Size: a a a

2019 February 06

G

Gullible Beaver in MaxPatrol SIEM
События в тулзу идут через stdin сплошным потоком. Подробнее в нашем видосе про нормализацию русскоязычных логов
источник

G

Gullible Beaver in MaxPatrol SIEM
Кац
и как это поможет определить, под какую формулу попали события, которые не нормализовались?
Чего?
источник

К

Кац in MaxPatrol SIEM
Gullible Beaver
Чего?
событие попало под условие формулы, но не нормализовалось ею по причине неполного соответствия. как выяснить, в какую формулу оно залетело?
источник

G

Gullible Beaver in MaxPatrol SIEM
Или попали или не нормализовались, вы уж там определитесь. Если попали то по id, а если не попали, то никуда не попали
источник

К

Кац in MaxPatrol SIEM
Gullible Beaver
Или попали или не нормализовались, вы уж там определитесь. Если попали то по id, а если не попали, то никуда не попали
как бы ни так. событие может попасть под условие, но не нормализоваться. и определяться в данном случае бессмысленно
источник

G

Gullible Beaver in MaxPatrol SIEM
Ну ок, тогда вы знаете больше меня, что не фокус.
источник

K

KyKyLLIoHoK in MaxPatrol SIEM
в любом случае, нужна полная картина... пример события и формула. Неплохо было бы и профиль для сбора увидеть.
источник

G

Gullible Beaver in MaxPatrol SIEM
Разобрались:
Если в формулах нормализации (TEXT=, TABULAR= etc) случился конфликт, то возможна ситуация когда событие попало сразу под два правила нормализации. В этом случае возникает неопределенность в алгоритме работы нормализатора. Событие может быть обработано одним каким-то правилом нормализатора, а может и вовсе не быть обработано ничем. С диагностикой в этом случае и впрямь не здорово. И это та причина, по которой мы предлагаем передавать события нам для анализа и централизованного избавления от конфликтов. Добавление новых формул может повлечь необходимость рефакторинга уже имеющихся.
источник

K

KyKyLLIoHoK in MaxPatrol SIEM
проще всего попробовать скомпилить граф из одной формулы и собрать события...
источник
2019 February 14

MI

M IV in MaxPatrol SIEM
Говорят, на UCS стал виден релиз 19.1.
Это случайно или версия перешла в стадию общей доступности?
источник

IS

Ivan Scherbinin in MaxPatrol SIEM
Перешла, в скором времени будет общая нотификация.
источник
2019 February 15

M

Mouser in MaxPatrol SIEM
Коллеги, добрый день
источник

M

Mouser in MaxPatrol SIEM
Сием с Максом не дублируют друг друга!?
источник

Z

Zer🦠way in MaxPatrol SIEM
Mouser
Сием с Максом не дублируют друг друга!?
в плане?
источник

Z

Zer🦠way in MaxPatrol SIEM
сием это сием
источник

M

Mouser in MaxPatrol SIEM
Там есть агент
источник

Z

Zer🦠way in MaxPatrol SIEM
макс это nmap  с красивыми отчетами
источник

M

Mouser in MaxPatrol SIEM
Я понимаю, смущает именно компонент pt maxpatrol agent
источник

M

Mouser in MaxPatrol SIEM
Это из админгайда
источник

M

Mouser in MaxPatrol SIEM
На сием
источник