Size: a a a

2020 April 08

RS

Roman Sergeev in MaxPatrol SIEM
e6e6e
Ну таки ждем VM MPX с рюшечками )
рюшечки будут появляться постепенно )
источник

ИБ

Иван Богучарский... in MaxPatrol SIEM
Всем привет. Вопрос по авто-отключению правил корреляции v21.1:
- есть дефолтное правило корреляции Subrule_Windows_One_file_deletion, которое срабатывает при наступлении 2-х событий за 1 секунду - доступ к файлу на удаление и удаление файла
- есть правило корреляции - Windows_Mass_deleting_files, которое срабатывает от регистрации 10 правил Subrule_Windows_One_file_deletion в течении 1 минуты

На одной машине чистили папку и удалили 1500 файлов в ней. правило корреляции Subrule_Windows_ благополучно отключилось из-за чрезмерного срабатывания. Так и должно быть?
источник

RS

Roman Sergeev in MaxPatrol SIEM
Иван Богучарский
Всем привет. Вопрос по авто-отключению правил корреляции v21.1:
- есть дефолтное правило корреляции Subrule_Windows_One_file_deletion, которое срабатывает при наступлении 2-х событий за 1 секунду - доступ к файлу на удаление и удаление файла
- есть правило корреляции - Windows_Mass_deleting_files, которое срабатывает от регистрации 10 правил Subrule_Windows_One_file_deletion в течении 1 минуты

На одной машине чистили папку и удалили 1500 файлов в ней. правило корреляции Subrule_Windows_ благополучно отключилось из-за чрезмерного срабатывания. Так и должно быть?
Включите его в список исключений, ну или проигнорируйте, если история разовая
источник

ИБ

Иван Богучарский... in MaxPatrol SIEM
ок, про список исключений где почитать?
источник

RS

Roman Sergeev in MaxPatrol SIEM
В документации точно описано. ptsiem.conf. В корреляторе или healthmon, не помню уже
источник

ИБ

Иван Богучарский... in MaxPatrol SIEM
Спс
источник

e

e6e6e in MaxPatrol SIEM
Roman Sergeev
А сколько? 5? Это, на самом деле, важно
Думаю, что если считать по количеству инфраструктур, в которых есть MP SIEM, то >10%. Наверное, даже ~20%.
А если учитывать их размеры и считать % от общего количества доменных узлов, то ~5% (т к во многих крупных энтерпрайз инфрах полный бардак).
источник

RS

Roman Sergeev in MaxPatrol SIEM
e6e6e
Думаю, что если считать по количеству инфраструктур, в которых есть MP SIEM, то >10%. Наверное, даже ~20%.
А если учитывать их размеры и считать % от общего количества доменных узлов, то ~5% (т к во многих крупных энтерпрайз инфрах полный бардак).
Спасибо
источник

ММ

Максим Максимович... in MaxPatrol SIEM
e6e6e
Думаю, что если считать по количеству инфраструктур, в которых есть MP SIEM, то >10%. Наверное, даже ~20%.
А если учитывать их размеры и считать % от общего количества доменных узлов, то ~5% (т к во многих крупных энтерпрайз инфрах полный бардак).
Кем ты работаешь, если у тебя такая аналитика?))
источник

e

e6e6e in MaxPatrol SIEM
Максим Максимович
Кем ты работаешь, если у тебя такая аналитика?))
Диванным аналитегом. )
источник

NA

Nikolai Arefiev in MaxPatrol SIEM
Вот если бы был ведущим диванным аналитиком... я бы в эти цифры поверил )))))
источник

NA

Nikolai Arefiev in MaxPatrol SIEM
но, все равно, выглядит правдоподобно
источник

К

Кац in MaxPatrol SIEM
Nikolai Arefiev
но, все равно, выглядит правдоподобно
20% инфраструктур с LAPS? правдоподобно? orly?..
источник

AV

Andrey Voitenko in MaxPatrol SIEM
e6e6e
Думаю, что если считать по количеству инфраструктур, в которых есть MP SIEM, то >10%. Наверное, даже ~20%.
А если учитывать их размеры и считать % от общего количества доменных узлов, то ~5% (т к во многих крупных энтерпрайз инфрах полный бардак).
Couch Research and Analytics! :)))
источник

e

e6e6e in MaxPatrol SIEM
Andrey Voitenko
Couch Research and Analytics! :)))
С  ̶L̶i̶n̶k̶e̶d̶i̶n̶-̶а̶  языка снял )
источник

NA

Nikolai Arefiev in MaxPatrol SIEM
блин, тоже про это написать хотел )))
источник

RS

Roman Sergeev in MaxPatrol SIEM
Andrey Voitenko
Couch Research and Analytics! :)))
CoAch
источник

e

e6e6e in MaxPatrol SIEM
Alexey Razumov
всем привет. В модуле wineventlog есть возможность указания запроса через XPath. Я правильно понимаю, что там можно указывать только select, но нельзя указывать suppress?
Добрый вечер!
Вы же завели тикет на эту доработку?
источник

RS

Roman Sergeev in MaxPatrol SIEM
e6e6e
Добрый вечер!
Вы же завели тикет на эту доработку?
Мы завели :)
источник

e

e6e6e in MaxPatrol SIEM
Отлично )
+ в карму за ответственный подход!
источник