Size: a a a

2020 January 21

NA

Nikolai Arefiev in MaxPatrol SIEM
SIEM в SOC с системой мониторинга и скриптами
источник

Z

Zer🦠way in MaxPatrol SIEM
Nikolai Arefiev
SIEM в SOC с системой мониторинга и скриптами
😭
источник

m

max in MaxPatrol SIEM
Nikolai Arefiev
SIEM в SOC с системой мониторинга и скриптами
Это будущий стартап?)
источник

NA

Nikolai Arefiev in MaxPatrol SIEM
Текущая работа ))))
источник

MT

Mark Teslenko in MaxPatrol SIEM
добрый день
есть правило корреляции, которое генерирует инцидент.
приходит одно событие, правило отрабатывает, но генериуется два одинаковых инцидента вместо одного.
не подскажите, какие могут быть причины?
через correlator-cli генерится одно, как и положено. а в вебе происходит дубль.
источник

RS

Roman Sergeev in MaxPatrol SIEM
А сколько скоррелированных событий?
источник

К

Кац in MaxPatrol SIEM
Nikolai Arefiev
SIEM в SOC с системой мониторинга и скриптами
уточнение - не SIEM, а MP X
источник

Z

Zer🦠way in MaxPatrol SIEM
Mark Teslenko
добрый день
есть правило корреляции, которое генерирует инцидент.
приходит одно событие, правило отрабатывает, но генериуется два одинаковых инцидента вместо одного.
не подскажите, какие могут быть причины?
через correlator-cli генерится одно, как и положено. а в вебе происходит дубль.
условие correlation_name == null есть?
источник

MT

Mark Teslenko in MaxPatrol SIEM
Zer🦠way
условие correlation_name == null есть?
нет.
добавить?
источник

Z

Zer🦠way in MaxPatrol SIEM
Mark Teslenko
нет.
добавить?
да, может оно само на себя тригерит)
источник

MT

Mark Teslenko in MaxPatrol SIEM
Zer🦠way
да, может оно само на себя тригерит)
тоже подумал про это, но почему он тогда делает ровно один раз, а не бесконечно?)
источник

Z

Zer🦠way in MaxPatrol SIEM
хз, пути мп сиема неисповедимы
источник

Z

Zer🦠way in MaxPatrol SIEM
ну и да, сравните сырые события на которые отработали 2 правила
источник

Z

Zer🦠way in MaxPatrol SIEM
кто его знает...у меня вот с антиспама шло 2 одинаковых события)
источник

MT

Mark Teslenko in MaxPatrol SIEM
Roman Sergeev
А сколько скоррелированных событий?
router-cli коррелирует один инцидент на одно событие. так как и должно
или вопрос в другом?
источник

RS

Roman Sergeev in MaxPatrol SIEM
Вопрос в том, сколько алертов стало причиной появления 2 инцидентов. 1 или 2?
источник

MT

Mark Teslenko in MaxPatrol SIEM
один
источник

m

max in MaxPatrol SIEM
Zer🦠way
да, может оно само на себя тригерит)
тогда зациклилось бы
источник

v

virars in MaxPatrol SIEM
Коллеги, блиц вопрос - а есть ли в сиеме правила нормализации для логов KSC, которые передаются по syslog?
Заказчик решил воспользоваться данной оснасткой в KSC, а не подключать базу, я поискал в правилах на стенде, увидел в системных правилах KSC только папку ODBC
источник

E

EИ0Ʇ in MaxPatrol SIEM
virars
Коллеги, блиц вопрос - а есть ли в сиеме правила нормализации для логов KSC, которые передаются по syslog?
Заказчик решил воспользоваться данной оснасткой в KSC, а не подключать базу, я поискал в правилах на стенде, увидел в системных правилах KSC только папку ODBC
у тебя ж стенд есть
источник