Size: a a a

2020 May 06

ДБ

Денис Бакшун... in MaxPatrol SIEM
Не подскажите что может быть
источник

ДБ

Денис Бакшун... in MaxPatrol SIEM
Поставил вместо ip fqdn и заработало
источник

AR

Aleksandr R in MaxPatrol SIEM
Коллеги, подскажите, можно ли импортировать отчёт в формате csv в SIEM?
источник

m

max in MaxPatrol SIEM
Aleksandr R
Коллеги, подскажите, можно ли импортировать отчёт в формате csv в SIEM?
Что из себя представляет отчет? События в csv файле?
Тогда для разового импорта сделать профиль на основе fileimporter и указать там подходящие параметры (csv_parser и т.д.)
источник

AR

Aleksandr R in MaxPatrol SIEM
max
Что из себя представляет отчет? События в csv файле?
Тогда для разового импорта сделать профиль на основе fileimporter и указать там подходящие параметры (csv_parser и т.д.)
информацией с MP8 обогатить активы в SIEM
источник

m

max in MaxPatrol SIEM
Aleksandr R
информацией с MP8 обогатить активы в SIEM
Хм.. А поему не воспользоваться штатным импортом отчетов mp8 по гайду?
источник

AR

Aleksandr R in MaxPatrol SIEM
А это хороший вопрос
источник

EP

Eugene P in MaxPatrol SIEM
Aleksandr R
информацией с MP8 обогатить активы в SIEM
Какую именно информацию из MP8 необходимо загрузить в SIEM?
источник

A

Anryal in MaxPatrol SIEM
Денис Бакшун
Не подскажите что может быть
Утилита не дождалась перезагрузки es и по таймауту завершилась.
источник

v

virars in MaxPatrol SIEM
Коллеги, всем привет! Подскажите пожалуйста, а есть ли от вендора что-то типа доки "Best practices", по поводу того, какие события есть смысл нормализовать, и как лучше подходить к этому процессу?
И есть ли описание того, что уже нормализовано из коробки? (например источник и ID событий источника) либо что-то похожее? По 2 вопросу интересует в первую очередь виндовые соьытия
источник

Z

Zer🦠way in MaxPatrol SIEM
virars
Коллеги, всем привет! Подскажите пожалуйста, а есть ли от вендора что-то типа доки "Best practices", по поводу того, какие события есть смысл нормализовать, и как лучше подходить к этому процессу?
И есть ли описание того, что уже нормализовано из коробки? (например источник и ID событий источника) либо что-то похожее? По 2 вопросу интересует в первую очередь виндовые соьытия
Наврятли
источник

Z

Zer🦠way in MaxPatrol SIEM
Надо исходить из того что вы будете детектить и что вам понадобится при ir
источник

Z

Zer🦠way in MaxPatrol SIEM
Чуть ли не сугубо личное дело
источник

Z

Zer🦠way in MaxPatrol SIEM
Например пт не нормализует крон события из сислога, а оно мне надо ;)
источник

Z

Zer🦠way in MaxPatrol SIEM
Я вижу в этом необходимость, а они нет;)
источник

RS

Roman Sergeev in MaxPatrol SIEM
Zer🦠way
Надо исходить из того что вы будете детектить и что вам понадобится при ir
++
источник

RS

Roman Sergeev in MaxPatrol SIEM
нормализовать всё невозможно
мы сейчас стараемся строить нормализацию от детектов
это не единственная мотивация при выборе, но самая важная
источник

Z

Zer🦠way in MaxPatrol SIEM
Roman Sergeev
нормализовать всё невозможно
мы сейчас стараемся строить нормализацию от детектов
это не единственная мотивация при выборе, но самая важная
Возможно но смысла нет;)))
источник

m

max in MaxPatrol SIEM
Zer🦠way
Я вижу в этом необходимость, а они нет;)
не ты один )
источник

m

max in MaxPatrol SIEM
Zer🦠way
Возможно но смысла нет;)))
методом "а положим-ка мы всё событие в datafieldXX"? В таком варианте точно смысла нет.
источник