Size: a a a

2020 May 18

Z

Zer🦠way in MaxPatrol SIEM
Alexander Stepanov
7 бед один reset 😆
воистину
источник

ДБ

Денис Бакшун... in MaxPatrol SIEM
тоже ребутнуть что ли)
источник

AS

Alexander Stepanov in MaxPatrol SIEM
Денис Бакшун
ковычки в ковычки берет
Тогда попробуйте пробел в двойные кавычки взять)
Я не уверен что есть разница между null и любым несуществующим значением. Какая цель убрать параметр?
источник

ДБ

Денис Бакшун... in MaxPatrol SIEM
хочу чтобы сиемка отправляла уведомления по 25tcp без авторизации
источник

Z

Zer🦠way in MaxPatrol SIEM
я тут на кластер из виртуалок эластик разобрал. сервер сиема теперь живет отдельно от эластика и вот что интересно, сервер сиема не потребляет более 6гб озу
источник

Z

Zer🦠way in MaxPatrol SIEM
наблюдаю 5 дней уже
источник

Z

Zer🦠way in MaxPatrol SIEM
но кушает цп)
источник

RS

Roman Sergeev in MaxPatrol SIEM
Значит такие у тебя корреляции и поток
источник

Z

Zer🦠way in MaxPatrol SIEM
поток не большой да. 5,5 -8
источник

AS

Alexander Stepanov in MaxPatrol SIEM
Денис Бакшун
хочу чтобы сиемка отправляла уведомления по 25tcp без авторизации
С таким не сталкивался, но если не получится можно тикет завести, поищем
источник

ДБ

Денис Бакшун... in MaxPatrol SIEM
SmtpSender параметрэто имя почтового сервера?
источник

Z

Zer🦠way in MaxPatrol SIEM
Денис Бакшун
хочу чтобы сиемка отправляла уведомления по 25tcp без авторизации
у меня так и отправляет
источник

Z

Zer🦠way in MaxPatrol SIEM
SmtpPassword = '' (String)
источник

AS

Alexander Stepanov in MaxPatrol SIEM
Денис Бакшун
SmtpSender параметрэто имя почтового сервера?
В админгайде есть приложение там описаны все параметры, их значения, значение по умолчанию. Сейчас нет под рукой. А в гайде 19й версии был раздел про настройку уведомлений
источник

ДБ

Денис Бакшун... in MaxPatrol SIEM
ок, посмотрю
источник

ДБ

Денис Бакшун... in MaxPatrol SIEM
Alexander Stepanov
Тогда попробуйте пробел в двойные кавычки взять)
Я не уверен что есть разница между null и любым несуществующим значением. Какая цель убрать параметр?
работает с 2 ковычками и пробелом
источник

RS

Roman Sergeev in MaxPatrol SIEM
Zer🦠way
поток не большой да. 5,5 -8
в целом, больше всего от структуры правил зависит
самый тяжёлый по памяти сценарий такой:
A and|-> B within X
одно из событий очень редкое (например алерт от СЗИ, срабатывание хорошего IOC-а), а второе очень частое (например, logon с типом 3)
при этом ключ связи практически уникален (logon_id, идентификатор сессии и т.п)
тут будет примерно линейная зависимость по памяти от потока частых событий
источник

Z

Zer🦠way in MaxPatrol SIEM
мдэ
источник

RS

Roman Sergeev in MaxPatrol SIEM
что с этим делать, примерно понятно, но пока надо иметь в виду
средства диагностики скоро будут внутри продукта (совсем внутри они есть и на них работает управляемая деградация)
источник

RS

Roman Sergeev in MaxPatrol SIEM
фактически, так получается, когда хочется в алерт по фактическому детекту добавить инфы из события начала сессии/логина
т.е. мы не коррелируем с ним, а просто из него обогащаем
поэтому если есть возможность фильтрануть это "частое" событие по каким-то параметрам, лучше это сделать
источник