Size: a a a

2019 April 19

v

virars in MaxPatrol SIEM
cinortoce
Они отправляют все в KSC, а он уже как источник для SIEM
По идее, в руководстве описано, что события источника (KES 10) сохраняются в  журнале Windows... Значит он идёт как отдельный источник
И профиль для него свой (KasperskyEventLog)
источник

c

cinortoce in MaxPatrol SIEM
Если быть точнее, то тут все зависит от политики, под которой работает источник
источник

c

cinortoce in MaxPatrol SIEM
События могут сохраняться в журнал, могут не сохраняться. Могут сохраняться в жрунал сервера KSC
источник

c

cinortoce in MaxPatrol SIEM
Как правило, все существенные события KES передает на сервер KSC
источник

c

cinortoce in MaxPatrol SIEM
И лучше брать их от туда
источник

c

cinortoce in MaxPatrol SIEM
Конечно, KES может работать вообще без KSC, тогда можно собирать события с конкретного эндпоинта
источник

MI

M IV in MaxPatrol SIEM
источник

MI

M IV in MaxPatrol SIEM
SIEM снова удивляет.
Если открыть странички Multi-Passport SIEM/PTKB в нескольких вкладках браузера, то уведомления и ошибки будут продублированы в каждой из вкладок. В большинстве случаев по тексту ошибки таки можно понять, к какой вкладке она относится. Ну да ладно, modus operandi.

Но почему PTKB считает нужным отрисовывать окошки уведомлений во
всех открытых пользовательских сессиях? Странное поведение для многопользовательской системы.
R19.1.2605
источник

IK

Ilya Kosynkin in MaxPatrol SIEM
Вы верно заметили. Сейчас уведомление об окончании валидации показывается всем активным пользователям системы, в каждой открытой вкладке PTKB. Для вкладок в этом есть определенный смысл - вдруг вы ушли с исходной странички, пока валидация долго выполнялась. Если эта особенность очень мешает совместно писать правила, заведите, пожалуйста, реквест/баг, подумаем как улучшить.
источник

MI

M IV in MaxPatrol SIEM
Есть поле "Статус валидации", с цветовой дифференциацией результата.
источник

MI

M IV in MaxPatrol SIEM
Зачем при этом держать в курсе (N-1) пользователей системы я не знаю.
источник

MI

M IV in MaxPatrol SIEM
Ещё обнаружилось, что если два человека редактируют одно и то же правило, то победит версия того, кто последний нажмёт кнопку "Сохранить"
источник

MI

M IV in MaxPatrol SIEM
MP SIEM. Connecting People.
Будем оповещать друг друга мультикастом.
источник

MI

M IV in MaxPatrol SIEM
"Никто не трогает правило XXX"
источник

D

Dips in MaxPatrol SIEM
M IV
MP SIEM. Connecting People.
Будем оповещать друг друга мультикастом.
Broadcast'ом скорее)
источник

MO

Mike Ozornin in MaxPatrol SIEM
M IV
Ещё обнаружилось, что если два человека редактируют одно и то же правило, то победит версия того, кто последний нажмёт кнопку "Сохранить"
А какое поведение вы ожидаете в этой ситуации? Какое и почему? Что было бы хорошим решением? Можете рассказать?
источник

MI

M IV in MaxPatrol SIEM
Как минимум сказать, что это правило открыто на редактирование кем-то еще
источник

К

Кац in MaxPatrol SIEM
коллеги, а как убить сессию редактирования табличного списка?
источник

RS

Roman Sergeev in MaxPatrol SIEM
M IV
Зачем при этом держать в курсе (N-1) пользователей системы я не знаю.
А какие у вас характерные значения N?
источник

MI

M IV in MaxPatrol SIEM
Таки разве решение может хоть как-то зависеть от конкретного числа человеко-вкладок?
источник