Size: a a a

2020 April 26

m

max in MaxPatrol SIEM
Roman Sergeev
а кот?
кот либо одобряет, либо нет
достоверно пока неизвестно.
источник

m

max in MaxPatrol SIEM
/me предлаает поискать за 17-е и если не найдем, то
curl http://elastic-server:9200/_refresh
и опять поискать через UI SIEM
источник

А

АФ in MaxPatrol SIEM
взял в PTKB формулу нормализации под filemonitor и выдернул в одной из них пример лога. Подпихнул. Результат такой же. Индекс появился.  normalized=true. В интерфейсе события нет.  грабля где-то одна и та же.
источник

RS

Roman Sergeev in MaxPatrol SIEM
Ну так рефреш то прошёл?
источник

А

АФ in MaxPatrol SIEM
max
/me предлаает поискать за 17-е и если не найдем, то
curl http://elastic-server:9200/_refresh
и опять поискать через UI SIEM
Тут Я не понял... Что надо сделать. Чуть чуть подробнее. мозг уже начинает отключаться
источник

А

АФ in MaxPatrol SIEM
Всем спасибо. Определена глава в теории - поле time и historical.  To MAX 👍
источник

e

e6e6e in MaxPatrol SIEM
Открываю системное правило в R22 Work_at_non_working_time, а там такое:
(Login_success -> not Logout_success -> Any_action+) timer 8h
при этом событие Login_success это практически любой успешный логин, в том числе и сетевой.
За что ж вы так?
источник
2020 April 27

e

e6e6e in MaxPatrol SIEM
Я же правильно понимаю, что в R22 поле событий recv_time не индексируется?
источник

Z

Zer🦠way in MaxPatrol SIEM
e6e6e
Открываю системное правило в R22 Work_at_non_working_time, а там такое:
(Login_success -> not Logout_success -> Any_action+) timer 8h
при этом событие Login_success это практически любой успешный логин, в том числе и сетевой.
За что ж вы так?
🤣
источник

MM

Mikhail M in MaxPatrol SIEM
Крайне не рекомендую в таком стиле писать форматные строки, 99 процентов, что эта формула при деплое с остальными вызовет конфликт (этой формулой просто напросто начнут парситься события от других систем).
У вас в форматной строке сплошные токены и почти с самого начала стоит всеядный токен KEYVALUE.
Рекомендуется в форматной строке использовать как можно больше «якорей» в виде текстовых констант, чтобы при разборе события было за что зацепиться при соотношении события к формуле.
источник

MM

Mikhail M in MaxPatrol SIEM
e6e6e
Открываю системное правило в R22 Work_at_non_working_time, а там такое:
(Login_success -> not Logout_success -> Any_action+) timer 8h
при этом событие Login_success это практически любой успешный логин, в том числе и сетевой.
За что ж вы так?
Само правило очень старое, фильтры и логика полноценно не пересматривались очень давно. Правило запланировано к пересмотру. Если есть конструктивные предложения - welcome )
источник

e

e6e6e in MaxPatrol SIEM
Mikhail M
Само правило очень старое, фильтры и логика полноценно не пересматривались очень давно. Правило запланировано к пересмотру. Если есть конструктивные предложения - welcome )
Привет!
Я не со зла, а чтобы заметили. Заметили правильные люди - уже хорошо )
источник

e

e6e6e in MaxPatrol SIEM
e6e6e
Я же правильно понимаю, что в R22 поле событий recv_time не индексируется?
И до R22 оно, видимо, не индексировалось. Меня смутила возможность выполнять сортировку по этому полю в R21.1 (она работала некорректно). В R22 уже нет такой возможности.
источник

e

e6e6e in MaxPatrol SIEM
источник

Z

Zer🦠way in MaxPatrol SIEM
Кто нибудь разделял ноды эластика в мп сиеме по разным разделам?
источник

e

e6e6e in MaxPatrol SIEM
Zer🦠way
Кто нибудь разделял ноды эластика в мп сиеме по разным разделам?
Купи уже SSD )
источник

A

Anryal in MaxPatrol SIEM
e6e6e
И до R22 оно, видимо, не индексировалось. Меня смутила возможность выполнять сортировку по этому полю в R21.1 (она работала некорректно). В R22 уже нет такой возможности.
Всю свою историю не индексировалось, а сорт убрали в 22 из-за того что не корректно работает сортировка для него.
источник

A

Anryal in MaxPatrol SIEM
Zer🦠way
Кто нибудь разделял ноды эластика в мп сиеме по разным разделам?
Йа
источник

Z

Zer🦠way in MaxPatrol SIEM
e6e6e
Купи уже SSD )
Он есть
источник

EM

Ev Mel in MaxPatrol SIEM
Всем добра и здоровья!
Можно ли на all-in-one поменять hostname всех компонентов на другой без переустановки всего siem?
21 версия
источник