Коллеги, всем привет! Подскажите пожалуйста, а есть ли от вендора что-то типа доки "Best practices", по поводу того, какие события есть смысл нормализовать, и как лучше подходить к этому процессу?
И есть ли описание того, что уже нормализовано из коробки? (например источник и ID событий источника) либо что-то похожее? По 2 вопросу интересует в первую очередь виндовые соьытия
Сначала надо выбрать источник, возможно его настроить. Оптимально начать с refguide. Потом можно зайти в PTKB, там по вендорам разложены все формулы нормализации. Например винда. И в названиях формул как раз видны id событий. А в R22 можно ещё описание паков читать, это коробочный Best Practices по выявлению инцидентов. Ну а дальше смотрите чего для счастья не хватает, и начинается творческий процесс)