Size: a a a

2020 March 17

Z

Zer🦠way in MaxPatrol SIEM
gui sdk тоже говорит что не знает никакого keyvalue...а документация для 22 версии знает 0_о
источник

Z

Zer🦠way in MaxPatrol SIEM
завёл тикет
источник

Z

Zer🦠way in MaxPatrol SIEM
с word разобрался, вы дое**лись до Word...теперь надо писать большими буквами WORD. keyvalue изменился синтаксис, потому что правила работали в 21.1 а в 22 уже не работают, сделал багфикс и выпилил сабформулу, теперь всё выглядит буэ но работает
источник

RR

Roman Redikultsev in MaxPatrol SIEM
EИ0Ʇ
а что с ним не так? пока не пытался, но любопытно.
Тп ответила, в актуальной версии поддерживается
источник

СН

Саша Невский... in MaxPatrol SIEM
Qq
источник

RS

Roman Sergeev in MaxPatrol SIEM
Zer🦠way
с word разобрался, вы дое**лись до Word...теперь надо писать большими буквами WORD. keyvalue изменился синтаксис, потому что правила работали в 21.1 а в 22 уже не работают, сделал багфикс и выпилил сабформулу, теперь всё выглядит буэ но работает
Интересно. У нас была уверенность в том, что оно было регистрозависимым всегда
источник

ИБ

Иван Богучарский... in MaxPatrol SIEM
Коллеги, подскажите, так и должно быть (21.0.2836):

- есть задача аудита 3500 узлов Windows. В подзадачах вижу, что все завершаются без ошибок.
источник

ИБ

Иван Богучарский... in MaxPatrol SIEM
Но при этом, если провалиться в любую подзадачу, то:
источник

RS

Roman Sergeev in MaxPatrol SIEM
А данные получены или нет?
источник

ИБ

Иван Богучарский... in MaxPatrol SIEM
нет, в активах заметил, что обновления их были месяц назад - полез смотреть задачу аудита и подзадачи, которые каждую неделю выполнялись "успешно" по расписанию и только когда провалился в подзадачу - увидел проблему.
источник

ИБ

Иван Богучарский... in MaxPatrol SIEM
Кейс завел в саппорте.
источник

Z

Zer🦠way in MaxPatrol SIEM
Roman Sergeev
Интересно. У нас была уверенность в том, что оно было регистрозависимым всегда
👍
источник

К

Кац in MaxPatrol SIEM
Roman Sergeev
Интересно. У нас была уверенность в том, что оно было регистрозависимым всегда
ну это... в копилку к or маленькими буквами. Всё остальное тоже регистрозависимое и, вроде, всегда таковым было (в отличии от инструкций в теле правила)
источник

RS

Roman Sergeev in MaxPatrol SIEM
e6e6e
Апну.
Но, думаю, что отличным решением было бы добавление в SDK-GUI функций импорта и пакетной валидации контента, который был экспортирован из PTKB.

Т е алгоритм такой:
1. Экспортируем весь пользовательский контент из СИЕМ до обновления.
2. В SDK-GUI меняем SDK на новую версию (до которой необходимо обновиться).
3. Прогоняем весь контент через SDK-GUI и получаем адекватный лог с ошибками и предупреждениями валидации.
4. Если ошибки есть, то тут же в SDK-GUI всё фиксим и повторно валидируем совместимость с новым SDK.
5. После успешной валидации всего контента на новом SDK, обновляем инсталляцию и выполняем импорт контента, скорректированного в п. 4.

Кстати, SDK-GUI v2 совместима же с любой версией SDK?
А чего сейчас не хватает для реализации данного процесса? Удобной выгрузки из сиема?
источник

e

e6e6e in MaxPatrol SIEM
Roman Sergeev
А чего сейчас не хватает для реализации данного процесса? Удобной выгрузки из сиема?
Вроде, выгрузка из PTKB должна подойти.

Я практически не работал с SDK-GUI для пакетной обработки контента. Судя по текущему описанию функций, всё вышеописанное мной сейчас можно выполнить.
Несколько оговорок - для процедуры валидации контента перед обновлением не хватает:
1. GUI-SDK, которые поддерживает актуальную SDK.
2. Предупреждения, что это лучше сделать до начала обновления.
3. Подробной инструкции (чуть подробней и предметней, чем это описал я).
источник

RS

Roman Sergeev in MaxPatrol SIEM
ок, попробуем сделать это в девгайде
источник

D

Dips in MaxPatrol SIEM
Иван Богучарский
Но при этом, если провалиться в любую подзадачу, то:
это исправили в 22 релизе
источник

MM

Mikhail M in MaxPatrol SIEM
e6e6e
Вроде, выгрузка из PTKB должна подойти.

Я практически не работал с SDK-GUI для пакетной обработки контента. Судя по текущему описанию функций, всё вышеописанное мной сейчас можно выполнить.
Несколько оговорок - для процедуры валидации контента перед обновлением не хватает:
1. GUI-SDK, которые поддерживает актуальную SDK.
2. Предупреждения, что это лучше сделать до начала обновления.
3. Подробной инструкции (чуть подробней и предметней, чем это описал я).
Инструкция по sdk gui определенно будет расширятся и дорабатываться, пока в dev guide самый базовый вариант без деталей.
И поэтому нам важно понимать запросы пользователей по интересующим сценариям, чтобы мы смогли описать их реализацию в dev guide. А если понимаем, что для реализации не хватает функционала, подумать, что необходимо из функционала донести.
источник

🎅L

🎅 Klaudiusz Lapinski... in MaxPatrol SIEM
Привеи всем
источник

🎅L

🎅 Klaudiusz Lapinski... in MaxPatrol SIEM
Какое работающее зеркало для debian9
источник