Size: a a a

2020 April 01

e

e6e6e in MaxPatrol SIEM
Блин, нет чатика про Cybsi - как так?
источник

v

vbengin in MaxPatrol SIEM
Потому что мы его официально ещё не релизнули
источник

Z

Zer🦠way in MaxPatrol SIEM
e6e6e
Блин, нет чатика про Cybsi - как так?
Чатика по позитивовским чатикам
источник

Z

Zer🦠way in MaxPatrol SIEM
🤣🤣
источник

m

max in MaxPatrol SIEM
e6e6e
Привет!
Подскажите, пожалуйста, есть ли способ закинуть в СИЕМ новый табличный список без обновления остального контента? Желательно через PTKB.
А тебе точно фид через ptkb надо. Или он у тебя статический и меняется редко?
Логичнее лить туда контент в сам сием через api например.
источник

e

e6e6e in MaxPatrol SIEM
max
А тебе точно фид через ptkb надо. Или он у тебя статический и меняется редко?
Логичнее лить туда контент в сам сием через api например.
Если обновлять только наполнение ТС, то да, логичное предложение.
Но я хотел поменять схему ТС, не затрагивая остальной контент.
источник

m

max in MaxPatrol SIEM
Менять схему с сохранением контента нельзя
Экспорт-смена сземы-импорт
источник

v

virars in MaxPatrol SIEM
Коллеги, как вчера обсуждали, заменил поля с 0.0.0.0/0 на ip адреса источников (в сырых событиях они указаны были как recv_ipv4) и пос4ле перезагрузки задачи - все события пропали (перестали поступать), где-то я ошибся в синтаксисе?
источник

E

EИ0Ʇ in MaxPatrol SIEM
virars
Коллеги, как вчера обсуждали, заменил поля с 0.0.0.0/0 на ip адреса источников (в сырых событиях они указаны были как recv_ipv4) и пос4ле перезагрузки задачи - все события пропали (перестали поступать), где-то я ошибся в синтаксисе?
что-то мне кажется что там нужно указывать с маской
источник

m

max in MaxPatrol SIEM
virars
Коллеги, как вчера обсуждали, заменил поля с 0.0.0.0/0 на ip адреса источников (в сырых событиях они указаны были как recv_ipv4) и пос4ле перезагрузки задачи - все события пропали (перестали поступать), где-то я ошибся в синтаксисе?
а что в логах задачи?
источник

RS

Roman Sergeev in MaxPatrol SIEM
EИ0Ʇ
что-то мне кажется что там нужно указывать с маской
необязательно
более того, как я написал выше, оно по разному обрабатывается
источник

v

virars in MaxPatrol SIEM
max
а что в логах задачи?
Чуть позже скину, но как только я поставил стандартный профиль - логи пошли
источник

v

virars in MaxPatrol SIEM
Ещё вопрос, по поводу запросов в эластик, как комбинировать запросы? Например по recv_ipv4 и normalized
источник

c

cinortoce in MaxPatrol SIEM
virars
Ещё вопрос, по поводу запросов в эластик, как комбинировать запросы? Например по recv_ipv4 и normalized
q=recv_ipv4:10.10.10.10%20AND%20normalized:true
источник

ML

Mr Linkoln in MaxPatrol SIEM
e6e6e
Сейчас получается так
боюсь, что никак. так с любым обьектом, не только табличкой
источник

ML

Mr Linkoln in MaxPatrol SIEM
более того, если есть правила, или иные обьекты с ошибками, со статусом "установлено неактуальное", то у тебя не выйдет ничего добавить или обновить, пока не поправишь косячные🙃
очень логичное решение (нет)
источник

v

virars in MaxPatrol SIEM
cinortoce
q=recv_ipv4:10.10.10.10%20AND%20normalized:true
Ага, понял, спасибо!
источник

v

virars in MaxPatrol SIEM
max
а что в логах задачи?
источник

v

virars in MaxPatrol SIEM
max
а что в логах задачи?
источник

ИБ

Иван Богучарский... in MaxPatrol SIEM
Добрый день. Вопрос по форензике. Заказчики интересуются - есть ли рекомендации и информация о том как реагировать на сработавшие события корреляции?
источник