Size: a a a

2020 April 01

ML

Mr Linkoln in MaxPatrol SIEM
Иван Богучарский
Добрый день. Вопрос по форензике. Заказчики интересуются - есть ли рекомендации и информация о том как реагировать на сработавшие события корреляции?
а если заказчики сидят в этом чатике?)
источник

ИБ

Иван Богучарский... in MaxPatrol SIEM
Mr Linkoln
а если заказчики сидят в этом чатике?)
я ожидаю только положительный ответ :)
источник

KM

Kirill Mitrofanov 🌱... in MaxPatrol SIEM
источник

KM

Kirill Mitrofanov 🌱... in MaxPatrol SIEM
Иван Богучарский
Добрый день. Вопрос по форензике. Заказчики интересуются - есть ли рекомендации и информация о том как реагировать на сработавшие события корреляции?
FYI 👆🏻
источник

E

EИ0Ʇ in MaxPatrol SIEM
выдернуть шнур, выдавить стекло)
источник

RS

Roman Sergeev in MaxPatrol SIEM
Иван Богучарский
Добрый день. Вопрос по форензике. Заказчики интересуются - есть ли рекомендации и информация о том как реагировать на сработавшие события корреляции?
кроме той, что в паке - пока нет
irp, playbooks и всё остальное пока продуктом не покрываются
источник

N

Nikita in MaxPatrol SIEM
Добрый день, в рефгайде нет ни слова про настройку аудита на vipnet coordinator. Подскажите пожалуйста, есть инструкция?
источник

Z

Zer🦠way in MaxPatrol SIEM
Иван Богучарский
Добрый день. Вопрос по форензике. Заказчики интересуются - есть ли рекомендации и информация о том как реагировать на сработавшие события корреляции?
их очень много) волшебной таблетки не бывает))) заказчиков поздравляю с началом пути)
источник

v

virars in MaxPatrol SIEM
У Заказчика нет цели
есть только путь..
источник

RS

Roman Sergeev in MaxPatrol SIEM
e6e6e
Сейчас получается так
установочный пакет проверяется скопом на ошибки и совместимость (списки с правилами) и отправляется целиком
дальше на стороне сиема сервис коммандера делает дифф между установленным и присланным и проливает в сам сием дельту изменений

так что да, если у тебя пакет из правила и списка
а потом ты поменял и то, и другое, но хочешь установить только изменения списка, то сделать это не получится
в таком сценарии лучше работать через ветки (базы, в данный момент)
источник

e

e6e6e in MaxPatrol SIEM
Roman Sergeev
установочный пакет проверяется скопом на ошибки и совместимость (списки с правилами) и отправляется целиком
дальше на стороне сиема сервис коммандера делает дифф между установленным и присланным и проливает в сам сием дельту изменений

так что да, если у тебя пакет из правила и списка
а потом ты поменял и то, и другое, но хочешь установить только изменения списка, то сделать это не получится
в таком сценарии лучше работать через ветки (базы, в данный момент)
Спасибо за разъяснение.
А как формируется "установочный пакет"?
КМК, вполне логично, что если я указываю установку только одного ТС, то и пакет должен состоять только из него.
источник

RS

Roman Sergeev in MaxPatrol SIEM
это группа в релизах до 22
в 22 произошло переименование, но суть осталась та же
источник

e

e6e6e in MaxPatrol SIEM
Roman Sergeev
это группа в релизах до 22
в 22 произошло переименование, но суть осталась та же
Группа удаляет весь контент и деплоит только себя - немного не то.
источник

RS

Roman Sergeev in MaxPatrol SIEM
пакет полностью определяет поведение всего пайплайна конкретного SIEM (лайты отдельно)
от нормализации до корреляции
всё или ничего
источник

e

e6e6e in MaxPatrol SIEM
Roman Sergeev
пакет полностью определяет поведение всего пайплайна конкретного SIEM (лайты отдельно)
от нормализации до корреляции
всё или ничего
КМК, в GUI прям жОсткая подмена понятий.
источник

RS

Roman Sergeev in MaxPatrol SIEM
мы не готовы проверять совместимость одной таблички со всеми её потребителями в SIEM
поэтому делаем это до установки
источник

e

e6e6e in MaxPatrol SIEM
Чем п.1 отличается от п.3 ?
источник

RS

Roman Sergeev in MaxPatrol SIEM
e6e6e
КМК, в GUI прям жОсткая подмена понятий.
я, скажу честно, не сразу въехал в это всё тоже
фича по упрощению работы в беклоге есть
источник

e

e6e6e in MaxPatrol SIEM
Roman Sergeev
я, скажу честно, не сразу въехал в это всё тоже
фича по упрощению работы в беклоге есть
Так в R20 оно иначе работало )
источник

e

e6e6e in MaxPatrol SIEM
Roman Sergeev
мы не готовы проверять совместимость одной таблички со всеми её потребителями в SIEM
поэтому делаем это до установки
В R21, видимо, и появилась фича.
источник