Size: a a a

2019 December 03

6

640kilobyte in MaxPatrol SIEM
Просто в позитиве работают жаждущие hl3, а 9 это 3*3
источник

6

640kilobyte in MaxPatrol SIEM
Теории заговора и все дела! :)
источник

6

640kilobyte in MaxPatrol SIEM
А какая версия патруля стала спайдером, кстати?
источник

6

640kilobyte in MaxPatrol SIEM
Случаем не шестая?
источник

DK

Dmitry Kuznetsov in MaxPatrol SIEM
640kilobyte
А какая версия патруля стала спайдером, кстати?
источник

6

640kilobyte in MaxPatrol SIEM
Разве? Я слышал что какаято до восьмеры
источник

DK

Dmitry Kuznetsov in MaxPatrol SIEM
640kilobyte
Разве? Я слышал что какаято до восьмеры
Не, на момент начала разработки MP8 уже была семерка. Восьмеркой стал урезанный вариант MP8
источник

v

virars in MaxPatrol SIEM
Коллеги, доброго дня! Вопрос по подключению к сиему Cisco ASC.
ПО гайду для версии 21.1 это стандартный источник, для которого нужна УЗ в Cisco для доступа по ssh и пароль для доступа по SNMP. В инструкции по настройке создается УЗ с правами админа, меня немного смущает это. А какие минимальные права нужны для этой УЗ?
источник

Z

Zer🦠way in MaxPatrol SIEM
virars
Коллеги, доброго дня! Вопрос по подключению к сиему Cisco ASC.
ПО гайду для версии 21.1 это стандартный источник, для которого нужна УЗ в Cisco для доступа по ssh и пароль для доступа по SNMP. В инструкции по настройке создается УЗ с правами админа, меня немного смущает это. А какие минимальные права нужны для этой УЗ?
👍ну хоть кого то это смущает
источник

v

virars in MaxPatrol SIEM
Наверное я просто застенчивый🤔😂
источник

v

virars in MaxPatrol SIEM
virars
Коллеги, доброго дня! Вопрос по подключению к сиему Cisco ASC.
ПО гайду для версии 21.1 это стандартный источник, для которого нужна УЗ в Cisco для доступа по ssh и пароль для доступа по SNMP. В инструкции по настройке создается УЗ с правами админа, меня немного смущает это. А какие минимальные права нужны для этой УЗ?
я всё еще надеюсь на ответ, коллеги..))
источник

SR

Sergey Rybkin in MaxPatrol SIEM
virars
я всё еще надеюсь на ответ, коллеги..))
А вам нужен аудит ASA или просто логи собрать?
источник

ИБ

Иван Богучарский... in MaxPatrol SIEM
Если аудит Cisco, то там скорее всего запускаются команды из привилегированного режима, которые недоступны в непривилегированном режиме пользователям. Вероятно это просмотр таблиц маршрутизации, просмотр интерфейсов, acl и других кусков конфигурации - надо смотреть журнал, чтобы вычленить их (по крайней мере в журнале аудита Linux команды, которыми наполянются активы присутствуют).

Отсюда выхода 2:
- либо повышать уровень привилегий учетки SIEM выдачей enable или выставления уровня привилегии для нее, что-то типа 15.
- либо создавать view с пречнем команд, которые нужно выцарапать из журналов (или у разработчиков) и добавлять в эту view пользователя с обычными правами. Тогда он сможет их выполнять.
источник

v

virars in MaxPatrol SIEM
пока копался, нашел в новом рефгайде весьма полезню инфу в приложении - команды, которые запускает агент сиема на источнике для выполнения аудита =)
источник

ИБ

Иван Богучарский... in MaxPatrol SIEM
По всем источникам?
источник

v

virars in MaxPatrol SIEM
Sergey Rybkin
А вам нужен аудит ASA или просто логи собрать?
не аса, а ACS, но суть одна)
источник

v

virars in MaxPatrol SIEM
сам написал неправильно  в начале =)
источник

ИБ

Иван Богучарский... in MaxPatrol SIEM
а, речь шла об acs
источник

v

virars in MaxPatrol SIEM
ага, но суть примерно та же, аудит - по ssh и snmp, а события - syslog
источник

v

virars in MaxPatrol SIEM
в таком случае еще вопрос к знакотам)
аудит по ssh и аудит по snmp - взаимозаменяемые понятия, или взаимодополняемые?
источник