Size: a a a

2020 February 06

Z

Zer🦠way in MaxPatrol SIEM
ddb
Подскажите а как считается количество срабатывания правила за сутки (сбор данных > правила корреляции)? Correlation_type == event  тоже учитывается?
да
источник

Z

Zer🦠way in MaxPatrol SIEM
не создание инцидентов считает, а вообще срабатывание кореляций
источник

MG

Maxim Gaydukov in MaxPatrol SIEM
Коллеги, а можно утилите удаления индексов es_backup скормить пачку индексов с вайлдкардом?
источник

MG

Maxim Gaydukov in MaxPatrol SIEM
/opt/mpxsiem/bin/es_backup_tool -cmd listindex -host 127.0.0.1 | grep ptsiem_events_2019-01 | xargs -n 1 /opt/mpxsiem/bin/es_backup_tool -cmd deleteindex -host 127.0.0.1 --index
источник

MG

Maxim Gaydukov in MaxPatrol SIEM
Вот так нормально же отработает?
источник

MG

Maxim Gaydukov in MaxPatrol SIEM
Вроде отработало
источник

MG

Maxim Gaydukov in MaxPatrol SIEM
Может добавить в утилиту штатную возможность указания индексов по маске а не поштучно?
источник

К

Кац in MaxPatrol SIEM
Zer🦠way
не создание инцидентов считает, а вообще срабатывание кореляций
срабатывание корреляции или заведение корреляционных событий?
источник

Z

Zer🦠way in MaxPatrol SIEM
Эээ шта
источник

К

Кац in MaxPatrol SIEM
Zer🦠way
Эээ шта
правило корреляции, внезапно, не всегда создает событие или инцидент
источник

Z

Zer🦠way in MaxPatrol SIEM
Кац
правило корреляции, внезапно, не всегда создает событие или инцидент
Шта
источник

Z

Zer🦠way in MaxPatrol SIEM
Как нах
источник

К

Кац in MaxPatrol SIEM
может срабатывать в холостую, если есть инструкция close
источник

RS

Roman Sergeev in MaxPatrol SIEM
Кац
может срабатывать в холостую, если есть инструкция close
это не сработка
источник

Z

Zer🦠way in MaxPatrol SIEM
Кривое правило?
источник

К

Кац in MaxPatrol SIEM
Roman Sergeev
это не сработка
сработка - обработка события телом корреляции началась, но завершилась закрытием корреляции
источник

RS

Roman Sergeev in MaxPatrol SIEM
Кац
сработка - обработка события телом корреляции началась, но завершилась закрытием корреляции
ок, это вопрос терминологии
источник

К

Кац in MaxPatrol SIEM
Zer🦠way
Кривое правило?
нет, вполне ровное) просто не всегда emit-ящее событие)
источник

RS

Roman Sergeev in MaxPatrol SIEM
обработка событий телом корреляции идёт всегда, если они под фильтр попадают :)
вот результат этой обработки бывает разный
источник

К

Кац in MaxPatrol SIEM
ну да, собственно в связи с этим и вопрос... что считает счетчик
источник