Size: a a a

2020 January 31

E

EИ0Ʇ in MaxPatrol SIEM
Pavel Korostelev
Фигасе не очень соблюдает )
цыц
источник

MG

Maxim Gaydukov in MaxPatrol SIEM
vbengin
Я не знаю о каком конкретно заказчике идёт речь. Может действительно все так. Но если даже с сертифицированными версиями фсб по крипте народ не очень соблюдает версионность то уж с сиемом то?!
источник

AV

Andrey Voitenko in MaxPatrol SIEM
EИ0Ʇ
можно призвать @tolstuun, видимо. Он должен знать
Ждем в апреле 21. Но все равно ж уже опять свежак будет:)
источник
2020 February 01

P

Pavel in MaxPatrol SIEM
Доброго дня ! Подрядчик развернул siem без сохранения исходных событий. Возникла необходимость их сохранять (чтобы во вкладке исходное событие был исходник). На курсах рассказали, что это делается в файле ptsiem.conf. кто нибудь в курсе, какие параметры менять ?
источник

E

EИ0Ʇ in MaxPatrol SIEM
Pavel
Доброго дня ! Подрядчик развернул siem без сохранения исходных событий. Возникла необходимость их сохранять (чтобы во вкладке исходное событие был исходник). На курсах рассказали, что это делается в файле ptsiem.conf. кто нибудь в курсе, какие параметры менять ?
да там вроде очевидно
"store_normalized_raw": true,
   "store_unnormalized_raw": true,
правда сам не проверял
источник

E

EИ0Ʇ in MaxPatrol SIEM
Pavel
Доброго дня ! Подрядчик развернул siem без сохранения исходных событий. Возникла необходимость их сохранять (чтобы во вкладке исходное событие был исходник). На курсах рассказали, что это делается в файле ptsiem.conf. кто нибудь в курсе, какие параметры менять ?
только надо понять для чего так развёрнуто, может поток слишком большой?
источник

T

Tehfit in MaxPatrol SIEM
Pavel
Доброго дня ! Подрядчик развернул siem без сохранения исходных событий. Возникла необходимость их сохранять (чтобы во вкладке исходное событие был исходник). На курсах рассказали, что это делается в файле ptsiem.conf. кто нибудь в курсе, какие параметры менять ?
Галочку High load в конфиге надо снять
источник

P

Pavel in MaxPatrol SIEM
EИ0Ʇ
да там вроде очевидно
"store_normalized_raw": true,
   "store_unnormalized_raw": true,
правда сам не проверял
Пробовал на стенде, (правда от обратного) события писались, поменял эти значения на false, перезапустил демон на хосте сием и..... .ничего не поменялось :(
источник

P

Pavel in MaxPatrol SIEM
Tehfit
Галочку High load в конфиге надо снять
А эта галочка где ? И на каком хосте должна быть ?
источник

T

Tehfit in MaxPatrol SIEM
Pavel
А эта галочка где ? И на каком хосте должна быть ?
На компоненте сием
источник

P

Pavel in MaxPatrol SIEM
EИ0Ʇ
только надо понять для чего так развёрнуто, может поток слишком большой?
Ресурсы, пока позволяют, расчетная 20000, сейчас ~2500
источник

T

Tehfit in MaxPatrol SIEM
Pavel
А эта галочка где ? И на каком хосте должна быть ?
Но там не так просто убрал галочку и все, там надо переустановить конфиг
источник

E

EИ0Ʇ in MaxPatrol SIEM
Pavel
Пробовал на стенде, (правда от обратного) события писались, поменял эти значения на false, перезапустил демон на хосте сием и..... .ничего не поменялось :(
dpkg-reconfigure?
источник

P

Pavel in MaxPatrol SIEM
EИ0Ʇ
dpkg-reconfigure?
Видимо в этом и проблема, я просто перезапустил демон, попробую в понедельник
источник

E

EИ0Ʇ in MaxPatrol SIEM
Pavel
А эта галочка где ? И на каком хосте должна быть ?
галочка при начальной конфигурации установки, конфиг-визард емнип. по сути, либо делаете дпкг реконфиг, либо накатываете как будто с нуля.
источник

P

Pavel in MaxPatrol SIEM
Спасибо
источник

P

Pavel in MaxPatrol SIEM
По результатам отпишусь
источник

T

Tehfit in MaxPatrol SIEM
Там можно без наката как будто с нуля, просто конфиг поменять, но делается это из папки с дистрибутивом, там есть фаил с названием что типа  инсталл_конфигуре.сх
источник

T

Tehfit in MaxPatrol SIEM
К сожалению нету руководства под рукой
источник
2020 February 02

AS

Alexander Stepanov in MaxPatrol SIEM
Pavel
Видимо в этом и проблема, я просто перезапустил демон, попробую в понедельник
Если не получится, в пн смогу помочь. Только напомните)

Должно работать и через правку ptsiem.conf с перезапуском служб и через highload опцию.
Highload опция правильнее потому что ptsiem.conf слетит после обновления

И да лучше это делать инсталятором (скриптом  install.sh).
источник