Size: a a a

2020 March 30

Z

Zer🦠way in MaxPatrol SIEM
acs нормализуем?)
источник

m

max in MaxPatrol SIEM
Zer🦠way
acs нормализуем?)
см acs/ise в нормализации - оно?
источник

Z

Zer🦠way in MaxPatrol SIEM
max
см acs/ise в нормализации - оно?
я еще не дошел) сходу вопрос в обогащении при запросе к табличному списку как приводить его содержимое в нижний регистр?
источник

Z

Zer🦠way in MaxPatrol SIEM
я что то тут строю но что то всё не то
источник

Z

Zer🦠way in MaxPatrol SIEM
т.е. у меня в табл списке IvanovAM проверяю вхождение IvAnoVaM , привожу к нижнем регистру а вот как содержимое бд привести к нижнему?
источник

m

max in MaxPatrol SIEM
может стоит хранить сразу в lower?
источник

RS

Roman Sergeev in MaxPatrol SIEM
писать туда сразу в нужном виде (с lower)
источник

Z

Zer🦠way in MaxPatrol SIEM
не могу....много уже там записей
источник

RS

Roman Sergeev in MaxPatrol SIEM
Zer🦠way
не могу....много уже там записей
export-import
источник

m

max in MaxPatrol SIEM
экспрот/lower/импорт?:)
источник

RS

Roman Sergeev in MaxPatrol SIEM
миграция на рантайме при помощи правила )))
источник

Z

Zer🦠way in MaxPatrol SIEM
эх вы любители костылей как и я)
источник

v

virars in MaxPatrol SIEM
Коллеги, подскажите, с чем может быть связана проблема

Есть правило корреляции, которое срабатывает (и создает инцидент), когда происходит 1+ событий в течении 10 минут, в событии key по dst.host
Поступило 10 событий, абсолютно идентичных, в один и тот же момент, с одного хоста, на выходе вышло 4 корреляции (в каждом внутри 3 события, 2 события, 3 события и еще 2 события - в сумме те же десять), а инциденты от них пришли в разное время (сразу, через 15 минут, через 30 и через 40 минут)

почему корреляция не сработала на все 10 событий? и почему инциденты не появились тогда же когда и корреляционные события? не знаю куда копать
источник

E

EИ0Ʇ in MaxPatrol SIEM
virars
Коллеги, подскажите, с чем может быть связана проблема

Есть правило корреляции, которое срабатывает (и создает инцидент), когда происходит 1+ событий в течении 10 минут, в событии key по dst.host
Поступило 10 событий, абсолютно идентичных, в один и тот же момент, с одного хоста, на выходе вышло 4 корреляции (в каждом внутри 3 события, 2 события, 3 события и еще 2 события - в сумме те же десять), а инциденты от них пришли в разное время (сразу, через 15 минут, через 30 и через 40 минут)

почему корреляция не сработала на все 10 событий? и почему инциденты не появились тогда же когда и корреляционные события? не знаю куда копать
а ты timer используешь?
источник

v

virars in MaxPatrol SIEM
да
источник

v

virars in MaxPatrol SIEM
событие+ нельзя с within
источник

E

EИ0Ʇ in MaxPatrol SIEM
virars
событие+ нельзя с within
нельзя, да.
источник
2020 March 31

Z

Zer🦠way in MaxPatrol SIEM
bug.....
источник

Z

Zer🦠way in MaxPatrol SIEM
запрос выполняется...но не сохраняется
источник

Z

Zer🦠way in MaxPatrol SIEM
order by конечно же спас ситуацию, но всё же...
источник