Size: a a a

2019 November 29

v

virars in MaxPatrol SIEM
а там хоть в siem можно делать? не в cmd
источник

G

Gullible Beaver in MaxPatrol SIEM
В 19.1 нет конструктора правил корреляции, если вы об этом
источник

RS

Roman Sergeev in MaxPatrol SIEM
2) если запрос работает, переходите к заполнению. для него вам понадобится select_query_first
источник

v

virars in MaxPatrol SIEM
Roman Sergeev
но вообще вам надо разделить задачу на части
1) Понять, что запрос работает. Для этого уберите exec_query в фильтр, а в обработчике запишите в любое из полей какой-то маркер
фильтрация событий по маркеру позволить вам понять, что запрос валиден и делает то, что вы от него ждёте
чото я совсем сейчас запутался
источник

v

virars in MaxPatrol SIEM
мы и убрали специально всё, что бы понять, что он обращается хотя бы к табличному списку
источник

RS

Roman Sergeev in MaxPatrol SIEM
обращайтесь через select_query_first
вы тут положились на неявное приведение типа, про реализацию которого я не уверен, но зато уверен в том, что так писать не надо
источник

G

Gullible Beaver in MaxPatrol SIEM
Роман, у коллеги есть пособие, там написано правильно. Надо подождать когда уляжется рябь в глазах. После этого, я уверен, все получится. Я верю в наших коллег!
источник

٧

٧yacheslav in MaxPatrol SIEM
Gullible Beaver
К гадалке не ходи
К гадательному аппарату Tagil Instrument s не ходи)
источник

G

Gullible Beaver in MaxPatrol SIEM
Там, кстати, два аппарата
источник

G

Gullible Beaver in MaxPatrol SIEM
Forecast Mechanics еще
источник

v

virars in MaxPatrol SIEM
Gullible Beaver
Forecast Mechanics еще
есть такой))
источник

v

virars in MaxPatrol SIEM
правило же будет применяться к событиям, которые уже есть в сием?
источник

G

Gullible Beaver in MaxPatrol SIEM
Нет
источник

G

Gullible Beaver in MaxPatrol SIEM
Вам придется после каждого эксперимента загружать события повторно. Ретроспективной корреляции и ретроспективного обогащения в продукте не предусмотрено
источник

G

Gullible Beaver in MaxPatrol SIEM
Постарайтесь не устроить зацикливания правила корреляции. За все время тестирования был только один случай, но он был разрушительный для стенда. Коллега породил 43 миллиона событий из исходных 50 тысяч.
источник

К

Кац in MaxPatrol SIEM
Gullible Beaver
Постарайтесь не устроить зацикливания правила корреляции. За все время тестирования был только один случай, но он был разрушительный для стенда. Коллега породил 43 миллиона событий из исходных 50 тысяч.
бггг, всего-то
источник

К

Кац in MaxPatrol SIEM
вот если бы он из 50к событий породил 43 лимона инцидентов... было бы смешно)
источник

m

max in MaxPatrol SIEM
Кац
вот если бы он из 50к событий породил 43 лимона инцидентов... было бы смешно)
достаточно было бы изменить всего 1 строку)
источник

К

Кац in MaxPatrol SIEM
предлагаю позитиву провести соревнование на самый простой способ убить стабильно работающий сием)
источник

К

Кац in MaxPatrol SIEM
max
достаточно было бы изменить всего 1 строку)
ага. а ещё можно было бы одним событием убить ластик)))
источник