Size: a a a

2019 November 06

6

640kilobyte in MaxPatrol SIEM
Zer🦠way
а как надо?))
Ну для начала чтобы на него не забивали :)
источник

6

640kilobyte in MaxPatrol SIEM
Владислав Михайлов
Интересное наблюдение. Если fqdn имя машины записано  у актива без домена, то привязка проходит. Но такая машина одна и это xp. Если fqdn с доменом, то даже подстановка ip адреса через обогащение не помогает.
Есть под рукой правило нормализации? Чую что там это поле в host идет
источник

IY

Ivan Yakushev in MaxPatrol SIEM
Владислав Михайлов
Интересное наблюдение. Если fqdn имя машины записано  у актива без домена, то привязка проходит. Но такая машина одна и это xp. Если fqdn с доменом, то даже подстановка ip адреса через обогащение не помогает.
у поля *.host есть приоритет по заполнению, если имеются все три параметра. я не помню какой именно, но ip-addr там точно на последнем месте
источник

IY

Ivan Yakushev in MaxPatrol SIEM
fqdn вроде на первом
источник

IY

Ivan Yakushev in MaxPatrol SIEM
dn на втором
источник

IY

Ivan Yakushev in MaxPatrol SIEM
то есть если присутствуют все три поля, то для *.host возьмет fqdn
источник

IY

Ivan Yakushev in MaxPatrol SIEM
я, честно, не помню из обучения, как там именно это работает, но из опыта примерно вот так
источник

ВМ

Владислав Михайлов... in MaxPatrol SIEM
640kilobyte
Есть под рукой правило нормализации? Чую что там это поле в host идет
Дефолтное от позитива. Версия 18.
источник

6

640kilobyte in MaxPatrol SIEM
Владислав Михайлов
Дефолтное от позитива. Версия 18.
Уфф... А там вообще правила странные. Их в 21 версии переписали сильно
источник

IY

Ivan Yakushev in MaxPatrol SIEM
Владислав Михайлов
Дефолтное от позитива. Версия 18.
лучше скинуть, потому что у нас уже таких версий нет
источник

IY

Ivan Yakushev in MaxPatrol SIEM
раз уж пошла такая пьянка, кто-то работал с профилем CFT IBSO? это для банковской системы. никто не знает как нужно настроить источник, в т.ч. поддержка PT, заказчики и я.
источник

IY

Ivan Yakushev in MaxPatrol SIEM
при этом профиль в R21.1 имеется и даже нормализацию завезли
источник

ВМ

Владислав Михайлов... in MaxPatrol SIEM
Ivan Yakushev
лучше скинуть, потому что у нас уже таких версий нет
источник

ВМ

Владислав Михайлов... in MaxPatrol SIEM
Так оно было в 18
источник

IY

Ivan Yakushev in MaxPatrol SIEM
{event_src.hostname=station} и вот сюда приходит fqdn с доменом?
источник

ВМ

Владислав Михайлов... in MaxPatrol SIEM
Да
источник

6

640kilobyte in MaxPatrol SIEM
Ivan Yakushev
{event_src.hostname=station} и вот сюда приходит fqdn с доменом?
Ага. И кажется fqdn туда лучше не пихать
источник

ВМ

Владислав Михайлов... in MaxPatrol SIEM
Secret net отдаёт имя fqdn
источник

IY

Ivan Yakushev in MaxPatrol SIEM
а активы заведены с fqdn или с dn?
источник

IY

Ivan Yakushev in MaxPatrol SIEM
Владислав Михайлов
Secret net отдаёт имя fqdn
ну, его можно порезать в формуле до имени
источник