Size: a a a

2020 March 31

RS

Roman Sergeev in MaxPatrol SIEM
Zer🦠way
order by конечно же спас ситуацию, но всё же...
тикет
источник

Z

Zer🦠way in MaxPatrol SIEM
Roman Sergeev
тикет
ок, позже
источник

v

virars in MaxPatrol SIEM
КОллеги, подскажите, в чем проблема, кидаю запросы на эластик, не могу найти ни одно событие в базах за последний месяц, хотя в Core все отлично нормализуется и события идут
источник

m

max in MaxPatrol SIEM
virars
КОллеги, подскажите, в чем проблема, кидаю запросы на эластик, не могу найти ни одно событие в базах за последний месяц, хотя в Core все отлично нормализуется и события идут
может запрос не тот? в UI события видны?
источник

v

virars in MaxPatrol SIEM
источник

v

virars in MaxPatrol SIEM
а в событиях поток есть, примерно 50 EPS
источник

v

virars in MaxPatrol SIEM
подключили по сислогу нестандартный источник, а я не вижу событий, поступают или нет, а потом понял что вообще никаких не вижу событий по запросу в ластик
источник

A

Anryal in MaxPatrol SIEM
нужно указать текущий индекс, запрос будет такой ptsiem_r_2020-03-31/_search
источник

A

Anryal in MaxPatrol SIEM
и указать size=10000 , тк по дефолту только 10 результатов выводится
источник

A

Anryal in MaxPatrol SIEM
ptsiem_r_2020-03-31/_search?size=10000&...
источник

v

virars in MaxPatrol SIEM
я думал, что сырые события поступают всегда, вне зависимости, нормализованные они или нет, и если это событие нормализованное, то normalized=true
источник

v

virars in MaxPatrol SIEM
если пишу false то всё еще хуже))
источник

c

cinortoce in MaxPatrol SIEM
Не проще, если известен адрес откуда приходит сислог, отфилтровать по recv_ipv4?
источник

A

Anryal in MaxPatrol SIEM
virars
я думал, что сырые события поступают всегда, вне зависимости, нормализованные они или нет, и если это событие нормализованное, то normalized=true
все верно, сырые все сохраняются.
источник

v

virars in MaxPatrol SIEM
cinortoce
Не проще, если известен адрес откуда приходит сислог, отфилтровать по recv_ipv4?
у меня по сислогу всего 2 источника, заодно хотел проверить, всё ли нормализуется
источник

v

virars in MaxPatrol SIEM
Anryal
ptsiem_r_2020-03-31/_search?size=10000&...
сейчас попробую
источник

c

cinortoce in MaxPatrol SIEM
virars
у меня по сислогу всего 2 источника, заодно хотел проверить, всё ли нормализуется
Хотел бы я посмотреть на того, у кого всё нормализуется
источник

A

Anryal in MaxPatrol SIEM
cinortoce
Хотел бы я посмотреть на того, у кого всё нормализуется
видел как 90-95% нормализуется
источник

IY

Ivan Yakushev in MaxPatrol SIEM
virars
у меня по сислогу всего 2 источника, заодно хотел проверить, всё ли нормализуется
тогда можно писать tag:syslog
источник

D

Dips in MaxPatrol SIEM
virars
у меня по сислогу всего 2 источника, заодно хотел проверить, всё ли нормализуется
Переходите на 22 релиз
источник