Size: a a a

2020 April 27

e

e6e6e in MaxPatrol SIEM
Ev Mel
Всем добра и здоровья!
Можно ли на all-in-one поменять hostname всех компонентов на другой без переустановки всего siem?
21 версия
Если коротко - можно, но не без проблем. Боюсь, что основная сложность будет с RMQ.
источник

ММ

Максим Максимович... in MaxPatrol SIEM
Ev Mel
Всем добра и здоровья!
Можно ли на all-in-one поменять hostname всех компонентов на другой без переустановки всего siem?
21 версия
Можно, только детали в ТП можете запросить
источник

Z

Zer🦠way in MaxPatrol SIEM
как вы считаете почему очередь pt.mpx.siem.receiver.incoming забивается?
источник

Z

Zer🦠way in MaxPatrol SIEM
лимиты в конфиге вачдога поменял, но они всеравно забиваются и долго разбираются
источник

RS

Roman Sergeev in MaxPatrol SIEM
На каком потоке?
источник

A

Anryal in MaxPatrol SIEM
Zer🦠way
как вы считаете почему очередь pt.mpx.siem.receiver.incoming забивается?
flow control срабатывает или сам ресивер не тянет
источник

Z

Zer🦠way in MaxPatrol SIEM
Roman Sergeev
На каком потоке?
источник

AS

Alexander Stepanov in MaxPatrol SIEM
А в очередях SIEM ничего не забивается? Ресивер обычно копится, когда в сиеме уже порог достигнут
источник

Z

Zer🦠way in MaxPatrol SIEM
Alexander Stepanov
А в очередях SIEM ничего не забивается? Ресивер обычно копится, когда в сиеме уже порог достигнут
пусто
источник

Z

Zer🦠way in MaxPatrol SIEM
в сторейж -5-10
источник

Z

Zer🦠way in MaxPatrol SIEM
не тысяч
источник

AS

Alexander Stepanov in MaxPatrol SIEM
Zer🦠way
не тысяч
Тогда странно.. Ресивер это последняя очередь на ядре, данные из неё забирает сервис receiver который находится на SIEM Server. Попробуйте просмотреть его журналы
источник

Z

Zer🦠way in MaxPatrol SIEM
количество потоков нормализатора уменьшил...наблюдаемс
источник

Z

Zer🦠way in MaxPatrol SIEM
сделал 2 воркера для ресирвера
источник

Z

Zer🦠way in MaxPatrol SIEM
Alexander Stepanov
Тогда странно.. Ресивер это последняя очередь на ядре, данные из неё забирает сервис receiver который находится на SIEM Server. Попробуйте просмотреть его журналы
нет ошибок. преступного тоже нет
источник

🅳

🅳Ⓐ🅽 in MaxPatrol SIEM
Коллеги, а как то можно правилом корреляции поменять только одно из полей в записи в ТС, не меняя другие, типа update в SQL?
источник

e

e6e6e in MaxPatrol SIEM
🅳Ⓐ🅽
Коллеги, а как то можно правилом корреляции поменять только одно из полей в записи в ТС, не меняя другие, типа update в SQL?
Через exec_query с qhandler получить текущие значения строки в ТС, сохранить их в переменную (например, $result - вроде, в коробочных правилах была такая конструкция), выполнить insert_into, изменив значение того поля, которое вы хотели обновить в строке.
Если изменяется значение ключевого поля ТС, то старую строку нужно удалить через remove_from.
источник

🅳

🅳Ⓐ🅽 in MaxPatrol SIEM
e6e6e
Через exec_query с qhandler получить текущие значения строки в ТС, сохранить их в переменную (например, $result - вроде, в коробочных правилах была такая конструкция), выполнить insert_into, изменив значение того поля, которое вы хотели обновить в строке.
Если изменяется значение ключевого поля ТС, то старую строку нужно удалить через remove_from.
Этот способ понятен,  думал попроще как то можно (
источник

RS

Roman Sergeev in MaxPatrol SIEM
🅳Ⓐ🅽
Этот способ понятен,  думал попроще как то можно (
нет
источник

🅳

🅳Ⓐ🅽 in MaxPatrol SIEM
e6e6e
Через exec_query с qhandler получить текущие значения строки в ТС, сохранить их в переменную (например, $result - вроде, в коробочных правилах была такая конструкция), выполнить insert_into, изменив значение того поля, которое вы хотели обновить в строке.
Если изменяется значение ключевого поля ТС, то старую строку нужно удалить через remove_from.
А если не ключевое поле меняю, то строка просто проапдейтится ?
источник