Size: a a a

2020 March 03

К

Кац in MaxPatrol SIEM
а, ну тогда можно считать, что спланка нет
источник

Z

Zer🦠way in MaxPatrol SIEM
ой началось
источник

К

Кац in MaxPatrol SIEM
хотя при наличии некоторого желания даже в лайт можно грузить по 40 гигов в день без блокировок и смс
источник

К

Кац in MaxPatrol SIEM
причем даже без познаний в реверсинге
источник

К

Кац in MaxPatrol SIEM
Zer🦠way
ой началось
угу. лицензия спланка - это религия (ц)
источник

Z

Zer🦠way in MaxPatrol SIEM
Кац
хотя при наличии некоторого желания даже в лайт можно грузить по 40 гигов в день без блокировок и смс
да
источник

RS

Roman Sergeev in MaxPatrol SIEM
Nikolai Arefiev
полнотекстовый поиск по сырым событиям вам в помощь. кстати, где он? :)
У меня перед глазами
not (body contains "4104")
источник

NA

Nikolai Arefiev in MaxPatrol SIEM
Roman Sergeev
У меня перед глазами
not (body contains "4104")
если это не мираж, то очень круто :) будем подождать
источник

К

Кац in MaxPatrol SIEM
Nikolai Arefiev
если это не мираж, то очень круто :) будем подождать
зачем?
источник

RS

Roman Sergeev in MaxPatrol SIEM
Кац
зачем?
Разбирать руками not normalized
Мы видим этот сценарий.
Делать алерты на их появление в гипотетической идеальной системе
Решать задачи ИБ - нет
источник

К

Кац in MaxPatrol SIEM
Roman Sergeev
Разбирать руками not normalized
Мы видим этот сценарий.
Делать алерты на их появление в гипотетической идеальной системе
Решать задачи ИБ - нет
ну кстати можно просто счетчик на not normalized повесить и алертить при его превышении
источник

К

Кац in MaxPatrol SIEM
Roman Sergeev
Разбирать руками not normalized
Мы видим этот сценарий.
Делать алерты на их появление в гипотетической идеальной системе
Решать задачи ИБ - нет
а круто было бы парсить их search time)
источник

A

Anryal in MaxPatrol SIEM
Кац
ну кстати можно просто счетчик на not normalized повесить и алертить при его превышении
Алертить не интересно, кидать not normalized в ml , который будет сам писать формулы и деплоить их
источник

К

Кац in MaxPatrol SIEM
Anryal
Алертить не интересно, кидать not normalized в ml , который будет сам писать формулы и деплоить их
не, прогонять через нормализатор, находить подходящую формулу, запускать её на установку, а события - на второй круг
источник

A

Anryal in MaxPatrol SIEM
Кац
не, прогонять через нормализатор, находить подходящую формулу, запускать её на установку, а события - на второй круг
Находить при помощи фаззинга?
источник

К

Кац in MaxPatrol SIEM
Anryal
Находить при помощи фаззинга?
нет, просто полным прогоном по графу. там в нормализованом событии айдишник же пишется)
источник

A

Anryal in MaxPatrol SIEM
Кац
нет, просто полным прогоном по графу. там в нормализованом событии айдишник же пишется)
Говорю про случай когда нет подходящей формулы
источник

К

Кац in MaxPatrol SIEM
Anryal
Говорю про случай когда нет подходящей формулы
такое бывает? мне казалось, у позитива 99.9% покрытие событий?
источник

A

Anryal in MaxPatrol SIEM
Кац
такое бывает? мне казалось, у позитива 99.9% покрытие событий?
Не могу не согласиться😁
источник

ML

Mr Linkoln in MaxPatrol SIEM
Nikolai Arefiev
полнотекстовый поиск по сырым событиям вам в помощь. кстати, где он? :)
22 релиз
источник