num']) if ioc['ip']['num'] else 'null' #Integer
   ]
   mp_csv_dict = dict(zip(headers, mp_line))
   csv_writer.writerow(mp_csv_dict)
converted_file.close()
источник

NA

Nikolai Arefiev in MaxPatrol SIEM
Если есть Nulable число, надо вставлять "null", пустая строка обрабатывается корректно через ""
источник

NA

Nikolai Arefiev in MaxPatrol SIEM
Не рекомендую пытаться собрать CSV без csv.DictWriter ... убили день чтобы понять где проблема
источник

m

max in MaxPatrol SIEM
__last_changed точно нужен?
источник

Z

Zer🦠way in MaxPatrol SIEM
max
__last_changed точно нужен?
да. без него же не импортится
источник

m

max in MaxPatrol SIEM
Почему не импортится?
источник

m

max in MaxPatrol SIEM
Ну и про проблемы без csv.* тоже интересно
источник

Z

Zer🦠way in MaxPatrol SIEM
max
Почему не импортится?
хм через интерфейс сиема?
источник

Z

Zer🦠way in MaxPatrol SIEM
не через базу знаний
источник

m

max in MaxPatrol SIEM
Я проверю, ок
источник

NA

Nikolai Arefiev in MaxPatrol SIEM
max
Ну и про проблемы без csv.* тоже интересно
Пока можно это списать на мои кривые руки, и расценивать просто как инфлрмацию к размышлению. Я не готов был потратить еще 4 часа исследование
источник