Size: a a a

2020 March 16

K

KyKyLLIoHoK in MaxPatrol SIEM
Anryal
какой у Вас поток и срок хранения событий ?
конкретно у меня около 5 на стенде, я в интеграторе)
но вот заказчики...
источник

A

Anryal in MaxPatrol SIEM
KyKyLLIoHoK
то есть, теоретически, если есть высоконагруженная система с потоком 20к, которая хранит год событий... то переливать их придется >2лет?
нет смысла переливать весь год. т.к по политике ротации старые индексы удалятся или уйдут в бекап
источник

A

Anryal in MaxPatrol SIEM
KyKyLLIoHoK
конкретно у меня около 5 на стенде, я в интеграторе)
но вот заказчики...
Если нужно будет помочь с расчетами готов в личке отвтетить
источник

K

KyKyLLIoHoK in MaxPatrol SIEM
Anryal
Если нужно будет помочь с расчетами готов в личке отвтетить
ок, спасибо!
источник

RR

Roman Redikultsev in MaxPatrol SIEM
Всем привет. Подскажите, кто-нибудь подключал CheckPoint r80.40?
источник

E

EИ0Ʇ in MaxPatrol SIEM
Roman Redikultsev
Всем привет. Подскажите, кто-нибудь подключал CheckPoint r80.40?
а что с ним не так? пока не пытался, но любопытно.
источник

RR

Roman Redikultsev in MaxPatrol SIEM
EИ0Ʇ
а что с ним не так? пока не пытался, но любопытно.
Есть ли какие-то изменения в сравнении с 80.30, если нет, то должен поддерживаться
источник

e

e6e6e in MaxPatrol SIEM
Nikolai Arefiev
Ребят, а можно вот такие проверки на совместимость контента с новой версией делать на 1 релиз раньше. Т.е. валидировать и говорить, что в след. релизе работать не будет. Сейчас вы уже как минимум в 2х компаниях понизили уровень защищённости из-за отказа правил.
Апну.
Но, думаю, что отличным решением было бы добавление в SDK-GUI функций импорта и пакетной валидации контента, который был экспортирован из PTKB.

Т е алгоритм такой:
1. Экспортируем весь пользовательский контент из СИЕМ до обновления.
2. В SDK-GUI меняем SDK на новую версию (до которой необходимо обновиться).
3. Прогоняем весь контент через SDK-GUI и получаем адекватный лог с ошибками и предупреждениями валидации.
4. Если ошибки есть, то тут же в SDK-GUI всё фиксим и повторно валидируем совместимость с новым SDK.
5. После успешной валидации всего контента на новом SDK, обновляем инсталляцию и выполняем импорт контента, скорректированного в п. 4.

Кстати, SDK-GUI v2 совместима же с любой версией SDK?
источник

NA

Nikolai Arefiev in MaxPatrol SIEM
e6e6e
Апну.
Но, думаю, что отличным решением было бы добавление в SDK-GUI функций импорта и пакетной валидации контента, который был экспортирован из PTKB.

Т е алгоритм такой:
1. Экспортируем весь пользовательский контент из СИЕМ до обновления.
2. В SDK-GUI меняем SDK на новую версию (до которой необходимо обновиться).
3. Прогоняем весь контент через SDK-GUI и получаем адекватный лог с ошибками и предупреждениями валидации.
4. Если ошибки есть, то тут же в SDK-GUI всё фиксим и повторно валидируем совместимость с новым SDK.
5. После успешной валидации всего контента на новом SDK, обновляем инсталляцию и выполняем импорт контента, скорректированного в п. 4.

Кстати, SDK-GUI v2 совместима же с любой версией SDK?
+1
источник

e

e6e6e in MaxPatrol SIEM
Ну и ещё хотелка к SDK-GUI:
возможность выполнять расширенный diff между двумя разными пакетами, экспортированными из PTKB. В первую очередь это важно для контроля изменения системного контента. Не раз сталкивался с тем, что системное правило/формула внезапно изменилось. Что в итоге крэшило часть пользовательского контента.
источник

NA

Nikolai Arefiev in MaxPatrol SIEM
Добро пожаловать в клуб ) Хотя... какой добро пожаловать... ты из него и не выходил )))
источник

e

e6e6e in MaxPatrol SIEM
e6e6e
Апну.
Но, думаю, что отличным решением было бы добавление в SDK-GUI функций импорта и пакетной валидации контента, который был экспортирован из PTKB.

