Size: a a a

2019 April 22

ММ

Максим Максимович... in MaxPatrol SIEM
Есть скрипт по очистки базы инцидентов, надо?
источник

К

Кац in MaxPatrol SIEM
Максим Максимович
Есть скрипт по очистки базы инцидентов, надо?
конечно!)
источник

IS

I S in MaxPatrol SIEM
Максим Максимович
Есть скрипт по очистки базы инцидентов, надо?
А то)
источник

ММ

Максим Максимович... in MaxPatrol SIEM
так, у кого тут был гит лаб для комьюнити?
источник

Z

Zer🦠way in MaxPatrol SIEM
Максим Максимович
так, у кого тут был гит лаб для комьюнити?
+ у меня
источник

AS

Alexander Sukhomlin in MaxPatrol SIEM
Максим Максимович
Есть скрипт по очистки базы инцидентов, надо?
Дайте два! :)
источник

К

Кац in MaxPatrol SIEM
Alexander Sukhomlin
Дайте два! :)
я поделюсь ;)
источник

ММ

Максим Максимович... in MaxPatrol SIEM
ок, сейчас сделаем))
источник

К

Кац in MaxPatrol SIEM
коллеги, а на питоне под патруль кто-нибудь пишет?
источник

К

Кац in MaxPatrol SIEM
не из позитива)
источник

ММ

Максим Максимович... in MaxPatrol SIEM
у меня такой же вопрос, почему все любят SPL, а наш кастомный модуль боятся? ))
источник

e

e6e6e in MaxPatrol SIEM
Кац
а пара лимонов взведенных инцов?)
Управлять типом событий, создаваемых корреляцией, можно через параметры, заданные в табличном списке (ТС). ТС можно формировать динамически и, скажем, при количестве срабатываний одной корреляции => 100/час или 1000/сутки, переводить правило в режим "event".
источник

e

e6e6e in MaxPatrol SIEM
Немного костыль, но работает.
источник

e

e6e6e in MaxPatrol SIEM
А вот удалять по крону инциденты из БД это очень сомнительное решение. Нормальное, только в том случае, если вы не пользуетесь вкладкой "Инциденты", но в этом случае, все правила можно перевести в "event".
источник

К

Кац in MaxPatrol SIEM
Максим Максимович
у меня такой же вопрос, почему все любят SPL, а наш кастомный модуль боятся? ))
потому что спл документирован хоть как-то, кастомный же модуль почти никак. собственно, на мой взгляд, одна из основных проблем PT Siem сейчас именно открытость документации и комьюнити вокруг неё. хотя не уверен, что такая же открытость, как у спл, пойдёт на пользу продукту для госов, где security through obscurity всё ещё ценится и уважается
источник

G

Gullible Beaver in MaxPatrol SIEM
А еще есть такая штука как аггрегация инцидентов, когда новые ивенты подшиваются к уже заведенному инциденту. Но я преподаватель, я знаю только теорию этого процесса, а сам не проверял
источник

К

Кац in MaxPatrol SIEM
e6e6e
Управлять типом событий, создаваемых корреляцией, можно через параметры, заданные в табличном списке (ТС). ТС можно формировать динамически и, скажем, при количестве срабатываний одной корреляции => 100/час или 1000/сутки, переводить правило в режим "event".
ты таки почти угадал. а теперь вспомните 19.1 и то, как работает коррелятор с последовательными вставкой-чтением в/из списька
источник

К

Кац in MaxPatrol SIEM
Gullible Beaver
А еще есть такая штука как аггрегация инцидентов, когда новые ивенты подшиваются к уже заведенному инциденту. Но я преподаватель, я знаю только теорию этого процесса, а сам не проверял
а вот здесь подробнее очень надо. я уже давно хочу этот функционал засунуть подальше от табличных списков и корреляции/обогащения
источник

e

e6e6e in MaxPatrol SIEM
Кац
ты таки почти угадал. а теперь вспомните 19.1 и то, как работает коррелятор с последовательными вставкой-чтением в/из списька
Коррелятору достаточно только читать, обагатителю записать только первые N раз для каждого фолзящего правила. Если у вас каждое из правил фолзит, то это немного странно)
источник

G

Gullible Beaver in MaxPatrol SIEM
Кац
а вот здесь подробнее очень надо. я уже давно хочу этот функционал засунуть подальше от табличных списков и корреляции/обогащения
1. Где-то в настройках сиема (в ptsiem.conf?) есть настройка временного окна для ашгрегации инцидентов. По умолчанию пять минут, для начала ее надо увеличить.
2. Аггрегируются в один инцидент корреляции у которых совпали два кортежа полей про соус и дестинейшн. Полный список на память не помню, а я сейчас не на работе.
3. Если хоть одно из этих полей не задано, т.е. null, то поле считается "другим" и агрегация не происходит.

В основном из-за третьего пункта агрегация инцидентов никогда не наблюдается в дикой природе.
источник