Size: a a a

2020 March 16

К

Кац in MaxPatrol SIEM
Anryal
Нет . Только поднимать еще один эластик и мигрировать в 7
а есть тулза для такой миграции? и как она живет с одновременным потоком записи от сиема?
источник

K

KyKyLLIoHoK in MaxPatrol SIEM
Кац
я бы сказал неадекватнее
секрет фирмы?)
источник

NA

Nikolai Arefiev in MaxPatrol SIEM
Ребят, а можно вот такие проверки на совместимость контента с новой версией делать на 1 релиз раньше. Т.е. валидировать и говорить, что в след. релизе работать не будет. Сейчас вы уже как минимум в 2х компаниях понизили уровень защищённости из-за отказа правил.
источник

A

Anryal in MaxPatrol SIEM
Кац
а есть тулза для такой миграции? и как она живет с одновременным потоком записи от сиема?
Есть, скоро будет доступна по запросу в ТП.
источник

К

Кац in MaxPatrol SIEM
Anryal
Есть, скоро будет доступна по запросу в ТП.
а производительность?
источник

A

Anryal in MaxPatrol SIEM
Кац
а есть тулза для такой миграции? и как она живет с одновременным потоком записи от сиема?
Есть возможность ограничить скорость переливки и подобрать под адекватную загрузку вместе с потоком.
источник

A

Anryal in MaxPatrol SIEM
Кац
а производительность?
Переливка максимум 9к епс, на стандарьном размере эвента 1.1 кб
источник

Z

Zer🦠way in MaxPatrol SIEM
syntax error, unexpected '{', expecting query or event
источник

Z

Zer🦠way in MaxPatrol SIEM
забавно
источник

Z

Zer🦠way in MaxPatrol SIEM
правило сделано в конструкторе)
источник

A

Anryal in MaxPatrol SIEM
Т.е нужен запас по производительности дисков для миграции.
источник

Z

Zer🦠way in MaxPatrol SIEM
src.asset правил 100 убил
источник

Z

Zer🦠way in MaxPatrol SIEM
збс
источник

K

KyKyLLIoHoK in MaxPatrol SIEM
Anryal
Переливка максимум 9к епс, на стандарьном размере эвента 1.1 кб
то есть, теоретически, если есть высоконагруженная система с потоком 20к, которая хранит год событий... то переливать их придется >2лет?
источник

A

Anryal in MaxPatrol SIEM
KyKyLLIoHoK
то есть, теоретически, если есть высоконагруженная система с потоком 20к, которая хранит год событий... то переливать их придется >2лет?
есть возможность запустить процесс миграции сразу для нескольких индексов.  9к ограничение на один индекс и то на стороне старого эластика.
источник

A

Anryal in MaxPatrol SIEM
нужно запускать переливку и смотреть на утилизацию дисков и очередь стораджа в кролике.
источник

K

KyKyLLIoHoK in MaxPatrol SIEM
но в любом случае это дополнительный достаточно мощный сервер на время миграции + хранилка...
Адекватное время, необходимое для полной миграции, скорее всего будет только для низконагруженных систем...
источник

A

Anryal in MaxPatrol SIEM
KyKyLLIoHoK
но в любом случае это дополнительный достаточно мощный сервер на время миграции + хранилка...
Адекватное время, необходимое для полной миграции, скорее всего будет только для низконагруженных систем...
верно, нужен  мощный сервер и хранилище.
источник

K

KyKyLLIoHoK in MaxPatrol SIEM
Anryal
верно, нужен  мощный сервер и хранилище.
и на срок, который до начала миграции оценить сложно...
источник

A

Anryal in MaxPatrol SIEM
KyKyLLIoHoK
и на срок, который до начала миграции оценить сложно...
какой у Вас поток и срок хранения событий ?
источник