Т е алгоритм такой:
1. Экспортируем весь пользовательский контент из СИЕМ до обновления.
2. В SDK-GUI меняем SDK на новую версию (до которой необходимо обновиться).
3. Прогоняем весь контент через SDK-GUI и получаем адекватный лог с ошибками и предупреждениями валидации.
4. Если ошибки есть, то тут же в SDK-GUI всё фиксим и повторно валидируем совместимость с новым SDK.
5. После успешной валидации всего контента на новом SDK, обновляем инсталляцию и выполняем импорт контента, скорректированного в п. 4.

Кстати, SDK-GUI v2 совместима же с любой версией SDK?
Такой алгоритм, конечно, можно делать на обновлённом тестовом стенде, но, думаю, что не все готовы под такие задачи выделить отдельный стенд (ресурсы + лицензия).
источник

e

e6e6e in MaxPatrol SIEM
Nikolai Arefiev
Добро пожаловать в клуб ) Хотя... какой добро пожаловать... ты из него и не выходил )))
Овнер )
источник

MM

Mikhail M in MaxPatrol SIEM
e6e6e
Апну.
Но, думаю, что отличным решением было бы добавление в SDK-GUI функций импорта и пакетной валидации контента, который был экспортирован из PTKB.

Т е алгоритм такой:
1. Экспортируем весь пользовательский контент из СИЕМ до обновления.
2. В SDK-GUI меняем SDK на новую версию (до которой необходимо обновиться).
3. Прогоняем весь контент через SDK-GUI и получаем адекватный лог с ошибками и предупреждениями валидации.
4. Если ошибки есть, то тут же в SDK-GUI всё фиксим и повторно валидируем совместимость с новым SDK.
5. После успешной валидации всего контента на новом SDK, обновляем инсталляцию и выполняем импорт контента, скорректированного в п. 4.

Кстати, SDK-GUI v2 совместима же с любой версией SDK?
V2 совместима с релизами от 18.1 до 21.1, для релиза 22 нужна v3.0
источник

e

e6e6e in MaxPatrol SIEM
Mikhail M
V2 совместима с релизами от 18.1 до 21.1, для релиза 22 нужна v3.0
Начинается... )
источник

MM

Mikhail M in MaxPatrol SIEM
e6e6e
Начинается... )
Что значит начинается, v3.0 во всем лучше v2.0 )))
источник

NA

Nikolai Arefiev in MaxPatrol SIEM
Mikhail M
Что значит начинается, v3.0 во всем лучше v2.0 )))
Какие ваши дОкОзательства?!
источник

e

e6e6e in MaxPatrol SIEM
Mikhail M
Что значит начинается, v3.0 во всем лучше v2.0 )))
То есть v3 совместима со всеми версиями SDK (которые есть на текущий момент)?
источник

RS

Roman Sergeev in MaxPatrol SIEM
про проблемы с совместимостью
да, их тут неожиданно случилось некоторое количество, за что мы приносим извинения
Но
1) часть проблем вызвана проблемами в других местах (не обновили SDK, не установили новую таксономию)
2) бета-версии раздаются (хоть и не всем)
3) есть практика раздачи предварительного валидатора в этом чате. фидбек был получен от одного человека. и я понимаю, почему так, но извините - практика показывает малополезность данной инициативы
4) объявление языковых фич как obsolete-deprecated требует определённой инфраструктуры на уровне инструментов и небесплатно. работа над этим, тем не менее, ведётся. при этом лично у меня нет никаких иллюзий по поводу того, что большинство с этими предупреждениями сделает (проигнорирует и забьёт)
источник

MM

Mikhail M in MaxPatrol SIEM
e6e6e
То есть v3 совместима со всеми версиями SDK (которые есть на текущий момент)?
Да, совместима с релизами 18.1+ при использовании соответсвующего SDK.
источник