Size: a a a

2020 April 26

e

e6e6e in MaxPatrol SIEM
До R22 тут:
/etc/elasticsearch/<имя_ноды>
источник

e

e6e6e in MaxPatrol SIEM
e6e6e
До R22 тут:
/etc/elasticsearch/<имя_ноды>
Ещё тут можно проверить:
/etc/default/elasticsearch*
источник

m

max in MaxPatrol SIEM
e6e6e
И сразу порезать через iptables/ufw IP, для которых доступен порт 9200.
можно взять за основу раздел
3.3.17. Настройка PT MaxPatrol SIEM для обеспечения его безопасной работы
источник

А

АФ in MaxPatrol SIEM
Сильно не бейте. Статус новичок. Взял пример с документации про незабвенную кофеварку. В Gui все отрабатывает. В kb правило установил. Забираю лог состоящий из одной строки через fileimporter. В событиях тишина. В elastic сырое событие появляется. В какую сторону копнуть.
источник

m

max in MaxPatrol SIEM
АФ
Сильно не бейте. Статус новичок. Взял пример с документации про незабвенную кофеварку. В Gui все отрабатывает. В kb правило установил. Забираю лог состоящий из одной строки через fileimporter. В событиях тишина. В elastic сырое событие появляется. В какую сторону копнуть.
покажите сырое вместе с конвертом и хотя бы шаблон из формулы нормализации
источник

А

АФ in MaxPatrol SIEM
max
покажите сырое вместе с конвертом и хотя бы шаблон из формулы нормализации
источник

А

АФ in MaxPatrol SIEM
max
покажите сырое вместе с конвертом и хотя бы шаблон из формулы нормализации
источник

Z

Zer🦠way in MaxPatrol SIEM
Для кофемашины?;)
источник

А

АФ in MaxPatrol SIEM
max
покажите сырое вместе с конвертом и хотя бы шаблон из формулы нормализации
источник

AP

Andrei Potseluev in MaxPatrol SIEM
Там винда расстраивается, активацию просит. 😊
источник

А

АФ in MaxPatrol SIEM
🤪 все через это проходили
источник

T

True_backstage in MaxPatrol SIEM
Иван Богучарский
Буду занудой. Если я правильно понял вопрос, то:
1. 255.255.255.192 это подсеть с 64 адресами. Фактически адресов в данной подсети может быть 62 (64 - указатель сети и минус броадкаст)
2. Ее можно разбить на 16 сетей c маской /30 = 255.255.255.252 (4 адреса - указатель сети и минус броадкаст). В последнем октете маски = 11111100. Итого: 11111111.11111111.11111111.11111100
Спасибо , это тот самый ответ, но по формулировке я сразу не понял что они хотят
источник

e

e6e6e in MaxPatrol SIEM
АФ
Сильно не бейте. Статус новичок. Взял пример с документации про незабвенную кофеварку. В Gui все отрабатывает. В kb правило установил. Забираю лог состоящий из одной строки через fileimporter. В событиях тишина. В elastic сырое событие появляется. В какую сторону копнуть.
Пробовали подсунуть в SDK-GUI это  RAW-событие на вход?
Формулу из KB в SEIM установили?
источник

А

АФ in MaxPatrol SIEM
через утилиты SDK все собирается и граф и событие нормализуется. GUI тоже ОК. Правило валидировано и установлено в СИЕМ
источник

А

АФ in MaxPatrol SIEM
в профиле Fileimportera установлен делиметр /r/n/
источник

m

max in MaxPatrol SIEM
normalized=true же?
источник

А

АФ in MaxPatrol SIEM
Да. А exportdata говорит что нормализованных 0. В интерфейсе 0 ;(
источник

e

e6e6e in MaxPatrol SIEM
АФ
Да. А exportdata говорит что нормализованных 0. В интерфейсе 0 ;(
А посмотрите в районе 5 августа 2017 года.
источник

А

АФ in MaxPatrol SIEM
0
источник

m

max in MaxPatrol SIEM
e6e6e
А посмотрите в районе 5 августа 2017 года.
почему 17-го?
источник