Size: a a a

2020 March 16

e

e6e6e in MaxPatrol SIEM
Mikhail M
Да, совместима с релизами 18.1+ при использовании соответсвующего SDK.
Ок, спасибо за разъяснения )
источник

RS

Roman Sergeev in MaxPatrol SIEM
e6e6e
Ну и ещё хотелка к SDK-GUI:
возможность выполнять расширенный diff между двумя разными пакетами, экспортированными из PTKB. В первую очередь это важно для контроля изменения системного контента. Не раз сталкивался с тем, что системное правило/формула внезапно изменилось. Что в итоге крэшило часть пользовательского контента.
Изменения формул являются куда более важной проблемой, да
Будем выкладывать простые изменения отдельно
видимо в формате типа v1, v2, oldAttr, newAttr
В целом, их не так много
Но вообще надо делать тесты, благо SDKGUI это позволяет

Проблемы с сохранёнными фильтрами это не решит, конечно
источник

e

e6e6e in MaxPatrol SIEM
Roman Sergeev
Изменения формул являются куда более важной проблемой, да
Будем выкладывать простые изменения отдельно
видимо в формате типа v1, v2, oldAttr, newAttr
В целом, их не так много
Но вообще надо делать тесты, благо SDKGUI это позволяет

Проблемы с сохранёнными фильтрами это не решит, конечно
КМК, полезней получить построчный diff и самому сделать выводы и корректировки.
Я правильно понимаю, что сейчас его нет? (вдруг, упустил)
источник

RS

Roman Sergeev in MaxPatrol SIEM
по моему, оно в беклоге пока
источник

К

Кац in MaxPatrol SIEM
по ощущениям, сколько бы ни предупреждали - разницы особой не будет, всё равно при отключении фичи будет подниматься вой. хоть об этом и было известно чуть ли не за год
источник

e

e6e6e in MaxPatrol SIEM
Roman Sergeev
про проблемы с совместимостью
да, их тут неожиданно случилось некоторое количество, за что мы приносим извинения
Но
1) часть проблем вызвана проблемами в других местах (не обновили SDK, не установили новую таксономию)
2) бета-версии раздаются (хоть и не всем)
3) есть практика раздачи предварительного валидатора в этом чате. фидбек был получен от одного человека. и я понимаю, почему так, но извините - практика показывает малополезность данной инициативы
4) объявление языковых фич как obsolete-deprecated требует определённой инфраструктуры на уровне инструментов и небесплатно. работа над этим, тем не менее, ведётся. при этом лично у меня нет никаких иллюзий по поводу того, что большинство с этими предупреждениями сделает (проигнорирует и забьёт)
3) Не слышал про такой. Скорее всего, пригодится - обязательно обращусь.
3-4) Ориентируйтесь на ту часть чата, которой это важно, т к есть подозрение, что эта часть использует MP SIEM чуть полезнее большинства. )
источник

m

max in MaxPatrol SIEM
e6e6e
КМК, полезней получить построчный diff и самому сделать выводы и корректировки.
Я правильно понимаю, что сейчас его нет? (вдруг, упустил)
в принципе никто ж не мешает обычным diff и посмотреть. Контент-то весь текстовый
источник

К

Кац in MaxPatrol SIEM
сравнивать версии позитиного контента никакой проблемы нет и сейчас - выгружаете из сиема и сравниваете сколько угодно
источник

К

Кац in MaxPatrol SIEM
кроме того, есть инструменты куда удобнее диффа или сравнения руками в сиеме
источник

NA

Nikolai Arefiev in MaxPatrol SIEM
Roman Sergeev
про проблемы с совместимостью
да, их тут неожиданно случилось некоторое количество, за что мы приносим извинения
Но
1) часть проблем вызвана проблемами в других местах (не обновили SDK, не установили новую таксономию)
2) бета-версии раздаются (хоть и не всем)
3) есть практика раздачи предварительного валидатора в этом чате. фидбек был получен от одного человека. и я понимаю, почему так, но извините - практика показывает малополезность данной инициативы
4) объявление языковых фич как obsolete-deprecated требует определённой инфраструктуры на уровне инструментов и небесплатно. работа над этим, тем не менее, ведётся. при этом лично у меня нет никаких иллюзий по поводу того, что большинство с этими предупреждениями сделает (проигнорирует и забьёт)
3) есть практика раздачи предварительного валидатора в этом чате ????? Когда такое было????
источник

