Size: a a a

2020 March 25

Z

Zer🦠way in MaxPatrol SIEM
это один тикет)
источник

Z

Zer🦠way in MaxPatrol SIEM
из 4х
источник

Z

Zer🦠way in MaxPatrol SIEM
))))
источник

RS

Roman Sergeev in MaxPatrol SIEM
Номер тикета
источник

RS

Roman Sergeev in MaxPatrol SIEM
Zer🦠way
файловые дебаг логи днс сервера его ложат
Тебе оттуда всё нужно? Нельзя регуляркой часть порезать?
источник

d

ddb in MaxPatrol SIEM
Добрый день. Подскажите, пожалуйста как можно в правиле корреляции сделать фильтр, что src_ip входит в любую из подсетей, внесённых отдельными записями в табличный список?
источник

RS

Roman Sergeev in MaxPatrol SIEM
in_subnet
источник

d

ddb in MaxPatrol SIEM
Roman Sergeev
in_subnet
Нет, когда список подсетей хранится в табличной списке
источник

RS

Roman Sergeev in MaxPatrol SIEM
Я как раз про это
источник

RS

Roman Sergeev in MaxPatrol SIEM
Так тоже можно уже пару релизов
источник

RS

Roman Sergeev in MaxPatrol SIEM
В devguide должно быть
источник

d

ddb in MaxPatrol SIEM
Roman Sergeev
Я как раз про это
Спасибо, не заметил
источник

Z

Zer🦠way in MaxPatrol SIEM
фильтр не умеет lower?
источник

RS

Roman Sergeev in MaxPatrol SIEM
?
источник

RS

Roman Sergeev in MaxPatrol SIEM
ddb
Спасибо, не заметил
Угу. В запросах к табличкам можно использовать две функции, применяемые к записям в таблице:
in_subnet
regex_match (R22+)
источник

e

e6e6e in MaxPatrol SIEM
Roman Sergeev
Угу. В запросах к табличкам можно использовать две функции, применяемые к записям в таблице:
in_subnet
regex_match (R22+)
>>regex_match (R22+)
Ничёси!
источник

v

virars in MaxPatrol SIEM
Коллеги, доброго дня самоизоляции!
Такой вопрос - как написать фильтр для инцидентов, чтобы отсортировать те, в которых добавлялись задачи и назначались ответственные
источник

v

virars in MaxPatrol SIEM
по стандартным фильтрам не понятно, как именно изменяли инцидент в рамках одного статуса (если фильтр уведомления стоит на "утвержденные", отбивки будут приходить по любому изменению инцидента со статусом "утвержденный", и будет непонятно, что именно изменили)
источник

RS

Roman Sergeev in MaxPatrol SIEM
e6e6e
>>regex_match (R22+)
Ничёси!
обращайтесь
источник

v

virars in MaxPatrol SIEM
Коллеги, помогите понять механизм работы правила корреляции на брутфорс

rule Bruteforce_attempt_atomic: Login_failed[2,100] timer 30s

   init {
       # --- start of settings section
       $incident_threshold = 200  # количество событий в группе, которые необходимо накопить для формирования инцидента

Из этих строк следует, что правило срабатывает, когда события "Login_failed" произойдет от 2 до 100 раз за 30 секунд, и если правило сработает 200 раз, то появится инцидент

инцидент у меня появляется, но событий связанных с инцидентом, почему то менее 200 (где-то вообще 3), где я неправильно рассуждаю?
источник