Size: a a a

SOС Технологии

2021 January 27

RS

Roman Sergeev in SOС Технологии
Nikolay
Больше года работает, проблем с отвалом не видели
сколько серверов и на какой поток?
источник

L

Leonid in SOС Технологии
У нас год - два назад был один wec, 3-4к источников и порядка 4-5 подписок, наблюдали деградацию входящего eps  со временем. Сейчас мониторим количество tcp connections и периодически сервер рестартим :)
источник

L

Leonid in SOС Технологии
Ну и конечно желательно разносить нагрузку на несколько серверов
источник

v

vbengin in SOС Технологии
+
источник

ML

Mr Linkoln in SOС Технологии
Leonid
У нас год - два назад был один wec, 3-4к источников и порядка 4-5 подписок, наблюдали деградацию входящего eps  со временем. Сейчас мониторим количество tcp connections и периодически сервер рестартим :)
майки не рекомендуют более 1к источников на 1 WEC
источник

L

Leonid in SOС Технологии
Mr Linkoln
майки не рекомендуют более 1к источников на 1 WEC
До 4к на один сервер с 1-2 подписками
источник

L

Leonid in SOС Технологии
Ну и конечно в зависимости от скоупа собираемых событий.
источник

L

Leonid in SOС Технологии
Коллеги, а кто как реализовывал балансировку клиентов на несколько wec серверов? По контейнерам в AD в нашем случае не очень хороший вариант...
источник

i♓

ilya ♓️ holo36 in SOС Технологии
пилю PS скрипт, который из OUшек выгребает сервачки и по гео признаку засовывает в группы, на которые применены GPO с адресами wec
источник

L

Leonid in SOС Технологии
ilya ♓️ holo36
пилю PS скрипт, который из OUшек выгребает сервачки и по гео признаку засовывает в группы, на которые применены GPO с адресами wec
Видимо это лучший вариант...спасибо за идею!
источник

i♓

ilya ♓️ holo36 in SOС Технологии
админы оушками контролируют, куда я могу дотянуться, а я контролирую дестинейшены, куда шлют те, куда дотянулся. все довольно урчат пока.
источник

DS

Daniil Slavnov in SOС Технологии
а WMI фильтрами нельзя подобное сделать? через принадлежность хоста той или иной сети?
источник

i♓

ilya ♓️ holo36 in SOС Технологии
и таким макаром если ты хочешь провести работы на wec, ты можешь побырику все тачки разогнать с него на соседей. и ломать
источник

L

Leonid in SOС Технологии
ilya ♓️ holo36
админы оушками контролируют, куда я могу дотянуться, а я контролирую дестинейшены, куда шлют те, куда дотянулся. все довольно урчат пока.
То есть существует возможность вывода из под скоупа настроенных на отправку логов источников, либо при появлении нового OU необходимо руками допиливать скрипт?
источник

АР

Александр Родченко... in SOС Технологии
Alex Igonin
Есть мнение, что затея реализовывать задачи UEBA (а профилирование - это как раз оттуда, ИМХО) в SIEM - развлечение ниже среднего.
Была тут идея ловить логины сервисных учёток с нехарактерных (не замеченных раньше) адресов - вроде и работает, но попутно генерит тучу фолсы. А при попытке такое же сделать для пользователей аналитики вообще охренели от количества алертов...
Я не знаю, решает ли УЁБА эту проблему, но бейслайны в СИЕМ - это прям какая-то боль
Попробуй в качестве метрики взять не количество входов, а количество уникальных компьютеров на которые входил пользователь.

Это понятно, что пользователи по 100500 раз в день заходят на одну и ту же шару. А если они заходят по разу, но на разные, то это другое
источник

N

Nikolay in SOС Технологии
Roman Sergeev
сколько серверов и на какой поток?
6 контроллеров домена, более 1000 серверов приперно 5 тысяч рабочих станций. Используем несколько wec коллекторов, каждый подсвой тип устроств
источник

i♓

ilya ♓️ holo36 in SOС Технологии
Leonid
То есть существует возможность вывода из под скоупа настроенных на отправку логов источников, либо при появлении нового OU необходимо руками допиливать скрипт?
конфиг себе настраиваешь с перечнем OUшек, из которых он раскидывает.
>> for ou in oushkas:
появилась новая оушка - изволь добавить в конфиг

segregation of duties . у меня нет прав оперативно пилить GPOшки. я запускаю change на админа. а он делает. поэтому я себе оставляю план БЭ, чтобы оперативно реагировать на изменения  в инфраструктуре.
источник

AK

Aleksey Kirichenko in SOС Технологии
ilya ♓️ holo36
конфиг себе настраиваешь с перечнем OUшек, из которых он раскидывает.
>> for ou in oushkas:
появилась новая оушка - изволь добавить в конфиг

segregation of duties . у меня нет прав оперативно пилить GPOшки. я запускаю change на админа. а он делает. поэтому я себе оставляю план БЭ, чтобы оперативно реагировать на изменения  в инфраструктуре.
Можно использовать одну политику, только в конфиге прописать что оушки и прочие переменные брать из файликов, в которых все это перечислить и менять по мере необходимости
Как вариант
источник

i♓

ilya ♓️ holo36 in SOС Технологии
Aleksey Kirichenko
Можно использовать одну политику, только в конфиге прописать что оушки и прочие переменные брать из файликов, в которых все это перечислить и менять по мере необходимости
Как вариант
а как использовать одну политику, если политика определяет адрес wec'a?
источник

AK

Aleksey Kirichenko in SOС Технологии
А пусть политика не настраивает на серверах адрес weca как по мануалу, а запускает скрипт на серверах.
Скрипт смотрит/определяет гео сервака и будет его настраивать куда ему слать
источник