Size: a a a

2020 March 31

MG

Maxim Gaydukov in MaxPatrol SIEM
Коллеги, а как лучше это нормализовать?
источник

MG

Maxim Gaydukov in MaxPatrol SIEM
Утилита ругается на фигурные скобки
источник

MG

Maxim Gaydukov in MaxPatrol SIEM
Событие приходит по сислогу, я начал писать нормализацию с ключевым словом TEXT, а внутри сырого события ещё в формате json часть есть, в некоторых событиях
источник

RS

Roman Sergeev in MaxPatrol SIEM
Maxim Gaydukov
Событие приходит по сислогу, я начал писать нормализацию с ключевым словом TEXT, а внутри сырого события ещё в формате json часть есть, в некоторых событиях
Сабформулой не получится?
источник

MG

Maxim Gaydukov in MaxPatrol SIEM
Roman Sergeev
Сабформулой не получится?
Не пробовал
источник

MG

Maxim Gaydukov in MaxPatrol SIEM
Спасибо за наводку😁
источник

AR

Alexey Razumov in MaxPatrol SIEM
Roman Sergeev
Через фильтрацию в select переписать не выйдет?
пробовал. Именно наш кейс не выйдет. Вот если бы XPath поддерживал конструкцию типа "not (...)", то всё бы вышло
источник

AR

Alexey Razumov in MaxPatrol SIEM
но увы
источник
2020 April 01

e

e6e6e in MaxPatrol SIEM
Привет!
Подскажите, пожалуйста, есть ли способ закинуть в СИЕМ новый табличный список без обновления остального контента? Желательно через PTKB.
источник

e

e6e6e in MaxPatrol SIEM
Сейчас получается так
источник

Z

Zer🦠way in MaxPatrol SIEM
Я группу сделал
источник

Z

Zer🦠way in MaxPatrol SIEM
И там все что надо инсталлировал
источник

e

e6e6e in MaxPatrol SIEM
Zer🦠way
Я группу сделал
"Один табличный список без обновления остального контента"
)
источник

Z

Zer🦠way in MaxPatrol SIEM
Насколько я помню, у меня не получилось так сделать
источник

NA

Nikolai Arefiev in MaxPatrol SIEM
Мне говорили что можно использовать Cybsi для этого. Там механизм расчета дифов и точного обновления есть. Но я пока руками этого не делал
источник

e

e6e6e in MaxPatrol SIEM
Nikolai Arefiev
Мне говорили что можно использовать Cybsi для этого. Там механизм расчета дифов и точного обновления есть. Но я пока руками этого не делал
Увидел слово feed =)
Вопрос более обобщенный.
источник

NA

Nikolai Arefiev in MaxPatrol SIEM
Там, вроде как пофиг. Фид это или нет
источник

NA

Nikolai Arefiev in MaxPatrol SIEM
Главное подать файл на вход механизма расчета дифов, а он в ядре. Кибси - только точка загрузки файла
источник

e

e6e6e in MaxPatrol SIEM
Nikolai Arefiev
Главное подать файл на вход механизма расчета дифов, а он в ядре. Кибси - только точка загрузки файла
А тип ТС не имеет значения?
источник

NA

Nikolai Arefiev in MaxPatrol SIEM
Вот хз... Деталей реализации не знаю
источник