Size: a a a

2020 March 16

Z

Zer🦠way in MaxPatrol SIEM
типо таких
источник

Z

Zer🦠way in MaxPatrol SIEM
это зачем?
источник

Z

Zer🦠way in MaxPatrol SIEM
по названию Check_if_rule_enabled - включение правила кореляции, но мы его включаем через гуи
источник

v

virars in MaxPatrol SIEM
Коллеги, подскажите, кто-то сталкивался с отправкой в SIEM логов DFS?
источник

v

virars in MaxPatrol SIEM
в SIEM из коробки нашел только правила нормализации журналов из DFS Replication
А заказчик хочет подробнее, из серии "кто откуда и что" взял
источник

RS

Roman Sergeev in MaxPatrol SIEM
Zer🦠way
это зачем?
В доке пака бывают описаны пререквизиты, без которых включать не надо (сием ляжет, например)
источник

Z

Zer🦠way in MaxPatrol SIEM
Roman Sergeev
В доке пака бывают описаны пререквизиты, без которых включать не надо (сием ляжет, например)
хм) но доков пака нет в самом сиеме)
источник

RS

Roman Sergeev in MaxPatrol SIEM
Есть в ptkb
источник

Z

Zer🦠way in MaxPatrol SIEM
человек поставил себе кореляции) в оснастке у него указано что правило включено
источник

Z

Zer🦠way in MaxPatrol SIEM
рассматриваем типичного юзера мп сием)
источник

Z

Zer🦠way in MaxPatrol SIEM
Roman Sergeev
Есть в ptkb
точняк есть
источник

e

e6e6e in MaxPatrol SIEM
Roman Sergeev
В доке пака бывают описаны пререквизиты, без которых включать не надо (сием ляжет, например)
Там же автоотключение правил есть =|
источник

e

e6e6e in MaxPatrol SIEM
e6e6e
Там же автоотключение правил есть =|
Оно, кстати, работает только по достижению определённого количества сработавших правил в сутки?
То есть если у меня 100500 открытых инстансов, но правила целиком не срабатывают - норм, да?
источник

Z

Zer🦠way in MaxPatrol SIEM
SystemCenterOperationsManager не у кого не тупит? у меня запускается от 20 до 40 минут
источник

RS

Roman Sergeev in MaxPatrol SIEM
e6e6e
Там же автоотключение правил есть =|
Оно не всесильно
источник

RS

Roman Sergeev in MaxPatrol SIEM
e6e6e
Оно, кстати, работает только по достижению определённого количества сработавших правил в сутки?
То есть если у меня 100500 открытых инстансов, но правила целиком не срабатывают - норм, да?
Нет. Контроль потребления памяти тоже есть как раз ради 100500 открытых инстансов
источник

Z

Zer🦠way in MaxPatrol SIEM
и журнал формируется вечность, но не скачивается (
источник

RS

Roman Sergeev in MaxPatrol SIEM
В целом, Rules_Operation_Mode постепенно сойдёт на нет.  Но это комплексная история, которая будет происходить этапами
источник

e

e6e6e in MaxPatrol SIEM
Roman Sergeev
Нет. Контроль потребления памяти тоже есть как раз ради 100500 открытых инстансов
Это отлично. Если ещё поделитесь секретами, как можно измерять потребление ресурсов правилами, буду очень благодарен.
источник

RS

Roman Sergeev in MaxPatrol SIEM
e6e6e
Это отлично. Если ещё поделитесь секретами, как можно измерять потребление ресурсов правилами, буду очень благодарен.
надеюсь, это скоро будет не секретом, а частью стандартной функциональности
источник