Size: a a a

MaxPatrol SIEM & VM

2021 October 04

В

Валентин in MaxPatrol SIEM & VM
а так после установки мин 10-15 ждал и завелось все
источник

Р

Роман in MaxPatrol SIEM & VM
выяснил следующее:
1. создание БД vm_content - отработало:
Database: 'vm_content', isMerging: False, migrationStatus: SuccessfullyCompleted, status: Created
2. создание БД siem_content - НЕТ
Database: 'siem_content', isMerging: False, migrationStatus: SuccessfullyCompleted, status: CreateFailed.

куда посмотреть для трассировки причины?
источник

СС

Сергей Сироткин... in MaxPatrol SIEM & VM
Коллеги, добрый день. Не подскажете?! Пытаемся подружить MP Multiscanner c MP SIEM. И при регистрации площадки пишет ошибку:

"Не удалось настроить репликацию. Версия контракта репликации 3.* площадки SIEM несовместима с версией 3.* площадки Multiscanner"
источник
2021 October 05

N

Natalia in MaxPatrol SIEM & VM
Positive Technologies и «Информационная внедренческая компания» завершили интеграцию системы выявления инцидентов MaxPatrol SIEM с межсетевым экраном для защиты данных ограниченного доступа «ИВК Кольчуга-К». Совместное использование продуктов расширит возможности по обнаружению нежелательного входящего трафика в локальных сетях и предотвратит несанкционированный доступ к информации.

Подробнее:
https://www.ptsecurity.com/ru-ru/about/news/pt-i-ivk-obedinili-vozmozhnosti-maxpatrol-siem-i-ivk-kolchuga-k-dlya-povysheniya-kiberbezopasnosti-gosucherezhdenij/
источник

T

True_backstage in MaxPatrol SIEM & VM
Коллеги, можете скинуть архив с гайдами по xspider. В медиатеки портала education не нашел. Спасибо
источник

Л

Лем ▲🍕 in MaxPatrol SIEM & VM
Добрый день, можете посмотреть на портале поддержки
источник

T

True_backstage in MaxPatrol SIEM & VM
Спасибо нашел
источник

K

Kir in MaxPatrol SIEM & VM
Коллеги, а можно наивный вопрос.
В Suspicious_process_pairs_Child - есть notepad.exe
А почему? Есть какая-та атака которая подразумевает выполнение блокнота браузерами?
источник

M

Max in MaxPatrol SIEM & VM
Коллеги, у кого есть в активах циска аса, как вы настраивали сислог логирование? Уровень логирования informational выставляли или какой?
источник

M

Max in MaxPatrol SIEM & VM
Очень много генерится мусорных событий
источник

SF

Serg Feodor in MaxPatrol SIEM & VM
Если блокнот будет родительским процессом cmd или powershell, то это странненько
источник

K

Kir in MaxPatrol SIEM & VM
Судя по табличке и правилам - он тут запрещён быть дочерним процессом
источник

SF

Serg Feodor in MaxPatrol SIEM & VM
А можно правило в ЛС?
источник
2021 October 07

R

Roman in MaxPatrol SIEM & VM
Коллеги, добрый день! Подскажите, есть ли, помимо CEC, способ сбора архивных журналов винды (.evt(x))?
источник

m

max in MaxPatrol SIEM & VM
подключить к системе и собрать обычным образом через wineventlog?
источник

R

Roman in MaxPatrol SIEM & VM
вариант рабочий, но хотелось бы таскать с шары filemonitor-ом. но, так понимаю, проще обычным wineventlog-ом
источник

m

max in MaxPatrol SIEM & VM
filemonitor не прочитает evt(x)
источник
2021 October 08

SS

Sergey Shtin in MaxPatrol SIEM & VM
всем привет.
подскажите по правилу Infected_object_detect_and_not_clean_on_event_src_host.  
У меня события обнаружения вируса и его очистки прилетают в коррелятор одновременно (метка recv_time одинаковая). Соответственно регистрируется инцидент на эту активность. Хотя по логике его нет.
Начал разбираться и понял, что в в правиле используется Оператор timer который начинает отсчет от времени попадания в коррелятор событий.  А в данном случае логичнее  использовать within, который сравнивает как раз по времени события (метка time). Но тут проблема - его нельзя использовать при отрицании события ( -> not event). С ним только  можно использовать  timer, как и в правиле.
Никто не сталкивался с таким кейсом? У всех корректно работает, если события с одинаковым recv_time прилетают?
источник

RS

Roman Sergeev in MaxPatrol SIEM & VM
recv_time не работает в корреляции
там только time
источник

SS

Sergey Shtin in MaxPatrol SIEM & VM
но time это ведь не время попадания события в коррелятор. я исходил из того, что раз они собраны одновременно (recv_time одинаковый), то и в корреляторе они одновременно. Соответственно в моем случае событие об удалении вируса попадает в коррелятор раньше чем об его обнаружение. Поэтому генерится инцидент
источник