Size: a a a

2020 May 08

N

Natalia in MaxPatrol SIEM
Второй апдейт пакета экспертизу под удаленку приехал: https://www.ptsecurity.com/ru-ru/about/news/paket-ekspertizy-dlya-bezopasnoy-udalennoy-raboty-v-maxpatrol-siem-popolnilsya-novymi-scenariyami/

Правила из апдейта для версий 21.0 и 21.1.: https://storage.ptsecurity.com/f/00538043ef9d47838c4d/?dl=1
источник

🅳

🅳Ⓐ🅽 in MaxPatrol SIEM
Коллеги, а в 22 версии можно, наконец, нормальные имена инцидентам давать, а ля как событиям?
источник

RS

Roman Sergeev in MaxPatrol SIEM
🅳Ⓐ🅽
Коллеги, а в 22 версии можно, наконец, нормальные имена инцидентам давать, а ля как событиям?
incident.name в корреляции доступен
источник

🅳

🅳Ⓐ🅽 in MaxPatrol SIEM
Roman Sergeev
incident.name в корреляции доступен
А через правила локализации?
источник

RS

Roman Sergeev in MaxPatrol SIEM
вы чего хотите сделать то?
локализации там нет такой, какая имеется в событиях
источник

🅳

🅳Ⓐ🅽 in MaxPatrol SIEM
Да у меня сейчас 21 версия, и в  имена инцидентов автоматом подставляется correlation_name, а не как у событий описание из правила локализации, что не удобно. Думал в 22 что от с этим сделали
источник

RS

Roman Sergeev in MaxPatrol SIEM
🅳Ⓐ🅽
Да у меня сейчас 21 версия, и в  имена инцидентов автоматом подставляется correlation_name, а не как у событий описание из правила локализации, что не удобно. Думал в 22 что от с этим сделали
в R22 есть возможность описать любую логику формирования имени инцидента в коде правил корреляции и обогащения
источник

RS

Roman Sergeev in MaxPatrol SIEM
через изменение incident.name
источник

🅳

🅳Ⓐ🅽 in MaxPatrol SIEM
Понятно, спасибо
источник

RS

Roman Sergeev in MaxPatrol SIEM
почему не так, как в событиях
локализация событий решает задачу быстрой оценки при просмотре грида, в котором  перемешаны самые разные события (и их миллиарды в сутки)
инциденты штука заметно более точечная и требующая внимания
чтобы была польза. их не должно быть много
ну и типов их не то чтобы миллионы
поэтому есть возможность управлять этим процессом на низком уровне и очень гранулярно
вы даже можете переписать наши incident.name обогащениями
на свой страх и риск, разумеется
источник

🅳

🅳Ⓐ🅽 in MaxPatrol SIEM
Я пока на 21 версии ...
источник

Z

Zer🦠way in MaxPatrol SIEM
🅳Ⓐ🅽
Коллеги, а в 22 версии можно, наконец, нормальные имена инцидентам давать, а ля как событиям?
Вы же сами имя задаёте?
источник

🅳

🅳Ⓐ🅽 in MaxPatrol SIEM
Zer🦠way
Вы же сами имя задаёте?
Но туда нельзя что то добавить из событий(
источник

Z

Zer🦠way in MaxPatrol SIEM
🅳Ⓐ🅽
Но туда нельзя что то добавить из событий(
Я в локализацию добавляю
источник

Z

Zer🦠way in MaxPatrol SIEM
С переменными
источник

🅳

🅳Ⓐ🅽 in MaxPatrol SIEM
Да и кириллицу не понимает
источник

🅳

🅳Ⓐ🅽 in MaxPatrol SIEM
Zer🦠way
Я в локализацию добавляю
С инцидентам на 21 не прокатывает
источник

Z

Zer🦠way in MaxPatrol SIEM
С 19 работаю так
источник

Z

Zer🦠way in MaxPatrol SIEM
CITTO_SIEM_detect_port_scan Подробности: Обнаружено сканирование портов с хоста 10.11.1.1
источник

Z

Zer🦠way in MaxPatrol SIEM
Норм же?
источник