Size: a a a

2019 November 07

ММ

Максим Максимович... in MaxPatrol SIEM
фильтры типа полных сравнений по полям src.ip, subject.name и тому подобных работали, вот регулярки по datafieldам нет, ну там причина другая была))
источник

RS

Roman Sergeev in MaxPatrol SIEM
Кац
полтора терабайта записанных данных в сутки? риалли?
А что удивляет то?
источник

К

Кац in MaxPatrol SIEM
Roman Sergeev
А что удивляет то?
то, что позитивный сием столько событий не прожует) по крайней мере в "высоконагруженной" конфигурации. впрочем, другие сиемы прожуют... у некоторых даже проблем с поиском не будет.
источник

RS

Roman Sergeev in MaxPatrol SIEM
Кац
то, что позитивный сием столько событий не прожует) по крайней мере в "высоконагруженной" конфигурации. впрочем, другие сиемы прожуют... у некоторых даже проблем с поиском не будет.
Прожуёт)) Терабайт в сутки прожевывался пару лет назад уже. Про железо, впрочем, не могу сказать
источник

К

Кац in MaxPatrol SIEM
Roman Sergeev
Прожуёт)) Терабайт в сутки прожевывался пару лет назад уже. Про железо, впрочем, не могу сказать
да как-то ни хрена) если не рассматривать не поддерживаемые официально решения вроде кластеризации средствами ластика на несколько серверов
источник

ММ

Максим Максимович... in MaxPatrol SIEM
терабайт сырых данных при нормальных условиях будет в 3 раза меньше в индексе
источник

К

Кац in MaxPatrol SIEM
с учетом raw и norm или без?
источник

ММ

Максим Максимович... in MaxPatrol SIEM
каждый
источник

ММ

Максим Максимович... in MaxPatrol SIEM
сырые лучше сжимаются))
источник

К

Кац in MaxPatrol SIEM
ну фиг знает, как по мне, так лучше иметь в оперативном доступе данные в 3.5 раза больше, но с быстрым доступом, чем сжатые в 3 раза, но с невозможностью по ним нормально искать
источник

ВМ

Владислав Михайлов... in MaxPatrol SIEM
Ivan Yakushev
в вашем конкретном случае я бы переписал формулу, наверное:
event_src.fqdn = fqdn
event_src.hostname = hostname

hostname бы получал загоняя fqdn в переменную и откусывая домен
В общем это подтвердилось. 18 версия осуществляет привязку по краткому имени, без домена.
источник

A

Aleksandr in MaxPatrol SIEM
Максим Максимович
Мы видели и 4ТБ суточный индекс
А сколько в нем было шардов?
источник

A

Aleksandr in MaxPatrol SIEM
Этот параметр где-то вообще можно задать, чтобы не сломать всю систему? У эластика на этот счет есть рекомендации, но ни в одном гайде по pt siem не  видел
источник

ММ

Максим Максимович... in MaxPatrol SIEM
Aleksandr
А сколько в нем было шардов?
меньше чем нужно))
источник

N

Natalia in MaxPatrol SIEM
Для тех, кто стеснялся скачать отчет о трудозатратах на SIEM-системы, редакторы антималваре сделали обзор результатов опроса https://www.anti-malware.ru/practice/solutions/Practice-with-SIEM-systems
источник

AP

Andrei Potseluev in MaxPatrol SIEM
Многие в этом чате заплачут, прочитав эту статью. Не надо так. 😊
источник

Z

Zer🦠way in MaxPatrol SIEM
🤣24/7/365
источник

Z

Zer🦠way in MaxPatrol SIEM
вот мои трудозатраты
источник

Z

Zer🦠way in MaxPatrol SIEM
😂
источник

N

Natalia in MaxPatrol SIEM
Andrei Potseluev
Многие в этом чате заплачут, прочитав эту статью. Не надо так. 😊
в статье есть надежда на светлое будущее!
источник