NA

Nikolai Arefiev in MaxPatrol SIEM
Это не работает, т.к. идея была изначально засовывать валидатор новых вресий в продукт
источник

e

e6e6e in MaxPatrol SIEM
max
в принципе никто ж не мешает обычным diff и посмотреть. Контент-то весь текстовый
Ну да, пилить скрипт, который будет прогонять >5К формул нормализации. )
Я ж про системный контент говорил.
источник

RS

Roman Sergeev in MaxPatrol SIEM
e6e6e
3) Не слышал про такой. Скорее всего, пригодится - обязательно обращусь.
3-4) Ориентируйтесь на ту часть чата, которой это важно, т к есть подозрение, что эта часть использует MP SIEM чуть полезнее большинства. )
Был 1(ОДИН) обратившийся за валидатором. Тогда проблемы были ожидаемы. В этот раз  упустили возможность нестандартных способов использования
источник

NA

Nikolai Arefiev in MaxPatrol SIEM
А так, да, никто просить и не будет и фидбек давать не будет, т.к. попросту не знает об этом
источник

RS

Roman Sergeev in MaxPatrol SIEM
e6e6e
Ну да, пилить скрипт, который будет прогонять >5К формул нормализации. )
Я ж про системный контент говорил.
любая тулза по diff/merge умеет работать с папками
источник

NA

Nikolai Arefiev in MaxPatrol SIEM
Проверка на совместимость с будущими версиями - должна стать частью PT KB вот тогда и воя будет меньше
источник

RS

Roman Sergeev in MaxPatrol SIEM
Nikolai Arefiev
3) есть практика раздачи предварительного валидатора в этом чате ????? Когда такое было????
Особенно смешно, что это удивляет тебя :)
https://t.me/MPSIEMChat/4995
источник

MM

Mikhail M in MaxPatrol SIEM
e6e6e
Апну.
Но, думаю, что отличным решением было бы добавление в SDK-GUI функций импорта и пакетной валидации контента, который был экспортирован из PTKB.

Т е алгоритм такой:
1. Экспортируем весь пользовательский контент из СИЕМ до обновления.
2. В SDK-GUI меняем SDK на новую версию (до которой необходимо обновиться).
3. Прогоняем весь контент через SDK-GUI и получаем адекватный лог с ошибками и предупреждениями валидации.
4. Если ошибки есть, то тут же в SDK-GUI всё фиксим и повторно валидируем совместимость с новым SDK.
5. После успешной валидации всего контента на новом SDK, обновляем инсталляцию и выполняем импорт контента, скорректированного в п. 4.

Кстати, SDK-GUI v2 совместима же с любой версией SDK?
В целом сейчас GUI позволяет на вкладке сценариев в упрощенной форме эмулировать Pipeline SIEM, данные экспортированные из PTKB на вход принимает (главное не подавать компилятору формул appendix.xp как формулу). Можно для вашего контента сформировать нужные потоки событий для валидации и использовать сценарии для проверки работоспособности формул на любой версии SDK.
В целом мы сейчас думаем какие дополнительные инструменты занести в GUI и в каком виде, чтобы упростить работу с тестированием контента. Пожелания обязательно рассмотрим.
источник

RS

Roman Sergeev in MaxPatrol SIEM
Nikolai Arefiev
Проверка на совместимость с будущими версиями - должна стать частью PT KB вот тогда и воя будет меньше
мы учтём это пожелание
источник

e

e6e6e in MaxPatrol SIEM
Roman Sergeev
любая тулза по diff/merge умеет работать с папками
Тип того. Предложение было ориентировано на повышение удобства использования для большинства пользователей.
источник