Size: a a a

2019 October 30

v

virars in MaxPatrol SIEM
ну короче всё сломал и ничег не починил ещё🤣
источник

v

virars in MaxPatrol SIEM
SIEM SDK GUI?
источник

v

virars in MaxPatrol SIEM
засунуть сырое событие, подставить написаное правило и проверить, парсит или нет
источник

m

max in MaxPatrol SIEM
Иван
"Кошку" развернуть негде)) надо проверить синтаксис и удостовериться что будет работать
ну если совсем негде - как/на каких событиях практиковаться-то?
можно в notepad, конечно, формулы писать и вручную матчить, но смысл?
источник

MG

Maxim Gaydukov in MaxPatrol SIEM
Коллеги, у кого 21 версия, на графике ненормализованные события отображаются? У меня на графике их 0, а по факту событий много, если в эластик посмотреть
источник

А

Артур in MaxPatrol SIEM
Коллеги а как решается проблема с одинаковыми айпишниками для обнаруженных активов? Если они в пределах одной площадки даже встречаются. То есть к чему привязка в мп сием все таки происходит, вдруг с течением времени адреса сменятся и будут дубли активов получается?
источник

EP

Eugene P in MaxPatrol SIEM
Артур
Коллеги а как решается проблема с одинаковыми айпишниками для обнаруженных активов? Если они в пределах одной площадки даже встречаются. То есть к чему привязка в мп сием все таки происходит, вдруг с течением времени адреса сменятся и будут дубли активов получается?
В MP SIEM актив не равен IP-шнику. Система сопоставляет информацию об активах (IP-адреса, FQDN, hostname, системные характеристики и т.д. в зависимости от типа актива) по развесистому встроенному алгоритму для понимания того, являются ли активы совпадающими или нет. Также для изменения адресов внутри активов и правильной их идентификации используется информация от DHCP
источник

А

Артур in MaxPatrol SIEM
Допустим в сети нет dhcp, или принудительно статика
источник

m

max in MaxPatrol SIEM
Артур
Допустим в сети нет dhcp, или принудительно статика
и одинаковые ip в один момент времени?
источник

А

Артур in MaxPatrol SIEM
max
и одинаковые ip в один момент времени?
:) ну не прям в один момент. Вопрос касался больше того,  к чему именно привязывается актив
источник

EP

Eugene P in MaxPatrol SIEM
Артур
:) ну не прям в один момент. Вопрос касался больше того,  к чему именно привязывается актив
Зависит от того, каким образом собираются данные об активах
источник

EP

Eugene P in MaxPatrol SIEM
События (какие именно), импорт, аудит, пентест...
источник

А

Артур in MaxPatrol SIEM
Простейшая в плане общей инвентаризации в сети заказчика,  тип устройства, имя, адреса ip, mac,
источник

AS

Alexander Stepanov in MaxPatrol SIEM
Как писали выше эта проблема решается объединением активов по их уникальным ключам.

Если у Вас два ip принадлежат одному хосту, скорее всего такой актив будет склеен в один механизмом идентификации.

Например, по Mac адресу (хотя это не самый уникальный ключ).

Чтобы найти как можно больше уникальный ключей рекомендуется проводить наиболее полное сканирование т.е. в режиме пентест или аудит.

Если и такой возможности нет, возможно ручное управление активами. Заполнять Fqdn и ip. Следить за уникальностью и корректной привязкой.
источник

S

Skabelin Dmitriy in MaxPatrol SIEM
Как присвоить одному активу вручную несколько ip?
источник

DP

D P in MaxPatrol SIEM
Кац
онлайн реализуется легко - через интеграцию с zmq
Дратути. И мне прилетел вопрос по интеграции с misp.
Можно чуть подробнее - как именно через zmq оно может работать с МП сием? Кастомный сборщик ивентов из zmq, который будет все равно их укладывать в табличный список? Или что-то хитрее?
источник

К

Кац in MaxPatrol SIEM
если вам нужна только постановка на мониторинг - то всё так
источник

DP

D P in MaxPatrol SIEM
Ну тогда понятно. Спасибо
источник

DP

D P in MaxPatrol SIEM
Zmq просто из-за "реалтаймовости" вытаскивания индикатора сделали, или ещё какие плюшки? Ну относительно, например, костыля в шедулере, который по апи ioc сдергивает каждые n часов и в табличный список сует.
источник

AS

Alexander Stepanov in MaxPatrol SIEM
Skabelin Dmitriy
Как присвоить одному активу вручную несколько ip?
При добавлении актива нельзя указать несколько сетевых интерфейсов? А если интерфейс один и в сети нет статики, значит ip будет всегда меняться.
Альтернативное решение : через импорт и экспорт
источник