Size: a a a

2020 March 25

К

Кац in MaxPatrol SIEM
Roman Sergeev
Это ортогонально
источник

RS

Roman Sergeev in MaxPatrol SIEM
Zer🦠way
И вообще кто нибудь разрабатывал контент в какой нибудь среде с версионностью и привязывал это все к базе знаний сиема?
Мы) Гитлаб
источник

Z

Zer🦠way in MaxPatrol SIEM
Разработка правил это как анекдот про наркомана который прятал нычку и проверял найдут ли её полицаи. 😀написал - байпаснул - пофиксил - байпаснул - доделал - зашёл в твиттер, о новый способ
источник

Z

Zer🦠way in MaxPatrol SIEM
Roman Sergeev
Мы) Гитлаб
Как переносите?
источник

RS

Roman Sergeev in MaxPatrol SIEM
По поводу образа для развёртывания и обновления. Пока это не вверху списка приоритетов
источник

🎅L

🎅 Klaudiusz Lapinski... in MaxPatrol SIEM
Roman Sergeev
По поводу образа для развёртывания и обновления. Пока это не вверху списка приоритетов
Главное что мыслите так ))
источник

RS

Roman Sergeev in MaxPatrol SIEM
Zer🦠way
Разработка правил это как анекдот про наркомана который прятал нычку и проверял найдут ли её полицаи. 😀написал - байпаснул - пофиксил - байпаснул - доделал - зашёл в твиттер, о новый способ
И это ты ещё на паки не переходил…
источник

Z

Zer🦠way in MaxPatrol SIEM
Roman Sergeev
И это ты ещё на паки не переходил…
Я на них смотрю иногда
источник
2020 March 26

MG

Maxim Gaydukov in MaxPatrol SIEM
Коллеги, добрый день. А настраивается ли ротация журналов ядра, а не сторонних компонентов (logrotatecfg)? Если да - то где? Что-то не нашел этого
источник

🅳

🅳Ⓐ🅽 in MaxPatrol SIEM
Коллеги, а у всех на версии сием <22 отвалился импорт  инфы об активах из мп8, после обновления мп8 в начале февраля ?
источник

m

max in MaxPatrol SIEM
🅳Ⓐ🅽
Коллеги, а у всех на версии сием <22 отвалился импорт  инфы об активах из мп8, после обновления мп8 в начале февраля ?
тикет в ТП есть с примером проблемного скана?
источник

AS

Alexander Stepanov in MaxPatrol SIEM
Maxim Gaydukov
Коллеги, добрый день. А настраивается ли ротация журналов ядра, а не сторонних компонентов (logrotatecfg)? Если да - то где? Что-то не нашел этого
Добрый день.
Ротации журналов Core можно настроить в файлах log4net. Каждый такой файл лежит в соответствующей папке сервиса, например:
C:\Program Files\Positive Technologies\MaxPatrol SIEM Core\Analytics.Reports\log4net.config
После редактирования файла изменения должны примениться автоматически без перезапуска сервиса.
источник

🅳

🅳Ⓐ🅽 in MaxPatrol SIEM
Да, там отвечают , что только обновление на 22 версию поможет. Хотя там просто одно лишнее поле с таймзоной появилось (
источник

MG

Maxim Gaydukov in MaxPatrol SIEM
Alexander Stepanov
Добрый день.
Ротации журналов Core можно настроить в файлах log4net. Каждый такой файл лежит в соответствующей папке сервиса, например:
C:\Program Files\Positive Technologies\MaxPatrol SIEM Core\Analytics.Reports\log4net.config
После редактирования файла изменения должны примениться автоматически без перезапуска сервиса.
Благодарю 👍
источник

AP

Andrei Potseluev in MaxPatrol SIEM
@vbengin у них карантин закончился! 😊
источник

AR

Alexey Razumov in MaxPatrol SIEM
всем привет. В модуле wineventlog есть возможность указания запроса через XPath. Я правильно понимаю, что там можно указывать только select, но нельзя указывать suppress?
источник

AR

Alexey Razumov in MaxPatrol SIEM
например, у меня есть рабочий запрос:
<QueryList>
 <Query Id="0" Path="Security">
   <Select Path="Security">*</Select>
 <Suppress Path="Security">*[System[(EventID=5145)] and EventData[Data[@Name='ShareLocalPath'] and (Data='\??\C:\DFSRoots\files')]]</Suppress>
 </Query>
</QueryList>
источник

AR

Alexey Razumov in MaxPatrol SIEM
но походу в таком виде в модуль mp siem его не вогнать?
источник

RS

Roman Sergeev in MaxPatrol SIEM
Мы не делаем ничего нестандартного. В виндовом event viewer фильтр этот работает? Если да, а у нас нет, то заводите тикет
источник

AR

Alexey Razumov in MaxPatrol SIEM
Судя по примерам в гайде и тестам профиль принимает содержимое блока Select
источник