Size: a a a

2019 February 06

МВ

Марина Воронина... in MaxPatrol SIEM
это если речь про нормализацию событий по графу
источник

К

Кац in MaxPatrol SIEM
I S
А у sdk логов нет? Т.е. возможно в sdk попробовать нормализовать событие по полному граффу и посмотреть по какому правилу были сработки?
попробуйте через unofficial gui, вкладка command line components runner
источник

К

Кац in MaxPatrol SIEM
не уверен, что в логах будет желаемое, но логи там весьма подробные
источник

МВ

Марина Воронина... in MaxPatrol SIEM
у опции normalize там не очень подробные логи
источник

МВ

Марина Воронина... in MaxPatrol SIEM
там нет информации о том, попало ли событие под какую-то формулу, но не попало под условие
источник

К

Кац in MaxPatrol SIEM
Марина Воронина
там нет информации о том, попало ли событие под какую-то формулу, но не попало под условие
её, насколько я знаю, нигде нет и ваш суппорт рекомендовал пользоваться тупым перебором.
источник

IS

I S in MaxPatrol SIEM
Кац
её, насколько я знаю, нигде нет и ваш суппорт рекомендовал пользоваться тупым перебором.
😱😱😱
источник

К

Кац in MaxPatrol SIEM
мы с такой траблой столкнулиь, когда CSV нормализовывали. в сдк правило работае, на сиеме - нет о_О
источник

МВ

Марина Воронина... in MaxPatrol SIEM
да, поэтому я и говорю, что надо посмотреть формулы, которые относятся к данному источнику и типу событий, с вероятностью 95% это явно проблема в формулах модуля Connectra)
источник

МВ

Марина Воронина... in MaxPatrol SIEM
и это легко проверить, проверив это событие на одной из двух формул этого модуля
источник

К

Кац in MaxPatrol SIEM
Марина Воронина
да, поэтому я и говорю, что надо посмотреть формулы, которые относятся к данному источнику и типу событий, с вероятностью 95% это явно проблема в формулах модуля Connectra)
скорее выбрать все формулы, в которых есть tabular и дальше искать конфликт методом исключения
источник

МВ

Марина Воронина... in MaxPatrol SIEM
а чтобы решить проблему придется немного переписать встроенное правило нормализации, потому что вряд ли получится придумать как обойти эту проблему, не изменяя встроенное правило
источник

МВ

Марина Воронина... in MaxPatrol SIEM
Кац
скорее выбрать все формулы, в которых есть tabular и дальше искать конфликт методом исключения
там события чекпоинт, нет смысла перебирать все формулы с tabular, такие поля как у чекпоинта вряд ли где-то еще могут встретиться
источник

IS

I S in MaxPatrol SIEM
И почему у вас все так "просто" сделано...
источник

К

Кац in MaxPatrol SIEM
или просто грохнуть встроенные правила, если данные источники не подключены
источник

К

Кац in MaxPatrol SIEM
вообще, создание вектора, в котором только использующиеся формулы нехило улучшает производительность нормализатора
источник

G

Gullible Beaver in MaxPatrol SIEM
I S
А у sdk логов нет? Т.е. возможно в sdk попробовать нормализовать событие по полному граффу и посмотреть по какому правилу были сработки?
Для прогона по графу есть утилита normalizer-cli.exe. Понять под какое правило попало событие можно из поля id, поэтому в normalizer-cli просто нет нужды для такой отладки.
источник

К

Кац in MaxPatrol SIEM
Gullible Beaver
Для прогона по графу есть утилита normalizer-cli.exe. Понять под какое правило попало событие можно из поля id, поэтому в normalizer-cli просто нет нужды для такой отладки.
а если событие не нормализовалось?
источник

G

Gullible Beaver in MaxPatrol SIEM
Опция -s кажется, включает дополнительную отладочную инфу в консоли. Там видно сколько событий нормализовалось, а сколько нет.
источник

К

Кац in MaxPatrol SIEM
Gullible Beaver
Опция -s кажется, включает дополнительную отладочную инфу в консоли. Там видно сколько событий нормализовалось, а сколько нет.
и как это поможет определить, под какую формулу попали события, которые не нормализовались?
источник