Size: a a a

2020 April 24

VS

Vladimir Soloviev in MaxPatrol SIEM
Sergey Rybkin
Пример:
rule Example: Event+ timer 5s
# Выполнено при регистрации за 5 секунд любого числа Event.
Спасибо большое!
источник

N

Natalia in MaxPatrol SIEM
Пакет экспертизы под удаленку пополнился правилами под межсетевой экран от Check Point: https://www.ptsecurity.com/ru-ru/about/news/mp-siem-vyyavlyaet-podozritelnuyu-aktivnost-pri-udalennom-dostupe-organizovannom-s-pomoshchyu-check-point/
источник

MG

Maxim Gaydukov in MaxPatrol SIEM
Под старые версии сием сделаете? Сможете сюда выложить, как до этого выкладывали?
источник

N

Natalia in MaxPatrol SIEM
Maxim Gaydukov
Под старые версии сием сделаете? Сможете сюда выложить, как до этого выкладывали?
давайте призовем к ответу @truerps 🙏🏻
источник

m

max in MaxPatrol SIEM
"Для пользователей более старых версий MaxPatrol SIEM мы переписали правила из этого пакета под версии 19, 20 и 21. Скачать их можно по ссылке - https://storage.ptsecurity.com/f/4742e536eb6d4216866e/?dl=1" (с)
источник

N

Natalia in MaxPatrol SIEM
В четверг, 30 апреля расскажем, как выявлять аномалии, связанные с удалёнкой, с помощью MaxPatrol SIEM и PT NAD. Регистрация на вебинар https://www.ptsecurity.com/ru-ru/research/webinar/310423/
источник

ЕШ

Евгений Шемчук... in MaxPatrol SIEM
А откуда скачать данный пакет экспертизы для 22 версии, если система изолирована и воспользоваться UCS нет возможности?
Только техподдержка или можно как-то в ручном режиме скачать UpdateData.ptkb с ресурса https://update.ptsecurity.com/ ?
источник

m

max in MaxPatrol SIEM
Евгений Шемчук
А откуда скачать данный пакет экспертизы для 22 версии, если система изолирована и воспользоваться UCS нет возможности?
Только техподдержка или можно как-то в ручном режиме скачать UpdateData.ptkb с ресурса https://update.ptsecurity.com/ ?
запросить в ТП файл. Или воспользоваться  offline-режимом UCS  и, опять же, запросить апдейты в ТП
источник

D

Dips in MaxPatrol SIEM
Zer🦠way
надо все потыкать да, понять что есть что а потом пилить ТС и кореляхи
Примерчик запроса по пользователям, его атрибуты и группы в которые он входит:

select(@ActiveDirectory, ActiveDirectory.Domains.Users.CN, ActiveDirectory.Domains.Users.UserPrincipalName, ActiveDirectory.Domains.Users.DistinguishedName, ActiveDirectory.Domains.Users.WhenCreated, ActiveDirectory.Domains.Users.LastLogonTimestamp, ActiveDirectory.Domains.Users.AccountExpires, ActiveDirectory.Domains.Users.PwdLastSet, ActiveDirectory.Domains.Users.AdminCount, ActiveDirectory.Domains.Users.UserAccountControl.AccountDisable, ActiveDirectory.Domains.Users.UserAccountControl.Lockout, ActiveDirectory.Domains.Users.UserAccountControl.DontExpirePasswd, ActiveDirectory.Domains.Users.UserAccountControl.PasswordExpired, ActiveDirectory.Domains.Users.AllParents.CN)
источник
2020 April 25

e

e6e6e in MaxPatrol SIEM
Подскажите, пожалуйста, можно ли сбросить  задачи, которые сейчас находятся в статусе "Завершается"?
Например, уменьшив TTL останавливающихся задач или просто как-то экстренно их остановить.
источник

D

Dips in MaxPatrol SIEM
e6e6e
Подскажите, пожалуйста, можно ли сбросить  задачи, которые сейчас находятся в статусе "Завершается"?
Например, уменьшив TTL останавливающихся задач или просто как-то экстренно их остановить.
А с агентом что? Все нормально, а задачи висят?

Я бы попробовал агента удалить..
источник

Z

Zer🦠way in MaxPatrol SIEM
e6e6e
Подскажите, пожалуйста, можно ли сбросить  задачи, которые сейчас находятся в статусе "Завершается"?
Например, уменьшив TTL останавливающихся задач или просто как-то экстренно их остановить.
о как) я не один такой?
источник

e

e6e6e in MaxPatrol SIEM
Сейчас агенты доступны, задачи висят.
Но была странная ситуация, что после корявенького обновления (пришлось делать восстановление Core) до R22 часть параметров задач поехало (в общем списке задач отображались корректные значения профиля и УЗ, а в режиме редактирования задачи они сбросились на null).
Спасибо! Попробую удалить агента.
источник

Z

Zer🦠way in MaxPatrol SIEM
e6e6e
Сейчас агенты доступны, задачи висят.
Но была странная ситуация, что после корявенького обновления (пришлось делать восстановление Core) до R22 часть параметров задач поехало (в общем списке задач отображались корректные значения профиля и УЗ, а в режиме редактирования задачи они сбросились на null).
Спасибо! Попробую удалить агента.
Так же было
источник

e

e6e6e in MaxPatrol SIEM
Zer🦠way
о как) я не один такой?
На R22 появилось или раньше?
источник

Z

Zer🦠way in MaxPatrol SIEM
e6e6e
На R22 появилось или раньше?
на р21 так началось
источник

e

e6e6e in MaxPatrol SIEM
Zer🦠way
Так же было
Пошел спать, а с утра всё норм стало? )
источник

Z

Zer🦠way in MaxPatrol SIEM
накатил апдейт на 22 - в профилях пропали УЗ
источник

Z

Zer🦠way in MaxPatrol SIEM
e6e6e
Пошел спать, а с утра всё норм стало? )
нет до сих пор еб...
источник

Z

Zer🦠way in MaxPatrol SIEM
в саппорте тикет
источник