Size: a a a

MaxPatrol SIEM & VM

2021 October 12

m

max in MaxPatrol SIEM & VM
для первого случая нужно понять что в БД по этмуо событию
для второго - просто взять сырое ненормализованное из сиема и посмотреть
источник

МШ

Михаил Шаманчиков... in MaxPatrol SIEM & VM
Ну запросы стандартные, не менялось ничего.
источник

m

max in MaxPatrol SIEM & VM
Ну мне сложно что-то ещё сказать без примеров таких событий.
источник
2021 October 13

g

g in MaxPatrol SIEM & VM
Коллеги, добрый день!
SQUID и FreeBSD указаны в документации MP SIEM как поддерживаемые  частично. Кто-нибудь сталкивался с подключением этих источников? Поделитесь инструкциями, пожалуйста.
источник

m

max in MaxPatrol SIEM & VM
FreeBSD - стандартным образом направьте нужные события (через syslog.conf и т.д.) в siem
squid из коробки умеет syslog, далее настройками syslog направьте нужные события в siem
источник

g

g in MaxPatrol SIEM & VM
Нормализация будет работать?
источник

m

max in MaxPatrol SIEM & VM
для тех событий, котыоре запрашивали нормализовать - да
источник

m

max in MaxPatrol SIEM & VM
Можно глянуть как должны выглядеть события от squid в формуле дял него
источник

i

ime in MaxPatrol SIEM & VM
Добрый день! После установки по такой схеме веб интерфейс Core, ptkb не открывается, порт 3333 не слушается, службы Core все стартовали. Версия 23.0.3539. Интерфейс pt mc запускается и даже проходит авторизация. Брандмауэр выключен, нет доступа в морду даже с localhost. Подскажите пожалуйста, куда копать?
источник

m

max in MaxPatrol SIEM & VM
проверить что в HostAddress PtmcHostAddress и т.д. или ip или  в lower case
Ну и смотреть журналы сервисов, как минимум Applicationregistration IAM и т.д.
источник

i

ime in MaxPatrol SIEM & VM
HostAddress, PTKB - указан ip
Ptmc - fqdn
источник

i

ime in MaxPatrol SIEM & VM
Applicationregistration невозможно соединиться с удаленным сервером
источник

m

max in MaxPatrol SIEM & VM
ну и лучше сделать все единообразно - если хотите доступ по fqdn - впишите в соответствующие параметры fqdn (в lower case) и в mccfg и в corecfg и в kbcfg
И проверьте, что на самом хосте этот fqdn ресолвится в нужный адрес
источник

L

Leonid in MaxPatrol SIEM & VM
Коллеги, доброго дня! Вопрос по рекомендуемым настройкам аудита ОС Linux, что приведены в гайде. По нашим тестам приведенные правила auditd не записывают выполнение команд "echo <что-нибудь> >> <файл конфига>". Кто-нибудь сталкивался с этим, и как решали? Поделитесь, пожалуйста, опытом -)
источник

m

max in MaxPatrol SIEM & VM
echo 123 >/etc/opt/test123456

type=SYSCALL msg=audit(1634139966.303:69168832): arch=c000003e syscall=257 success=yes exit=3 a0=ffffff9c a1=55e9a6a4da50 a2=241 a3=1b6 items=2 ppid=18253 pid=18256 auid=1000 uid=0 gid=0 euid=0 suid=0 fsuid=0 egid=0 sgid=0 fsgid=0 tty=pts1 ses=9207 comm="bash" exe="/bin/bash" subj==unconfined key="pt_siem_etc_modify"ARCH=x86_64 SYSCALL=openat AUID="user1" UID="root" GID="root" EUID="root" SUID="root" FSUID="root" EGID="root" SGID="root" FSGID="root"

type=PATH msg=audit(1634139966.303:69168832): item=1 name="/etc/opt/test123456" inode=262916 dev=08:01 mode=0100644 ouid=0 ogid=0 rdev=00:00 nametype=CREATE cap_fp=0 cap_fi=0 cap_fe=0 cap_fver=0 cap_frootid=0OUID="root" OGID="root"
источник

SF

Serg Feodor in MaxPatrol SIEM & VM
Для >> тоже?
источник

SF

Serg Feodor in MaxPatrol SIEM & VM
В выводе auditctl -l есть правило с ключом 'pt_siem_etc_modify'?
источник

m

max in MaxPatrol SIEM & VM
да
источник

m

max in MaxPatrol SIEM & VM
стоит  проверить правила для auditd, которые загружены
источник

SF

Serg Feodor in MaxPatrol SIEM & VM
И стоит уточнить путь конфига
источник