Size: a a a

2019 January 30

D

Dips in MaxPatrol SIEM
I S
Эх)
А groups это имя статической или динамической группы?
статические и динамические.
источник

D

Dips in MaxPatrol SIEM
В табличных списках из грида активов, можно оперировать всем набором данных, доступным во вкладке конфигурация и небольшие дополнения(в виде групп, уязвимостей(в будущем релизе))
источник

RS

Roman Sergeev in MaxPatrol SIEM
визуализация большого дерева нетривиальна
ту же модель CIM (или основанную на ней WMI) я не видел в удобном виде ни разу
мы думаем как это лучше сделать, а главное - где именно
источник

IS

I S in MaxPatrol SIEM
Коллеги, а можно как-то снизить нагрузку на oracle при сборе oracleaudittrail, а то мне тут прислали скрин где сием лидирует по нагрузке на oracle(
источник

RS

Roman Sergeev in MaxPatrol SIEM
Не хранить в системной aud$ данные с начала времён. Это официальная рекомендация Oracle.
источник

IS

I S in MaxPatrol SIEM
Т.е. нагрузка создаётся из за того что таблица с логами сильно большая?
источник

AI

Anton Isaev in MaxPatrol SIEM
I S
Коллеги, а можно как-то снизить нагрузку на oracle при сборе oracleaudittrail, а то мне тут прислали скрин где сием лидирует по нагрузке на oracle(
Можно. Есть новый профиль сбора, который в два раза снижает нагрузку на базу.
+ Надо предупредить заказчика, чтобы не разрасталась таблица SYS.AUD$.
источник

RS

Roman Sergeev in MaxPatrol SIEM
Если данных там мало, то возможно у вас старый профиль сбора - тп пришлёт новый с исправлениями. Но если данных много, не поможет ничего
источник

RS

Roman Sergeev in MaxPatrol SIEM
I S
Т.е. нагрузка создаётся из за того что таблица с логами сильно большая?
Не совсем. Oracle её принципиально не индексирует. И вот это сочетание даёт убойный эффект
источник

IS

I S in MaxPatrol SIEM
Roman Sergeev
Если данных там мало, то возможно у вас старый профиль сбора - тп пришлёт новый с исправлениями. Но если данных много, не поможет ничего
Кейс нужно завести?
источник

IS

I S in MaxPatrol SIEM
Коллеги, подскажите агент сием = сервер или агент = интерфейс?
источник

EP

Eugene P in MaxPatrol SIEM
I S
Коллеги, подскажите агент сием = сервер или агент = интерфейс?
Что Вы имеете в виду под сервером и интерфейсом?
источник

IS

I S in MaxPatrol SIEM
Можно ли на один сервер с двумя сетевыми интерфейсами поставить два агента?
источник

D

Dips in MaxPatrol SIEM
I S
Можно ли на один сервер с двумя сетевыми интерфейсами поставить два агента?
А зачем?
источник

IS

I S in MaxPatrol SIEM
Да все пытаюсь понять почему syslog стал разбираться с задержкой и появилась идея повесить прием сислога на отдельный интерфейс, но на сколько я понимаю в таком случае нужен ещё один агент
источник

RS

Roman Sergeev in MaxPatrol SIEM
не нужно
в документации на syslog модуль надо прочитать про syslog_servers.tcp(udp).hostname
источник

K

KyKyLLIoHoK in MaxPatrol SIEM
всем спасибо, с эластиком разобрался, два диска на сервере работают корректно, watchdog отрабатывает корректно...
источник

DM

D. M. in MaxPatrol SIEM
Коллеги привет из солнечных Салехардов!
источник

DM

D. M. in MaxPatrol SIEM
подскажите с чего начать изучение SIEM
источник

IS

I S in MaxPatrol SIEM
Если есть доступ на партнёрский партал там есть видосы
источник