Size: a a a

2020 February 06

AG

Anvar Gilfanov in MaxPatrol SIEM
Добрый вечер! К кому можно обратится для запроса пробной версии Вашей великолепной системы?
источник

RS

Roman Sergeev in MaxPatrol SIEM
Кац
понятно =( а не логичнее считать всё-таки входы, а не события? (события я могу посчитать в ластике)
Не можешь ты это посчитать в эластике. В эластике ты будешь считать в другом времени
источник

A

Alya in MaxPatrol SIEM
Добрый вечер! Коллеги, скажите пожалуйста, кнопка "очистить фильтр" в событиях только у нас не работает? Версия SIEM 21.1.3058
источник

MO

Mike Ozornin in MaxPatrol SIEM
Это кнопка не «Очистить фильтр», а «Вернуться к сохраненному фильтру»
источник

A

Alya in MaxPatrol SIEM
Спасибо!
источник

NA

Nikolai Arefiev in MaxPatrol SIEM
Anvar Gilfanov
Добрый вечер! К кому можно обратится для запроса пробной версии Вашей великолепной системы?
источник

A

Anryal in MaxPatrol SIEM
Maxim Gaydukov
Может добавить в утилиту штатную возможность указания индексов по маске а не поштучно?
Рассмотрим такую возможность.
источник
2020 February 07

d

ddb in MaxPatrol SIEM
Вопрос про emit/close в блоке  rule on. Почему не проходит валидацию пример из мана?
источник

d

ddb in MaxPatrol SIEM
источник

d

ddb in MaxPatrol SIEM
источник

d

ddb in MaxPatrol SIEM
21.1.3058
источник

v

vbengin in MaxPatrol SIEM
Anvar Gilfanov
Добрый вечер! К кому можно обратится для запроса пробной версии Вашей великолепной системы?
Письмом на partners@ptsecurity.com

Не забыть Кратко зачем оно. И оставить контакты, помимо почты.
источник

AG

Anvar Gilfanov in MaxPatrol SIEM
Спасибо
источник

RS

Roman Sergeev in MaxPatrol SIEM
В целом, мы бы крайне рекомендовали как можно реже пользоваться close, заменяя его стандартной функциональностью фильтров
источник

d

ddb in MaxPatrol SIEM
А как можно сделать правило, реагирующее на превышение определённой суммы трафика в час по  netflow с key=src.ip? Я суммирую в on и потом внутри   emit делаю условие что если больше 100мб, то тип incident, а если меньше, то event. Инциденты делаются корректно, но счётчик правила переваливает из-за  event-ов и правило приостанавливается.
источник

ММ

Максим Максимович... in MaxPatrol SIEM
ddb
А как можно сделать правило, реагирующее на превышение определённой суммы трафика в час по  netflow с key=src.ip? Я суммирую в on и потом внутри   emit делаю условие что если больше 100мб, то тип incident, а если меньше, то event. Инциденты делаются корректно, но счётчик правила переваливает из-за  event-ов и правило приостанавливается.
Через табличные списки не пробовали?
источник

d

ddb in MaxPatrol SIEM
Максим Максимович
Через табличные списки не пробовали?
Пока нет, может без них можно
источник

ММ

Максим Максимович... in MaxPatrol SIEM
Для таких задач, они как раз и придуманы
источник

6

640kilobyte in MaxPatrol SIEM
Максим Максимович
Через табличные списки не пробовали?
Нафига, если это в выборке эвентов встроено? ddb узнай у тп где настраивается ограничение по времени работы правила
источник

d

ddb in MaxPatrol SIEM
Там есть 2 параметра, но они общие. Очень большой порог надо настраивать. Не хотел бы - полезная штука. Вот если бы емит внутри руле он работал...
источник