Size: a a a

2020 February 20

v

virars in MaxPatrol SIEM
Sccm event как в гайде
источник

RS

Roman Sergeev in MaxPatrol SIEM
результат запроса в базу покажите, пожалуйста
ну с top 1, конечно
источник

RS

Roman Sergeev in MaxPatrol SIEM
ну или сырое сразу
источник

RS

Roman Sergeev in MaxPatrol SIEM
если у вас SDK GUI есть, то попробуйте прогнать формулу на этом сыром в нём
источник

RS

Roman Sergeev in MaxPatrol SIEM
код формулы из PTKB скопируйте
источник

ЮС

Юрий Свирко... in MaxPatrol SIEM
Коллеги, у всех задача по сбору событий с KSC MS SQL запускается нормально?
А то уже который раз вылетает с таймаутом в 600 секунд - нет новых событий, хотя в SQL самом новые события есть.
Кто сталкивался с подобным?
источник

SR

Sergey Rybkin in MaxPatrol SIEM
А что в логе задачи?
источник

ЮС

Юрий Свирко... in MaxPatrol SIEM
Да, собственно, что событий за 600 с. не найдено, таймаут, завершение задачи.
источник

ЮС

Юрий Свирко... in MaxPatrol SIEM
При этом, если SkipFirstQueryResult поменять на False - события начнет забирать (старые), но новые никак не хочет
источник

IY

Ivan Yakushev in MaxPatrol SIEM
Юрий Свирко
При этом, если SkipFirstQueryResult поменять на False - события начнет забирать (старые), но новые никак не хочет
Состояние источников сбрасывали?
источник

ЮС

Юрий Свирко... in MaxPatrol SIEM
Да
Все равно потом корректно не работало
Даже меняли SkipFirstQueryResults false после сброса
И тоже не работало

Подобное было у одного из заказчиков - помог сброс состояния  источников
Тут - никак
источник

RS

Roman Sergeev in MaxPatrol SIEM
Попробуйте профайлером поймать зависающий запрос.
И я бы проверил целостность самой базы, если дадут
источник

Z

Zer🦠way in MaxPatrol SIEM
Юрий Свирко
Коллеги, у всех задача по сбору событий с KSC MS SQL запускается нормально?
А то уже который раз вылетает с таймаутом в 600 секунд - нет новых событий, хотя в SQL самом новые события есть.
Кто сталкивался с подобным?
Норм все
источник
2020 February 21

К

Кац in MaxPatrol SIEM
Юрий Свирко
Да
Все равно потом корректно не работало
Даже меняли SkipFirstQueryResults false после сброса
И тоже не работало

Подобное было у одного из заказчиков - помог сброс состояния  источников
Тут - никак
версия сиема какая?
источник

ЮС

Юрий Свирко... in MaxPatrol SIEM
Кац
версия сиема какая?
21.0
источник

К

Кац in MaxPatrol SIEM
профиль?
источник

ЮС

Юрий Свирко... in MaxPatrol SIEM
KasperskySecurityCenter_Events_Microsoft_SQL
источник

К

Кац in MaxPatrol SIEM
Юрий Свирко
KasperskySecurityCenter_Events_Microsoft_SQL
стоковый или модификация?
источник

К

Кац in MaxPatrol SIEM
запрос при выполнении копипастой в SMSS и удалением строки с AND (events.event_id > :event_id) что-нибудь возвращает?
источник

ЮС

Юрий Свирко... in MaxPatrol SIEM
Сначала стоковый был
Потом модификации уже вносили (firstqueryresulst, historical)

Через SMSS не проверяли - доступа нет
источник