Size: a a a

2020 April 16

v

virars in MaxPatrol SIEM
e6e6e
Поле ТС start_time типа string?
datetime
источник

RS

Roman Sergeev in MaxPatrol SIEM
virars
обогатить нормализованное событие?
Ну то, которое в фильтре указано
источник

e

e6e6e in MaxPatrol SIEM
virars
datetime
Значится, что вы string в datetime засовываете. Нужно выбрать один тип данных и поля ТС.
источник

v

virars in MaxPatrol SIEM
e6e6e
Значится, что вы string в datetime засовываете. Нужно выбрать один тип данных и поля ТС.
ааа, в нормализованном наверное string, да
источник

v

virars in MaxPatrol SIEM
Запихнул в datafield10 строку, увидел её
источник

v

virars in MaxPatrol SIEM
но в ТС опять пусто
источник

m

max in MaxPatrol SIEM
virars
но в ТС опять пусто
преобразование типов добавили? лог enricher не смотрели?
источник

v

virars in MaxPatrol SIEM
где глянуть лог?
источник

v

virars in MaxPatrol SIEM
поставил все типы string
источник

v

virars in MaxPatrol SIEM
думаю оставить одно поле вообще, только хост
источник

m

max in MaxPatrol SIEM
virars
где глянуть лог?
на siem sserver.
источник

m

max in MaxPatrol SIEM
virars
думаю оставить одно поле вообще, только хост
или так или ключевым сделать только host
источник

v

virars in MaxPatrol SIEM
корректно присваивать event_src.host?
источник

e

e6e6e in MaxPatrol SIEM
virars
корректно присваивать event_src.host?
Да, норм.
источник

v

virars in MaxPatrol SIEM
оставил одно поле с именем, формат string, послал тачку в ребут, жду событие
источник

v

virars in MaxPatrol SIEM
Появился в ТС
источник

v

virars in MaxPatrol SIEM
блин, а инцидент все равно появился 🙈
источник

v

virars in MaxPatrol SIEM
Я же правильно понимаю, если значения переменных равны, то функция возвращает true, если возвращает true, то будет выполнятся блок операторов, где $correlation_type = "event"
источник

v

virars in MaxPatrol SIEM
это нормалино, если в конструкции if у условии просто переменная с типом bool без знака равно?
источник

v

virars in MaxPatrol SIEM
хм, отправил в datafield результат exec_query, получил false

Заметил что в ТС last_changed время написано раньше, чем время события инцидента

не может быть такого, что правило корреляции и, соответственно, запрос к табличному списку происходит раньше, чем этот табличный список наполнится?...
источник