Size: a a a

2019 January 23

К

Капибара in MaxPatrol SIEM
С кибаной лучше поаккуратнее, она может эластик завалить.

Лучше экспорт датой смотреть всё же.
источник

A

Aleksandr in MaxPatrol SIEM
я через export_data выгружаю или curl использую, там отображает сырые
источник

К

Капибара in MaxPatrol SIEM
Aleksandr
да, события видны, но какие-то старые и со странным recv_time
Надо смотреть дату, которая засовывается источником в событие, может на нём самом сислог криво настроен.
источник

МВ

Марина Воронина... in MaxPatrol SIEM
это время должно тогда в time попасть, а в recv_time. если не ошибаюсь, все же время на агенте
источник

МВ

Марина Воронина... in MaxPatrol SIEM
после того, как исправили время на агенте, новых событий с корректным временем не появилось? после исправления времени новые события точно приходили?
источник

МВ

Марина Воронина... in MaxPatrol SIEM
в очередях rmq все ок?
источник

A

Aleksandr in MaxPatrol SIEM
в очереди все сморится ок
источник

SS

Sergey Shtin in MaxPatrol SIEM
Aleksandr
в очереди все сморится ок
вот такая у нас есть
источник

SS

Sergey Shtin in MaxPatrol SIEM
не двигается
источник

SS

Sergey Shtin in MaxPatrol SIEM
я коллега Alexandr :)
источник

МВ

Марина Воронина... in MaxPatrol SIEM
а события с других источников появляются в сиеме? и проверьте, пожалуйста, получал ли агент новые события, после того, как скорректировали время. если да, то надо снова выгрузить список сырых событий за какой-то промежуток времени
источник

A

Aleksandr in MaxPatrol SIEM
сырые события за последние 10 минут есть
источник

МВ

Марина Воронина... in MaxPatrol SIEM
от сислога или других источников?
источник

A

Aleksandr in MaxPatrol SIEM
от сислога, видимо пошли в итоге
источник

A

Aleksandr in MaxPatrol SIEM
странно, что в журнале задачи вид какой-то нестандартный
источник

МВ

Марина Воронина... in MaxPatrol SIEM
у кого вид нестандартный?)
источник

A

Aleksandr in MaxPatrol SIEM
обычно там писало - столько то событий отправлено
источник

A

Aleksandr in MaxPatrol SIEM
а теперь вот только сообщения про очередь
источник

A

Aleksandr in MaxPatrol SIEM
А как работает токен {Hostname}? он отказвается читать 1с-NVD-01.domain.com
источник

МВ

Марина Воронина... in MaxPatrol SIEM
хм, а вы не проверяли, только SDK не понимает этот fqdn, или SIEM тоже не парсит его?
источник