Size: a a a

2020 May 26

A

Alexey in MaxPatrol SIEM
дублирую
источник

A

Alexey in MaxPatrol SIEM
Переслано от Alexey
почитал, спасибо. @vbengin а есть инфа по нагрузочному тестированию?
источник

A

Alexey in MaxPatrol SIEM
источник

RS

Roman Sergeev in MaxPatrol SIEM
ты про ретро-корреляции или ретро-IOC-и?
источник

A

Alexey in MaxPatrol SIEM
раздел 10.3
источник

A

Alexey in MaxPatrol SIEM
поиск индикаторов компрометации в событиях
источник

RS

Roman Sergeev in MaxPatrol SIEM
я уже не помню цифр и они были для старого эластика
в целом, оно работает очень быстро
если эластик не на пределе, то всё будет хорошо
по маскам url-ов могут быть нюансы - надо бы перемерять их на ES7, кстати
источник

RS

Roman Sergeev in MaxPatrol SIEM
работает оно всё через эластик, так что вся нагрузка локализована на нём
источник

Z

Zer🦠way in MaxPatrol SIEM
Roman Sergeev
а, вопрос риторический
ну т.е. не всё
приходи и расскажи, чего не хватает из практически необходимого
"message": "Alarm 'Host CPU usage' on asdasdasdasd changed from Green to Yellow"
источник

Z

Zer🦠way in MaxPatrol SIEM
например
источник

RS

Roman Sergeev in MaxPatrol SIEM
если фиды будете лить в свои табличные списки через импорт по API, то используйте типы "для корреляции" или "для обогащения"
на "справочниках" не будет нормально работать инкрементальное обновление, когда происходит поиск новой порции IOC-ов в сохранённых данных на заданную глубину
источник

e

e6e6e in MaxPatrol SIEM
Roman Sergeev
если фиды будете лить в свои табличные списки через импорт по API, то используйте типы "для корреляции" или "для обогащения"
на "справочниках" не будет нормально работать инкрементальное обновление, когда происходит поиск новой порции IOC-ов в сохранённых данных на заданную глубину
Падажжите, а как же "Репутационные" ТС?
источник

RS

Roman Sergeev in MaxPatrol SIEM
это прокси для cybsi-lite
источник

RS

Roman Sergeev in MaxPatrol SIEM
не всем этого достаточно
бывают нестандартные источники
источник

RS

Roman Sergeev in MaxPatrol SIEM
с "репутационными ТС" всё будет хорошо сразу
источник

IY

Ivan Yakushev in MaxPatrol SIEM
делал для презы, поделюсь тут)
источник

Z

Zer🦠way in MaxPatrol SIEM
Loool
источник

AV

Andrey Voitenko in MaxPatrol SIEM
А тем временем завтра квиз! Все кто не записался - айда!
источник

А

Александр in MaxPatrol SIEM
Добрый день!
Ставим средненагруженную версию siem, core встал без проблем. При установке siem server на debian 9.4 возникает проблема на самом старте установки, после запуска сркипта ./siem-server-debian9-21.1.3058/install.sh и выбора конфигурации basic все зависает и возникает ошибка "dpkg-query: no packages found matching mpsiem-server". В чем может быть проблема?
источник

К

Кац in MaxPatrol SIEM
Александр
Добрый день!
Ставим средненагруженную версию siem, core встал без проблем. При установке siem server на debian 9.4 возникает проблема на самом старте установки, после запуска сркипта ./siem-server-debian9-21.1.3058/install.sh и выбора конфигурации basic все зависает и возникает ошибка "dpkg-query: no packages found matching mpsiem-server". В чем может быть проблема?
в руках
источник