Size: a a a

2019 December 18

RS

Roman Sergeev in MaxPatrol SIEM
Aleksandr
вот это, коллеги, очень не тривиальный момент. Скажу вам, как человек, работающий с 3 SIEM + ELK и еще парочку штук видивший в картинках и мастерклассах... везде формат по-разному вводится, разные параметры запрашиваются - где то domain\user, где то domain и user, но в отдельные поля. Часто это еще и плохо документировано, а системных профилей нет (хоть тут MP не подкачал). И сиди потом, думай, почему у тебя не работает сбор, то ли надо root\dir , то ли root\\dir, то ли root//dir, то ли dir, а root где-то в задаче, то ли dir, а root жестко захардкожен, то ли вообще ROOT\DIR, хотя лезешь на винду... в общем всплывающие более подробные всплывающие подсказки с форматом ввода параметров, их примером, откуда их получить, например, как узнать инстанс в вашей БД средствами ОС для KSC, если вы его переименовали, это был бы шаг вперед для любого решения SIEM\LM\Data Lake и прочих модных слов. Все решается, загадок тут нет, особенно, если собрать стенд. Но время деньги. Билли, кстати где они, деньги?
Всё так
источник

v

virars in MaxPatrol SIEM
собирает нормально, спасибо всем участвующим в моей прокачке👌🏻👍🏼😂
источник

v

virars in MaxPatrol SIEM
вопрос, если я поставлю "не игнорировать результаты первого сканирования", он потом не будет задваивать логи, если я перезапущу задачу?
источник

E

EИ0Ʇ in MaxPatrol SIEM
virars
вопрос, если я поставлю "не игнорировать результаты первого сканирования", он потом не будет задваивать логи, если я перезапущу задачу?
если не будешь сбрасывать задачу-нет
источник

R

RB in MaxPatrol SIEM
А по лицензионно-суппортной политике может кто-нибудь подсказать? Ну например если у Заказчика куплена AiO на 500 узлов, включая сервер от PT - можно ли поставить на этот сервер сием в конфигурации для средненагруженных систем (с лицензионной точки зрения) и не развернет ли потом суппорт с таким франкенштейном (не соответствует тех. характеритстикам, даже если проблема не в этом)? EPS планируется не очень большой, я думаю что за 900 не вылезет...
источник

К

Капибара in MaxPatrol SIEM
развернет

на то он и AiO
источник

R

RB in MaxPatrol SIEM
Ну т.е. если проблема в каком-то другом месте, например сбор задачи падает с ошибкой в .dll (и такое бывает, оперативно поправили, спасибо) - то все равно? Ок. Значит запишем в риски :)
источник

R

RB in MaxPatrol SIEM
Спасибо!
источник

A

Aleksandr in MaxPatrol SIEM
А чем низконагруженная система отличается от AiO (по факту ПАК для SMB) - все компоненты в одном флаконе. Чтобы путаницы у  меня в голове не произзошло, даже полез посмотреть... Вот так путаница и рождается ;)
источник

К

Капибара in MaxPatrol SIEM
Aleksandr
А чем низконагруженная система отличается от AiO (по факту ПАК для SMB) - все компоненты в одном флаконе. Чтобы путаницы у  меня в голове не произзошло, даже полез посмотреть... Вот так путаница и рождается ;)
AiO поставляется с железом. Низконагруженная может быть развернута на мощностях заказчика.
источник

A

Aleksandr in MaxPatrol SIEM
Да, но там тоже все компоненты All-in-One, это путанице никак не мешает. В продолжение темы с подключением источников как раз, назовите 2 поля user и domain, требуйте в первое ввести domain\user или user@domain, а во второе domain и наслаждайтесь картиной ошибающихся людей. Интуитивно понятный интерфейс, спецификации, термины относительно продукта - это жирный +.
источник

К

Капибара in MaxPatrol SIEM
фидбэк незамыленным взглядом очень важен
источник

A

Aleksandr in MaxPatrol SIEM
Раз уж сегодня день откровений об интегратораторах, заказчиках, ведорах, юзабилити и продуктах ;)
источник

A

Aleksandr in MaxPatrol SIEM
Капибара
фидбэк незамыленным взглядом очень важен
При этом было бы еще ок, если дело только в поставке железа, но AiO еще же не масштабируется после 1000 активов, как помню
источник

R

RB in MaxPatrol SIEM
Да, там есть свои ограничения. Во всяком случае были раньше
источник

R

RB in MaxPatrol SIEM
Но активы активами, больше волнует eps
источник

R

RB in MaxPatrol SIEM
И стабильность
источник
2019 December 19

Z

Zer🦠way in MaxPatrol SIEM
Host.@IP in 10.7.1.0/24 or Host.@IP in 10.9.0.0/24 насколько кривое where для динамической группы? мне вот плохо от него но как сделать лучше что то я не придумал
источник

IY

Ivan Yakushev in MaxPatrol SIEM
Zer🦠way
Host.@IP in 10.7.1.0/24 or Host.@IP in 10.9.0.0/24 насколько кривое where для динамической группы? мне вот плохо от него но как сделать лучше что то я не придумал
А какая задача?
источник

Z

Zer🦠way in MaxPatrol SIEM
Ivan Yakushev
А какая задача?
создаю группу одного из филиалов, у филиала 2 сети.
источник