Size: a a a

2020 April 04

m

max in MaxPatrol SIEM
Для hostname есть src.hostname
источник

v

virars in MaxPatrol SIEM
max
А зачем так делать? Ну и а R22 ее тип - IPAddress
не сыпьте соль на рану с R22 пока переход не предвидется
источник

v

virars in MaxPatrol SIEM
max
Для hostname есть src.hostname
ммм, в логах поступают события либо с ip либо с 0.0.0.0\0
источник

m

max in MaxPatrol SIEM
Ну в данном случае можно и на r21 делать правильно)
источник

v

virars in MaxPatrol SIEM
источник

v

virars in MaxPatrol SIEM
писал вот так
источник

v

virars in MaxPatrol SIEM
получается в первом случае просто взять переменную src.host?
источник

m

max in MaxPatrol SIEM
virars
ммм, в логах поступают события либо с ip либо с 0.0.0.0\0
А точно 0.0.0.0 - это локалхост?
источник

m

max in MaxPatrol SIEM
virars
получается в первом случае просто взять переменную src.host?
src.hostname
источник

IY

Ivan Yakushev in MaxPatrol SIEM
max
А точно 0.0.0.0 - это локалхост?
Когда приходит 0.0.0.0 — это очень похоже на неправильно настроенный параметр cisco
источник

IY

Ivan Yakushev in MaxPatrol SIEM
logging origin-id <ip|hostname>
источник

IY

Ivan Yakushev in MaxPatrol SIEM
Когда настроено logging origin-id hostname, а по факту hostname у устройства не задан, приходят нули
источник

MM

Mikhail M in MaxPatrol SIEM
Писать в src.ip что-то отличное от ip это плохая практика, лучше так не делать.
И на всякий случай, писать в *.host не нужно, оно перезатрется! Пишем в *.hostname
источник

v

virars in MaxPatrol SIEM
Ivan Yakushev
Когда приходит 0.0.0.0 — это очень похоже на неправильно настроенный параметр cisco
Это логи с netscaler
источник

v

virars in MaxPatrol SIEM
Mikhail M
Писать в src.ip что-то отличное от ip это плохая практика, лучше так не делать.
И на всякий случай, писать в *.host не нужно, оно перезатрется! Пишем в *.hostname
Спасибо!
источник
2020 April 06

N

Natalia in MaxPatrol SIEM
источник

v

virars in MaxPatrol SIEM
коллеги, вопрос
можно ли зафиксировать колонки в событиях/инцидентах для активов и инцидентов, а не сохранять наборы фильтров в пользовательских?
источник

v

virars in MaxPatrol SIEM
и как правильно и где настроить автопривязку инйцедентов в ту или иную группу активов? (например если инцедент по касперскому - он будет в группе "касперский")
источник

6

640kilobyte in MaxPatrol SIEM
virars
коллеги, вопрос
можно ли зафиксировать колонки в событиях/инцидентах для активов и инцидентов, а не сохранять наборы фильтров в пользовательских?
Вот так и сделать
источник

6

640kilobyte in MaxPatrol SIEM
virars
и как правильно и где настроить автопривязку инйцедентов в ту или иную группу активов? (например если инцедент по касперскому - он будет в группе "касперский")
Если инцидент связан с активом, то он в группу активов и попадет
источник