Size: a a a

2020 April 21

A

Anryal in MaxPatrol SIEM
e6e6e
Спасибо, но как-то сложно. )
Я делал так:
curl -XDELETE 'http://localhost:9200/ptsiem_r_2020-01-*'
Для регулярной ротации индексов можно использовать curator, ему на вход можно передавать маску/префикс названия и временной интервал дат создания индексов.
ЗЫ
Я не инженер, рекомендации из разряда "вредных советов".
для регулярных ротаций мы сделали утилиты из набора es_tools, если что-то не хватает или не устраивает  пишите , будем  делать улучшения.
источник

MG

Maxim Gaydukov in MaxPatrol SIEM
Anryal
для регулярных ротаций мы сделали утилиты из набора es_tools, если что-то не хватает или не устраивает  пишите , будем  делать улучшения.
Так-то всего хватает вроде. Можно ещё в инструкцию добавить, в пункт, где написано про добавление задачи в крон (архивация и удаление), после задачи указать ">> путь к логу", тогда историю выполнения задач удобно будет смотреть
источник

A

Anryal in MaxPatrol SIEM
Anryal
Сделаем и тогда и для удаления и остальных случаях где указываются индексы.
будет в R23
источник

D

Dips in MaxPatrol SIEM
Капибара
Вы меня не сломите, я буду  до победного топить за юзер-френдли интерфейс в СИЕМЕ)
источник

К

Капибара in MaxPatrol SIEM
источник

Z

Zer🦠way in MaxPatrol SIEM
Ошибка соединения: Error receiving bookmarked events: Query for events failed [Win32 error] = 1717 (The interface is unknown)
источник

Z

Zer🦠way in MaxPatrol SIEM
видел кто такое?
источник

Z

Zer🦠way in MaxPatrol SIEM
wineventlog
источник

m

max in MaxPatrol SIEM
А с той стороны с сервисом event log всё ок?
источник

Z

Zer🦠way in MaxPatrol SIEM
да
источник

Z

Zer🦠way in MaxPatrol SIEM
все прекрасно
источник

Z

Zer🦠way in MaxPatrol SIEM
и теперь задача завершается очень долго
источник

Z

Zer🦠way in MaxPatrol SIEM
минут 10 уже в процессе завершения
источник

Z

Zer🦠way in MaxPatrol SIEM
млять
источник

RS

Roman Sergeev in MaxPatrol SIEM
И никогда раньше с этой машиной и этой учеткой не было проблем с RPC?
источник

Z

Zer🦠way in MaxPatrol SIEM
Roman Sergeev
И никогда раньше с этой машиной и этой учеткой не было проблем с RPC?
Да, я уже Максиму в личку объяснил ситуацию
источник
2020 April 22

q

qwec in MaxPatrol SIEM
Добрый день, коллеги, подскажите пожалуйста: можно-ли добавить в уведомление об инцидентах дополнительные поля, например источник события? В документации информации по этому поводу не нашел.
источник

Z

Zer🦠way in MaxPatrol SIEM
qwec
Добрый день, коллеги, подскажите пожалуйста: можно-ли добавить в уведомление об инцидентах дополнительные поля, например источник события? В документации информации по этому поводу не нашел.
правило кореляции дефолтное?
источник

q

qwec in MaxPatrol SIEM
Zer🦠way
правило кореляции дефолтное?
Да
источник

Z

Zer🦠way in MaxPatrol SIEM
если да то надо его скопировать внести нужные вам изменения, установить и активировать
источник