Size: a a a

2020 April 17

К

Кац in MaxPatrol SIEM
наш UX от нового UI пока не очень... но, возможно, просто не привыкли пока
источник

e

e6e6e in MaxPatrol SIEM
Кац
огненное решение - захардкодить значения, а не использовать справочник + расстояние Левенштейна
Не спорю, но запрос в этом чате был ещё более странный.
Надеюсь, что в MP SEIM скоро поятся fuzzy search (в ES он уже достаточно давно реализован).
источник

К

Кац in MaxPatrol SIEM
e6e6e
Не спорю, но запрос в этом чате был ещё более странный.
Надеюсь, что в MP SEIM скоро поятся fuzzy search (в ES он уже достаточно давно реализован).
запрос просто косой... интегратор крепко сел в лужу. но правила... блин, это не к ластику вообще. это скорее к функционалу табличных списков / DSL коррелятора/обогащатора
источник

e

e6e6e in MaxPatrol SIEM
Кац
запрос просто косой... интегратор крепко сел в лужу. но правила... блин, это не к ластику вообще. это скорее к функционалу табличных списков / DSL коррелятора/обогащатора
Если в ES уже реализована функция нечеткого поиска, то почему бы её не использовать? А правило построить на логике:
1. ТС с путями до легитимных системных исполняемых файлов.
2. Чекать через fuzzy search любую аномалию по этому ТС.
источник

К

Кац in MaxPatrol SIEM
стоп, при чем здесь то, что реализовано в ES? табличные списки с ES вообще не пересекаются
источник

К

Кац in MaxPatrol SIEM
по сути, ес с его функционалом - это только к фильтрам по событиям
источник

К

Кац in MaxPatrol SIEM
ну и (может быть) к ретрокоррелятору
источник

RS

Roman Sergeev in MaxPatrol SIEM
e6e6e
Если в ES уже реализована функция нечеткого поиска, то почему бы её не использовать? А правило построить на логике:
1. ТС с путями до легитимных системных исполняемых файлов.
2. Чекать через fuzzy search любую аномалию по этому ТС.
потому что это не ES, а наш пайплайн
и это одна из проблем
все же хотят консистентности XP и PDQL
при том, что PDQL так или иначе, но является зависимым от реализации примитивов на стороне СУБД
обеспечить идентичность поведения fuzzy поиска у нас и в ES - отдельная задача
источник

К

Кац in MaxPatrol SIEM
мы, если чо, хотим только сходных синтаксически конструкций, а не консистентности
источник

RS

Roman Sergeev in MaxPatrol SIEM
это вы сейчас так говорите
а потом будет вопрос, а почему оно по разному работает
может и не от вас
источник

RS

Roman Sergeev in MaxPatrol SIEM
регулярки эластик тоже не по PCRE реализовал
источник

К

Кац in MaxPatrol SIEM
Roman Sergeev
это вы сейчас так говорите
а потом будет вопрос, а почему оно по разному работает
может и не от вас
не будет, если различия работы будут описаны
источник

e

e6e6e in MaxPatrol SIEM
Кац
по сути, ес с его функционалом - это только к фильтрам по событиям
+
источник

e

e6e6e in MaxPatrol SIEM
Кац
стоп, при чем здесь то, что реализовано в ES? табличные списки с ES вообще не пересекаются
Это был пример реализации более адекватной логики выявления таких аномалий вне MP SIEM.
источник

К

Кац in MaxPatrol SIEM
мне по началу дико рвало шаблон, что я не могу фильтр по событиям перености через ctrl+c - ctrl+v в фильтр правила
источник

RS

Roman Sergeev in MaxPatrol SIEM
Кац
не будет, если различия работы будут описаны
будет
источник

RS

Roman Sergeev in MaxPatrol SIEM
кстати, я тут на днях сказал, что == лучше =
так я был неправ
источник

e

e6e6e in MaxPatrol SIEM
Roman Sergeev
потому что это не ES, а наш пайплайн
и это одна из проблем
все же хотят консистентности XP и PDQL
при том, что PDQL так или иначе, но является зависимым от реализации примитивов на стороне СУБД
обеспечить идентичность поведения fuzzy поиска у нас и в ES - отдельная задача
Без шуток, я всё ещё жду реализации)
Кейсы когда-то были накиданы.
источник

RS

Roman Sergeev in MaxPatrol SIEM
e6e6e
Без шуток, я всё ещё жду реализации)
Кейсы когда-то были накиданы.
я тоже )
источник

К

Кац in MaxPatrol SIEM
Roman Sergeev
кстати, я тут на днях сказал, что == лучше =
так я был неправ
а конкретнее?
источник