Size: a a a

2019 January 28

A

Aleksandr in MaxPatrol SIEM
Кац
событие в файле в одну строчку? переводов строки нет?
В одну, нотапад так отображает.
источник

IS

I S in MaxPatrol SIEM
Костыли наше все😁
А что туда вставлять? Как я понял не отрабатывает или криво отрабатывает фильтр в правиле, т.к. я делал правило на основе другого рабочего правила
источник

RS

Roman Sergeev in MaxPatrol SIEM
Ну вот и поймём, что именно не работает, постепенно уточняя фильтр. Можно вставлять uuid попавшего под фильтр события.
источник

IS

I S in MaxPatrol SIEM
Серьезно?)) до этого таких проблем не было и траблешутингом не занимался, но это же не очень энтерпрайзненько...
источник

A

Alx in MaxPatrol SIEM
Viktor Gordeev
Ну у меня пару десятков внешних адресов он сканирует неделю. Тот же Nessus сделал за 40 минут.

Вся проблема в потоках. В Windows их максимум 24, в Linux я выставлял минимум 240
Надо оптимизировать профиль сканирования под конкретную задачу. Могу помочь. Пиши в личку.
источник

Н

Николай in MaxPatrol SIEM
Всем привет!
Подскажите, пожалуйста, по написанию правил обогащения.
Имеется некий табличный список, содержащий в себе модели машин определенной марки.
И соответственно событие, в котором в поле object.name находится модель.
Как может выглядеть основное поле enrich_fields? Которое добавляет новое поле object.type и записывает туда марку машины при соответственном совпадении модели в сообщении?
Не очень получается разобраться...
источник

RS

Roman Sergeev in MaxPatrol SIEM
object.type = select_query_first("QueryName", [object.name], "table.value")
источник

RS

Roman Sergeev in MaxPatrol SIEM
ну и выше надо будет определить query c именем QueryName и фильтром
источник

RS

Roman Sergeev in MaxPatrol SIEM
и, конечно, не забыть этот запрос в фильтре использовать, чтобы не вызвать адской нагрузки
источник

Н

Николай in MaxPatrol SIEM
Спасибо!
А если табличный список состоит из двух граф: last changed и object.
То есть отсутствует table.value для каждого object табличного списка. То можно под table.value указать однозначно “Audi” или в таком случае по-другому пишется?
источник

IS

I S in MaxPatrol SIEM
Коллеги, а можно как то грохнуть эту очередь? Пропажа данных не критична, главное систему не убить при этом)
источник

RS

Roman Sergeev in MaxPatrol SIEM
Николай
Спасибо!
А если табличный список состоит из двух граф: last changed и object.
То есть отсутствует table.value для каждого object табличного списка. То можно под table.value указать однозначно “Audi” или в таком случае по-другому пишется?
А марку то правило откуда возьмёт? Не из списка? Я думал, у вас классическая задача реализации lookup-а в справочник по ключу
источник

Н

Николай in MaxPatrol SIEM
В табличном списке под ключом приведены модели и они все соответствуют одной марке
источник

RS

Roman Sergeev in MaxPatrol SIEM
Т.е. марка является константой?
источник

Н

Николай in MaxPatrol SIEM
Да и в табличном списке отсутствует
источник

RS

Roman Sergeev in MaxPatrol SIEM
Тогда вместо select_ укажите её и всё
источник

Н

Николай in MaxPatrol SIEM
Нет, не отрабатывает.
источник

RS

Roman Sergeev in MaxPatrol SIEM
а фильтр то отрабатывает?
в сущности, сейчас ваша задача свелась к фильтру событий по табличному списку с последующей маркировкой отфильтрованного
источник

Н

Николай in MaxPatrol SIEM
Пишет, что object.type null, нет в событиях
источник

EM

Eugene Matveev in MaxPatrol SIEM
I S
Коллеги, а можно как то грохнуть эту очередь? Пропажа данных не критична, главное систему не убить при этом)
Очистить можно в консоли rmq
источник