Size: a a a

2020 April 06

v

virars in MaxPatrol SIEM
640kilobyte
Если инцидент связан с активом, то он в группу активов и попадет
не падает
источник

6

640kilobyte in MaxPatrol SIEM
virars
не падает
В правиле корреляции значит не ставится для корелированного события id актива
источник

m

max in MaxPatrol SIEM
virars
не падает
fа к исходным событиям-то првиязаны активы?
источник

v

virars in MaxPatrol SIEM
640kilobyte
Вот так и сделать
так - это про фильтры?
источник

6

640kilobyte in MaxPatrol SIEM
virars
так - это про фильтры?
Да
источник

v

virars in MaxPatrol SIEM
источник

v

virars in MaxPatrol SIEM
вроде и события есть, и то что источник - каспер
источник

6

640kilobyte in MaxPatrol SIEM
virars
вроде и события есть, и то что источник - каспер
у event_(src|dst) есть также asset
источник

6

640kilobyte in MaxPatrol SIEM
там id актива пашется для привязки
источник

v

virars in MaxPatrol SIEM
получается, для привязки инцидента к активу и к группе, мне нужно актив присвоить полю event_src.asset?
источник

v

virars in MaxPatrol SIEM
а во всех правилах каспера по дефолту этого нет, выходит?
источник

m

max in MaxPatrol SIEM
они сами будут ресолвится, елси актив етсь и есть возможность првиязать. ну и скопировать тоже можно
источник

v

virars in MaxPatrol SIEM
хотя странно, привязок нет ни в каких инцидентах..
источник

6

640kilobyte in MaxPatrol SIEM
max
они сами будут ресолвится, елси актив етсь и есть возможность првиязать. ну и скопировать тоже можно
У него по корреляции присловоились, это отработало
источник

v

virars in MaxPatrol SIEM
не только в касперском
источник

IY

Ivan Yakushev in MaxPatrol SIEM
События в Касперском приходят от рабочих станций, они у вас есть в управляемых активах?
источник

v

virars in MaxPatrol SIEM
нет, самих хостов нет, есть контроллеры домена
источник

IY

Ivan Yakushev in MaxPatrol SIEM
virars
нет, самих хостов нет, есть контроллеры домена
Ну вот и ответ, к чему привязывать?
источник

v

virars in MaxPatrol SIEM
напрямую с хос тов не собираются данные, поэтому их не добавляли в систему
источник

v

virars in MaxPatrol SIEM
Ivan Yakushev
Ну вот и ответ, к чему привязывать?
я думал что если события берутся из БД каспера, то оттуда и инциденты
источник