Size: a a a

2019 December 06

6

640kilobyte in MaxPatrol SIEM
если у них есть свой сием, то какбы есть репликация событий и иерархия площадок
источник

A

Aleksandr in MaxPatrol SIEM
Не все системы поддерживают 2 дестенейшена для логов, а те, что поддерживают, временами только с бубном это делают
источник

6

640kilobyte in MaxPatrol SIEM
Aleksandr
Не все системы поддерживают 2 дестенейшена для логов, а те, что поддерживают, временами только с бубном это делают
Для syslog можно поднять сервер пересылки промежуточный например. Он вполне дублировть будет
источник

SL

Sergey Lola in MaxPatrol SIEM
Так а если я уже это делаю, зачем мне дублировать?
На практике много раз сталикавался. Если у заказчика уже есть LM, то он не хочет дублировать его. Используйте тот транспорт, что есть. Или дайте свой, но он должен удовлетворять их LM
источник

SL

Sergey Lola in MaxPatrol SIEM
Aleksandr
Не все системы поддерживают 2 дестенейшена для логов, а те, что поддерживают, временами только с бубном это делают
Так оно и есть.
источник

SL

Sergey Lola in MaxPatrol SIEM
640kilobyte
Для syslog можно поднять сервер пересылки промежуточный например. Он вполне дублировть будет
Тут вопрос к вендору. Как наиболее адекватно получить копию пайплайна не городя лишнего. Вдруг у них есть "хорошая" реализация
источник

6

640kilobyte in MaxPatrol SIEM
Sergey Lola
Тут вопрос к вендору. Как наиболее адекватно получить копию пайплайна не городя лишнего. Вдруг у них есть "хорошая" реализация
Задача сиема принять и обработать события. Реализация копии вообще не его задача
источник

6

640kilobyte in MaxPatrol SIEM
Из того что нельзя копирнуть типов источников вообщето мало
источник

6

640kilobyte in MaxPatrol SIEM
да кроме тогоже сислога особо ничего и нет
источник

ММ

Максим Максимович... in MaxPatrol SIEM
Sergey Lola
Так а если я уже это делаю, зачем мне дублировать?
На практике много раз сталикавался. Если у заказчика уже есть LM, то он не хочет дублировать его. Используйте тот транспорт, что есть. Или дайте свой, но он должен удовлетворять их LM
В вашем кейсе самое простое будет переносить данные в другой эластик через снэпшоты, версия должна ЕС совпадать. У новых версий ЕС есть тоже механизмы кроскластерной перекачки и там можно запилить поддержку совместимостей.
источник

6

640kilobyte in MaxPatrol SIEM
Хотите нормализованные события и дальше по цепочке - есть репликация между siem'ами
источник

6

640kilobyte in MaxPatrol SIEM
Максим Максимович
В вашем кейсе самое простое будет переносить данные в другой эластик через снэпшоты, версия должна ЕС совпадать. У новых версий ЕС есть тоже механизмы кроскластерной перекачки и там можно запилить поддержку совместимостей.
Не хочет он это делать. Такбы и elasticexport можно былоб предложить
источник

SL

Sergey Lola in MaxPatrol SIEM
Максим Максимович
В вашем кейсе самое простое будет переносить данные в другой эластик через снэпшоты, версия должна ЕС совпадать. У новых версий ЕС есть тоже механизмы кроскластерной перекачки и там можно запилить поддержку совместимостей.
Если внешний сервис не эластик, то беда.
источник

DP

D P in MaxPatrol SIEM
Sergey Lola
Если внешний сервис не эластик, то беда.
logstash input = elastic (MP) output = whatever
источник

DP

D P in MaxPatrol SIEM
Скрыпт + крон, запрос в эластик - вывод куда угодно.
Почему задачу вывода всех событий в какую-то левую систему  должен выполнять вендор сиема?
Считайте открытый порт 9200 на эластике apiшкой.
источник

A

Aleksandr in MaxPatrol SIEM
640kilobyte
да кроме тогоже сислога особо ничего и нет
вчера только видел док на OPSEC одного SIEM, в котором говорилось, что если вы подключите дополнительный OPSEC-сборщик, то наш работать не может, так как там появляются доп метки
источник

A

Aleksandr in MaxPatrol SIEM
Аналогично BlueCoat Proxy, хоть там и сислог, но он расширяется,  если целей  несколько
источник

A

Aleksandr in MaxPatrol SIEM
но это уже тема не для  этого чатика ;)
источник

К

Капибара in MaxPatrol SIEM
Aleksandr
вчера только видел док на OPSEC одного SIEM, в котором говорилось, что если вы подключите дополнительный OPSEC-сборщик, то наш работать не может, так как там появляются доп метки
Нормализацию подправить, чтобы эти события с метками переваривать, не вижу чем-то нереальным.
источник

DP

D P in MaxPatrol SIEM
Капибара
Нормализацию подправить, чтобы эти события с метками переваривать, не вижу чем-то нереальным.
++
источник