Size: a a a

2019 December 17

m

max in MaxPatrol SIEM
может проще сэмулировать какие-то события?
источник

v

virars in MaxPatrol SIEM
пока за весь день новых событий в этих журналах не появилось, я планирую перезапустить задачу, собрав старые логи и, после сбора, уже запустить как есть сейчас, на реакцию только новых событий.
источник

v

virars in MaxPatrol SIEM
количество событий в этих журналах невелико, так что риски задвоения несущественны
источник

m

max in MaxPatrol SIEM
а задача по этим логам отдельная или общая с остальными журналами? настройки-то будут общие дял всей задачи.
источник

m

max in MaxPatrol SIEM
Думаю, что лучше сделать отдельную задачу для сбора исторических (можно копию имеющейся) и выставить в ней
собирать только новые = false
считать историческими = true
источник

v

virars in MaxPatrol SIEM
max
а задача по этим логам отдельная или общая с остальными журналами? настройки-то будут общие дял всей задачи.
Нет, тут я как раз сделал о дельно задачу только для сбора журналов dhcp-сервера
источник

v

virars in MaxPatrol SIEM
max
Думаю, что лучше сделать отдельную задачу для сбора исторических (можно копию имеющейся) и выставить в ней
собирать только новые = false
считать историческими = true
Сделал, судя по логам события передались, но... их опять нет в сиеме
источник

v

virars in MaxPatrol SIEM
Это же значит что всё события передались и новых нет, верно?
источник

c

cinortoce in MaxPatrol SIEM
virars
Это же значит что всё события передались и новых нет, верно?
Наверное просто не нормализовались, в сырых точно нет?
источник

v

virars in MaxPatrol SIEM
есть, 2 штуки))) это чуть меньше всего количества
искал на большом промежутке времени (один год) с фильтром historical = true
источник

v

virars in MaxPatrol SIEM
не нашел ничего..
источник

c

cinortoce in MaxPatrol SIEM
эээ, а как ты искал?
источник

v

virars in MaxPatrol SIEM
cinortoce
эээ, а как ты искал?
Искал в событиях по индификатору задачи
источник

v

virars in MaxPatrol SIEM
искал по historical = true
источник

v

virars in MaxPatrol SIEM
так как я собрал их с этой пометкой в профиле
источник

v

virars in MaxPatrol SIEM
есть подозрение, что я где-то косячу))
источник

c

cinortoce in MaxPatrol SIEM
virars
Искал в событиях по индификатору задачи
В события попадает только то, что нормальзуется
источник

c

cinortoce in MaxPatrol SIEM
Надо смотреть сырые события
источник

v

virars in MaxPatrol SIEM
cinortoce
В события попадает только то, что нормальзуется
именно, но в мониторинге SIEM во вкладке нормализатора, нет расхождений в количестве сырых и нормализованых
источник

v

virars in MaxPatrol SIEM
хотя... сейчас посмотрю, возможно на мелком масштабе не видно
источник