Size: a a a

2020 April 22

m

max in MaxPatrol SIEM
cinortoce
Я просто вчера словил что вообще у всех отъехала )
А локализация того кастомного правила не сохранилась?
источник

Z

Zer🦠way in MaxPatrol SIEM
Roman Sergeev
надо бы граф глянуть на предмет старого id
это недоразумение ушло в ребут
источник

c

cinortoce in MaxPatrol SIEM
max
А локализация того кастомного правила не сохранилась?
Ну вообще сохранилась, но она максимально простая, зачем?
источник

m

max in MaxPatrol SIEM
Интересно что там в условии, что сломалась вся локалищация
источник

c

cinortoce in MaxPatrol SIEM
max
Интересно что там в условии, что сломалась вся локалищация
id="xxxx" and msgid="yyyy"
источник

IY

Ivan Yakushev in MaxPatrol SIEM
cinortoce
id="xxxx" and msgid="yyyy"
интересно, а мы сможем такое для тикета воспроизвести?
источник

c

cinortoce in MaxPatrol SIEM
Ivan Yakushev
интересно, а мы сможем такое для тикета воспроизвести?
Завтра можно попробовать
источник

c

cinortoce in MaxPatrol SIEM
Обожаю вот эти вот эксперименты на проде
источник

IY

Ivan Yakushev in MaxPatrol SIEM
так есть же стенд, ну
источник

m

max in MaxPatrol SIEM
cinortoce
id="xxxx" and msgid="yyyy"
Ок, спасибо.
Но такое не должно было ничего сломать
источник

IY

Ivan Yakushev in MaxPatrol SIEM
если я правильно помню, там последовательность была такая:
1. обновили SIEM с R21.1 до R22
2. обновили контент в старой кастомной ветке
3. начали добавлять кастомный контент
4. все сломалось
5. удалили кастомный контент
6. все равно не работает
7. снесли ветку
8. создали новую
9. добавили тот же самый кастомный контент буква в букву
10 PROFIT!
@cinortoce поправь, если что не так, а то я там не с начала был
источник

c

cinortoce in MaxPatrol SIEM
Ivan Yakushev
если я правильно помню, там последовательность была такая:
1. обновили SIEM с R21.1 до R22
2. обновили контент в старой кастомной ветке
3. начали добавлять кастомный контент
4. все сломалось
5. удалили кастомный контент
6. все равно не работает
7. снесли ветку
8. создали новую
9. добавили тот же самый кастомный контент буква в букву
10 PROFIT!
@cinortoce поправь, если что не так, а то я там не с начала был
Пункта 2 не было, старый контент сразу не трогали
источник

c

cinortoce in MaxPatrol SIEM
Создали новую ветку из SIEM content
источник

Z

Zer🦠way in MaxPatrol SIEM
ор. писал нормализацию потому что коробочная часть событий не разбирала...ребут сиема и коробочная нормализация стала разбирать все события...
источник

Z

Zer🦠way in MaxPatrol SIEM
источник

Z

Zer🦠way in MaxPatrol SIEM
ооо вернулось приведение
источник

Z

Zer🦠way in MaxPatrol SIEM
id
CITTO_Stonegate_connection_syslog
источник

RS

Roman Sergeev in MaxPatrol SIEM
Zer🦠way
ор. писал нормализацию потому что коробочная часть событий не разбирала...ребут сиема и коробочная нормализация стала разбирать все события...
R22? Таксономия была обновлена до этого?
источник

Z

Zer🦠way in MaxPatrol SIEM
нет такого правила...нигде
источник

Z

Zer🦠way in MaxPatrol SIEM
Roman Sergeev
R22? Таксономия была обновлена до этого?
да, всё работало в этом плане
источник