Size: a a a

2020 April 16

v

virars in MaxPatrol SIEM
ммм, видимо так оно и есть, обычно создается 4 инцедента, а тут создался один, остальные 3 нашел в event'ах позже
источник

e

e6e6e in MaxPatrol SIEM
virars
это нормалино, если в конструкции if у условии просто переменная с типом bool без знака равно?
Да, вы же смотрите системное правило. За кодом в них стараются следить.
источник

v

virars in MaxPatrol SIEM
ну да, просто уже не знал куда копать... а оказалось что копать и не нужно было🤷🏿‍♂️
источник

v

virars in MaxPatrol SIEM
получается что это не как не поправить? если коррелятор отработает раньше чем обогащение, то будут ложные срабатываения так или иначе?
источник

e

e6e6e in MaxPatrol SIEM
virars
получается что это не как не поправить? если коррелятор отработает раньше чем обогащение, то будут ложные срабатываения так или иначе?
Кейс не очень понятен, но костыли всегда допустимы - проставляйте в обогащении тег "инцидент"/"не инцидент" и ловите его корреляцией.
источник

v

virars in MaxPatrol SIEM
то есть без табличного списка, а просто помечая сами события?
источник

e

e6e6e in MaxPatrol SIEM
virars
Смысл такой - первое событие - запуск ОС, второе или третье (события из корреляции из коробки Malicious_system_like_process_started):
Mistyped_system_process or Process_with_wrong_data

Нужно, чтобы коррелятор не реагировал на запуск этих процессов если система только включилась
Прочитал ваш изначальный запрос (сам кейс с точки зрения ИБ так и не стал понятен) ).
Есть подозрение, что при старте ОС пачка событий отправляется в СИЕМ в одно время (это можно проверить по recv_time), поэтому и не успевает выполниться запись в ТС до проверки этого ТС корреляцией.
Можно попробовать такую конструкцию в корреляции (без использования ТС):
((Mistyped_system_process or Process_with_wrong_data) and not System_start) timer 1m
источник

e

e6e6e in MaxPatrol SIEM
В ближайшем будущем (в этом году) не планируется новый ПАК по Linux?
источник
2020 April 17

RS

Roman Sergeev in MaxPatrol SIEM
e6e6e
В ближайшем будущем (в этом году) не планируется новый ПАК по Linux?
планируется
источник

v

virars in MaxPatrol SIEM
e6e6e
Прочитал ваш изначальный запрос (сам кейс с точки зрения ИБ так и не стал понятен) ).
Есть подозрение, что при старте ОС пачка событий отправляется в СИЕМ в одно время (это можно проверить по recv_time), поэтому и не успевает выполниться запись в ТС до проверки этого ТС корреляцией.
Можно попробовать такую конструкцию в корреляции (без использования ТС):
((Mistyped_system_process or Process_with_wrong_data) and not System_start) timer 1m
Кейс заказчика был в том, что запуск этих процессов после перезагрузки - норма, и инцидентом не является, попросили привязать корелляцию к событию eventID 12 винды (событие о запуске)
источник

e

e6e6e in MaxPatrol SIEM
virars
Кейс заказчика был в том, что запуск этих процессов после перезагрузки - норма, и инцидентом не является, попросили привязать корелляцию к событию eventID 12 винды (событие о запуске)
Намекните Заказчику, что это не очень норма ;)
источник

Z

Zer🦠way in MaxPatrol SIEM
e6e6e
Намекните Заказчику, что это не очень норма ;)
А че ты;) никогда же малварь так не называли
источник

Z

Zer🦠way in MaxPatrol SIEM
Лолище
источник

Z

Zer🦠way in MaxPatrol SIEM
Особенно svchost.exe
источник

Z

Zer🦠way in MaxPatrol SIEM
Не было такого ниразу
источник

e

e6e6e in MaxPatrol SIEM
В R22 из ПТКБ убрали фильтр по регулярке? О_о
источник

VS

Vladimir Soloviev in MaxPatrol SIEM
Коллеги, привет!
Развернул 22 версию СИЕМа и не могу открыть ПТ КБ. Команда corecfg set -p PtkbFeatureEnabled true PtkbFeatureHost 192.168.102.118 - не срабатывает. Оказывается пропал такой ключ. Как быть? Что изменилось в этой версии по отношению к ПТ КБ?
источник

К

Кац in MaxPatrol SIEM
e6e6e
В R22 из ПТКБ убрали фильтр по регулярке? О_о
нет, не убрали. фильтр "текст правила"
источник

К

Кац in MaxPatrol SIEM
e6e6e
Намекните Заказчику, что это не очень норма ;)
огненное решение - захардкодить значения, а не использовать справочник + расстояние Левенштейна
источник

e

e6e6e in MaxPatrol SIEM
Кац
нет, не убрали. фильтр "текст правила"
Спасибо!
Всё на месте, интерфейс пока непривычный, но, КМК, изменения UI в лучшую сторону.
источник