Size: a a a

2020 April 21

RS

Roman Sergeev in MaxPatrol SIEM
Владислав Михайлов
В 18 версии однозначно так работало.
Очень вряд ли. Но смысла в этой археологии всё равно уже нет
источник

ВМ

Владислав Михайлов... in MaxPatrol SIEM
К сожалению ещё не все перешли на новую версию. 21 Сертифицировали только недавно и потребуется ещё какое-то время прежде чем клиенты обновятся.
источник

v

virars in MaxPatrol SIEM
Коллеги, может быть кто-нибудь сможет все же подсказать по рассчету величины хранилки? сколько места занимает архивация индексов эластика, общим размером в 1Тб?
источник

e

e6e6e in MaxPatrol SIEM
virars
Коллеги, кто сможет подсказать приблизительный процент сжатия логов при архивации?
Так логов или индексов ES (это разные штуки, если что)?
источник

v

virars in MaxPatrol SIEM
Сейчас я чото в ступоре)
источник

v

virars in MaxPatrol SIEM
Чем хранилка то забивается? сырыби и нормализованными событиями
источник

RS

Roman Sergeev in MaxPatrol SIEM
virars
Сейчас я чото в ступоре)
ну вы исходно вопрос сформулировали так, что я тоже решил, что вас интересует степень сжатия логов от компонентов SIEM
источник

v

virars in MaxPatrol SIEM
ну вот в админ гайде есть по ротации и архивации глава, там вроде про индексы всё
источник

v

virars in MaxPatrol SIEM
нет нет, интересует именно архивация того, что поступает в хранилку
источник

v

virars in MaxPatrol SIEM
место кончается, и непонятно, сколько нужно выделить на сами архивы
источник

v

virars in MaxPatrol SIEM
по расчетам нынешней инфраструктуры забивается примерно 200Гб в месяц, выходит 1.4 ТБ в год, а сколько это в сжатом виде?..
источник

v

virars in MaxPatrol SIEM
процент сжатия хотя бы приблизительный нигде не написан
источник

RS

Roman Sergeev in MaxPatrol SIEM
чуда там нет
сжатие будет на первые десятки процентов плюс-минус
конкретные цифры зависят от данных очень
источник

v

virars in MaxPatrol SIEM
Roman Sergeev
чуда там нет
сжатие будет на первые десятки процентов плюс-минус
конкретные цифры зависят от данных очень
данные по тому, какие события хранятся?
источник

v

virars in MaxPatrol SIEM
там же они все в текстовой форме вроде бы выходят, нет?
источник

e

e6e6e in MaxPatrol SIEM
virars
процент сжатия хотя бы приблизительный нигде не написан
Из моего опыта архивирования индексов ES в MP SIEM - они практически не сжимаются. То есть процесс  архивирования это скорее про перенос на другую хранилку и удаление индексов из индексируемой схемы. Если нужно освободить место на хранилке - удалите RAW-события (кроме последней недели), т к очень маловероятно, что их кто-то когда-нибудь будет смотреть.
источник

A

Anryal in MaxPatrol SIEM
virars
нет нет, интересует именно архивация того, что поступает в хранилку
давайте определимся речь про то что поступает в эластик и хранится в индексах или про бекапы из эластика на фс ?
источник

v

virars in MaxPatrol SIEM
Anryal
давайте определимся речь про то что поступает в эластик и хранится в индексах или про бекапы из эластика на фс ?
Речь по то, чем забивается раздел данных в ES
источник

v

virars in MaxPatrol SIEM
в моем понимании (может не слишком глубоком) - это в основном сырые и нормализованные события
источник

v

virars in MaxPatrol SIEM
опять же в моем понимании это и есть индексы ES
источник