Size: a a a

2019 November 08

D

Dips in MaxPatrol SIEM
нет, тут не надо интерфейс настраивать
источник

MG

Maxim Gaydukov in MaxPatrol SIEM
Dips
нет, тут не надо интерфейс настраивать
Ок, значит я правильно сделал
источник

D

Dips in MaxPatrol SIEM
Maxim Gaydukov
Ок, значит я правильно сделал
ну если у вас бродкаст пошёл значит работает. осталось сетевое оборудование настроить 😉
источник

MG

Maxim Gaydukov in MaxPatrol SIEM
Сием видит только udp и icmpv6, сетевики утверждают, что спан подан нормально. Сейчас попрошу tcpdump'ом посмотреть, приходит ли на интерфейс другой трафик
источник

ED

El Dimko in MaxPatrol SIEM
день добрый, какая служба запускает прием сообщений сислога? пытаюсь настроить отправку событий на сиеме нет открытых порто, фаервол отключен нетстат показывает что на пк с сием только udp 514 запущен и если настроить источник на udp, события не идут
источник

t

teladi in MaxPatrol SIEM
El Dimko
день добрый, какая служба запускает прием сообщений сислога? пытаюсь настроить отправку событий на сиеме нет открытых порто, фаервол отключен нетстат показывает что на пк с сием только udp 514 запущен и если настроить источник на udp, события не идут
Должна быть создана и запущена задача на сбор syslog, тогда на агенте откроется порт и будет прием событий
источник

K

KyKyLLIoHoK in MaxPatrol SIEM
El Dimko
день добрый, какая служба запускает прием сообщений сислога? пытаюсь настроить отправку событий на сиеме нет открытых порто, фаервол отключен нетстат показывает что на пк с сием только udp 514 запущен и если настроить источник на udp, события не идут
уверены, что не идут? может не нормализуются?
источник

ED

El Dimko in MaxPatrol SIEM
teladi
Должна быть создана и запущена задача на сбор syslog, тогда на агенте откроется порт и будет прием событий
есть такая задача
источник

ED

El Dimko in MaxPatrol SIEM
KyKyLLIoHoK
уверены, что не идут? может не нормализуются?
ага не идут, в ненормализованных по сислогу пусто
источник

ED

El Dimko in MaxPatrol SIEM
есть по винлогу ненормализованные
источник

ED

El Dimko in MaxPatrol SIEM
да я прям с сиемки не могу на этот порт подключится
источник

t

teladi in MaxPatrol SIEM
El Dimko
есть такая задача
Если задача есть, то порт на сиеме должен быть поднят
источник

t

teladi in MaxPatrol SIEM
точнее 2, 1 TCP второй UDP
источник

t

teladi in MaxPatrol SIEM
Задача точно запущена? в ее логах есть ошибки?
источник

ED

El Dimko in MaxPatrol SIEM
teladi
Задача точно запущена? в ее логах есть ошибки?
источник

t

teladi in MaxPatrol SIEM
ну это нормально (tcp открывается на1468)
источник

c

cinortoce in MaxPatrol SIEM
Если задача есть, порт слушается и открыт, но событий нет даже в сырых, то надо дампить трафик и смотреть приходит ли что-то по сислог на агент
источник

t

teladi in MaxPatrol SIEM
Скорее всего не доходят до агента события.
для удобной отладки можно воспользоваться  Visual Syslog server
источник

ED

El Dimko in MaxPatrol SIEM
пасиб
источник

BB

B B in MaxPatrol SIEM
Michael
Подразумевается, что кто-то знает json/api и будет автоматически отсылать данные в финцерт.
Этот кто-то должен работать на windows, так как используется континент tls в виде vpn клиента
Ряд неточностей.
1) для доступа к порталу нужно провесить tls, тут вы правы, но провесить доступ до АСОИ вы можете из разных точек, в т.ч. с линуха - никто не запрещает и такие реализации были
2) там должно быть stix и openioc + json в видении позитива (я так понимаю, родной для макспатрола)
источник