Size: a a a

2020 April 03

MG

Maxim Gaydukov in MaxPatrol SIEM
Mikhail M
В целом должно прокатить
Прокатило, всем спасибо 👍
источник

MG

Maxim Gaydukov in MaxPatrol SIEM
Михаил Малышев
В случае двойных кавычек должен работать двойной экран
("//"")
Вот так работает "\""
источник

ММ

Михаил Малышев... in MaxPatrol SIEM
Maxim Gaydukov
Вот так работает "\""
Спасибо, буду знать)
Для какого-то токена, KEYVALUE, по-моему, работало только с двойным экранированием)
источник

MG

Maxim Gaydukov in MaxPatrol SIEM
Не исключено)
источник

v

virars in MaxPatrol SIEM
max
UNTIL("\\"") ?
Да, вот так заработало
источник

v

virars in MaxPatrol SIEM
А кто-нибудь оптимизировал правила по брутфорсу? Очень спамит сильно
источник

v

virars in MaxPatrol SIEM
источник

RS

Roman Sergeev in MaxPatrol SIEM
вайтлистинг?
источник

v

virars in MaxPatrol SIEM
закинуть туда хосты от которых это нормально?
источник

RS

Roman Sergeev in MaxPatrol SIEM
в частности
ну т.е. всё равно вам нужен анализ сработок какой-то
источник

6

640kilobyte in MaxPatrol SIEM
Какже на улице ветрит, просто писец
источник

v

virars in MaxPatrol SIEM
Roman Sergeev
в частности
ну т.е. всё равно вам нужен анализ сработок какой-то
да, вот сейчас занимаюсь, там в системном правиле такая вложенность жесткая, тяжко разобраться)
источник

v

virars in MaxPatrol SIEM
640kilobyte
Какже на улице ветрит, просто писец
в мск?
источник

v

virars in MaxPatrol SIEM
я 500км от москвы, тут тоже пипец ураган
источник

Z

Zer🦠way in MaxPatrol SIEM
640kilobyte
Какже на улице ветрит, просто писец
солнце светит, кайф
источник

Z

Zer🦠way in MaxPatrol SIEM
не снежинки)
источник

6

640kilobyte in MaxPatrol SIEM
"Это все СЗИ! Пока не поставили - такого не было!"
источник

v

virars in MaxPatrol SIEM
Roman Sergeev
в частности
ну т.е. всё равно вам нужен анализ сработок какой-то
Спросил у заказчика про белый лист, там проблема в другом, на каждой УЗ есть программы и сервисы, когда пользователь меняет пароль на доменной УЗ, сервисы долбятся со старыми учетными данными, и пока руками не зайдешь не поменяешь - сыпятся инцеденты
источник

v

virars in MaxPatrol SIEM
Никто не практиковал изменение корреляции, например с добавлением события смены пароля доменной УЗ
источник

m

max in MaxPatrol SIEM
virars
Спросил у заказчика про белый лист, там проблема в другом, на каждой УЗ есть программы и сервисы, когда пользователь меняет пароль на доменной УЗ, сервисы долбятся со старыми учетными данными, и пока руками не зайдешь не поменяешь - сыпятся инцеденты
На этот случай из коробки есть автовайтлистинг учеток которым только что пароль поменяли
источник