Size: a a a

2020 April 22

Z

Zer🦠way in MaxPatrol SIEM
нет /opt/siem/etc
источник

Z

Zer🦠way in MaxPatrol SIEM
Vera Kolenikova
Добрый вечер!
Подскажите, пожалуйста, как можно отслеживать ситуацию с отсутствием событий в течение длительного времени? Например, чтобы отлавливать случаи отключения антивируса. Ну и вообще полезно.
Встроенного такого правила не нашла, а написать кажется не так просто, учитывая, что нельзя писать not Event1.
мониторинг источников?
источник

К

Кац in MaxPatrol SIEM
max
healthmon только
хэлсмон где? на сиеме?
источник

RS

Roman Sergeev in MaxPatrol SIEM
Кац
хэлсмон где? на сиеме?
да
источник

m

max in MaxPatrol SIEM
Кац
хэлсмон где? на сиеме?
Да, на сием сервере. Он за этим смотрит
источник

Z

Zer🦠way in MaxPatrol SIEM
@VKolenickova если кейс с антивирусом то например ksc алертит о приостановке защиты...
источник

m

max in MaxPatrol SIEM
Zer🦠way
@VKolenickova если кейс с антивирусом то например ksc алертит о приостановке защиты...
Подозреваю, что имелся ввиду случай, когда ksc по тем или иным причинам события в сием перестал нести.
источник

Z

Zer🦠way in MaxPatrol SIEM
max
Подозреваю, что имелся ввиду случай, когда ksc по тем или иным причинам события в сием перестал нести.
тогда мониторинг источников я думаю спасет
источник

VK

Vera Kolenikova in MaxPatrol SIEM
Zer🦠way
@VKolenickova если кейс с антивирусом то например ksc алертит о приостановке защиты...
Ага, это уже хорошо.
А в общем случае? Мониторинг источников в чём заключается?
Я просто привыкла, что в другом SIEM такое правило уже встроено, только источник правильный подставляй.
источник

Z

Zer🦠way in MaxPatrol SIEM
Vera Kolenikova
Ага, это уже хорошо.
А в общем случае? Мониторинг источников в чём заключается?
Я просто привыкла, что в другом SIEM такое правило уже встроено, только источник правильный подставляй.
источник

VK

Vera Kolenikova in MaxPatrol SIEM
Ага, значит, надо следить за EPS, видимо.
источник

Z

Zer🦠way in MaxPatrol SIEM
за задержкой
источник

Z

Zer🦠way in MaxPatrol SIEM
хотя...
источник

Z

Zer🦠way in MaxPatrol SIEM
у меня за eps не очень получается следить
источник

VK

Vera Kolenikova in MaxPatrol SIEM
Не, ну если он вдруг становится равен 0, то что-то явно не так.
источник

VK

Vera Kolenikova in MaxPatrol SIEM
Посмотрю в эту сторону, спасибо.
источник

Z

Zer🦠way in MaxPatrol SIEM
Zer🦠way
Если MP SIEM Server установлен на узле с Windows, файл siem.conf расположен на
узле установки сервера в папке config, если на узле с ОС семейства Unix — в
каталоге /opt/siem/etc
если мы ставим апдейты а не установку с нуля то имеем путь /opt/mpxsiem/etc и файл ptsiem.conf, думаю надо это в мануале указать
источник

RS

Roman Sergeev in MaxPatrol SIEM
Zer🦠way
если мы ставим апдейты а не установку с нуля то имеем путь /opt/mpxsiem/etc и файл ptsiem.conf, думаю надо это в мануале указать
спасибо
изучим
источник

Z

Zer🦠way in MaxPatrol SIEM
systemctl restart siem-healthmon.service - Тоже самое
источник

Z

Zer🦠way in MaxPatrol SIEM
siemserver-healthmon.service называется демон
источник