Size: a a a

2019 December 18

ИБ

Иван Богучарский... in MaxPatrol SIEM
Всем привет. Подскажите плиз :
- релиз 21.1
- HealtMonitor выдает что правило корреляции было приостановлено из-за частого срабатывания
Как траблшутить - посмотреть подробности - что за правило, счетчики и т.д.
источник

RS

Roman Sergeev in MaxPatrol SIEM
Пойти в список правил и отсортировать по статусу
источник

RS

Roman Sergeev in MaxPatrol SIEM
Число срабатываний там же или через фильтр по correlation_name в Event viewer - можно не только за 24 часа посмотреть
источник

ИБ

Иван Богучарский... in MaxPatrol SIEM
Хмм, в PTKB -> Правила корреляции есть колонки - "Статус валидации" и "Статус установки". При сортировки статуса установки поля делятся на 2 типа - "Установлено" и "Не установлено" (фолзы убирал). Статуса "Остановлено|Приостановлено" - нет.
источник

RS

Roman Sergeev in MaxPatrol SIEM
В siem
источник

ИБ

Иван Богучарский... in MaxPatrol SIEM
А, ок.
источник

RS

Roman Sergeev in MaxPatrol SIEM
Из PTKB информация с рантайма недоступна
источник

RS

Roman Sergeev in MaxPatrol SIEM
Разделение не интуитивно, мы понимаем, но пока вот так
источник

RS

Roman Sergeev in MaxPatrol SIEM
Правило будет в состоянии "пауза"
источник

ИБ

Иван Богучарский... in MaxPatrol SIEM
Нашел. Спасибо. Еще вопрос - почему решили внедрять ТС для серверов TeamViewer, по дефолтному правилу из коробки и ТС не находит порядка 200 с чем-то серверов....
источник

RS

Roman Sergeev in MaxPatrol SIEM
Вероятно его давно не пополняли
источник

ИБ

Иван Богучарский... in MaxPatrol SIEM
По концепту пополняться должно при обновлении, или обогащением?
источник

RS

Roman Sergeev in MaxPatrol SIEM
Обновлением
источник

Z

Zer🦠way in MaxPatrol SIEM
Roman Sergeev
Пойти в список правил и отсортировать по статусу
кстати да, удобно было бы в хелзе выводить
источник

Z

Zer🦠way in MaxPatrol SIEM
я методом догадки искал правило на паузе
источник

Z

Zer🦠way in MaxPatrol SIEM
еще данный функционал может мне ломать мою колонку count в ТС
источник

RS

Roman Sergeev in MaxPatrol SIEM
Zer🦠way
кстати да, удобно было бы в хелзе выводить
Их может быть много сразу (
источник

Z

Zer🦠way in MaxPatrol SIEM
потому что у меня 1 детект - инцидент, все посследующие событие
источник

Z

Zer🦠way in MaxPatrol SIEM
и каждый раз count +1
источник

Z

Zer🦠way in MaxPatrol SIEM
Roman Sergeev
Их может быть много сразу (
это защита от идиота который пишет кривые правила?))
источник