Size: a a a

2020 April 06

v

virars in MaxPatrol SIEM
инцидент же генерируется именно по событиям, которые появились в касперском
источник

IY

Ivan Yakushev in MaxPatrol SIEM
virars
напрямую с хос тов не собираются данные, поэтому их не добавляли в систему
Источником события (event_src.host) у Касперского является рабочая станция на который обнаружена вредоносная активность
источник

IY

Ivan Yakushev in MaxPatrol SIEM
А не сервер KSC
источник

6

640kilobyte in MaxPatrol SIEM
Вроде если есть событие с однозначно идентифицируемом хостом, то создается актив
источник

IY

Ivan Yakushev in MaxPatrol SIEM
640kilobyte
Вроде если есть событие с однозначно идентифицируемом хостом, то создается актив
В неуправляемых, да
источник

6

640kilobyte in MaxPatrol SIEM
@Virars в корреляции event_src.asset пустой судя по скрину, а в событиях есть такое значение?
источник

v

virars in MaxPatrol SIEM
ну по логике, если инцидент по теме вредоноса в каспере, то он должен быть в папке касперского, а не в папке актива хоста, можно как0то так сделать?
источник

v

virars in MaxPatrol SIEM
640kilobyte
@Virars в корреляции event_src.asset пустой судя по скрину, а в событиях есть такое значение?
пусто
источник

v

virars in MaxPatrol SIEM
правила касперского коробочные
источник

6

640kilobyte in MaxPatrol SIEM
virars
пусто
Тогда резолвер не может привязать данные с капера к однозначному активу. Данные собтия только к KSC и привяжутся, а не к хосту
источник

v

virars in MaxPatrol SIEM
640kilobyte
Тогда резолвер не может привязать данные с капера к однозначному активу. Данные собтия только к KSC и привяжутся, а не к хосту
ну мне впринципе и надо, что бы к касперу)
источник

6

640kilobyte in MaxPatrol SIEM
virars
ну мне впринципе и надо, что бы к касперу)
Тогда странно что не привязалось
источник

6

640kilobyte in MaxPatrol SIEM
Обновить набор правил не пробовали? ucs это делает автоматом если он настроен
источник

6

640kilobyte in MaxPatrol SIEM
Или можно попросить пакет отельно для загрузки
источник

6

640kilobyte in MaxPatrol SIEM
virars
ну по логике, если инцидент по теме вредоноса в каспере, то он должен быть в папке касперского, а не в папке актива хоста, можно как0то так сделать?
Логика странная - вообще должно быть в обоих. KSC как транспорт события, узел как фактический источник
источник

v

virars in MaxPatrol SIEM
ну хотя бы где-то) заказчик привязывает руками, но это жестковато, инцедентом много сыпется иногда
источник

v

virars in MaxPatrol SIEM
и фильтровать без привязки неудобно
источник

v

virars in MaxPatrol SIEM
640kilobyte
Обновить набор правил не пробовали? ucs это делает автоматом если он настроен
ucs нет в системе
источник

v

virars in MaxPatrol SIEM
возможно, это из-за устаревших правил?
источник

6

640kilobyte in MaxPatrol SIEM
ФСТЭковская старая версия?
источник