Size: a a a

2019 April 25

IS

I S in MaxPatrol SIEM
😁вопрос здравого смысла тут не стоит😔
источник

NA

Nikolai Arefiev in MaxPatrol SIEM
хотелось бы более развернутый ответ, что-то типа: Нужен мониторинг именно через SIEM, потому, что ...
источник

IS

I S in MaxPatrol SIEM
Все что могу)
источник

KM

Kirill Mitrofanov 🌱... in MaxPatrol SIEM
гладиолус!
источник

KM

Kirill Mitrofanov 🌱... in MaxPatrol SIEM
Извините, просилось)
источник

NA

Nikolai Arefiev in MaxPatrol SIEM
Не хочется связываться с подразделением ИТ, я сам ИТ - тоже ответ 😊
источник

IS

I S in MaxPatrol SIEM
Мониторинг в итоге сработал, правда на другом хосте) и почему то если в цели задачи указать fqdn вообще не работает, с ip работает
источник

c

cinortoce in MaxPatrol SIEM
Nikolai Arefiev
хотелось бы более развернутый ответ, что-то типа: Нужен мониторинг именно через SIEM, потому, что ...
Ну тут же очевидно, что мониторинг испозуют подразделения ИТ. И они часто не горят желаением давать туда доступ безопасникам.
Безопасникам удобнее будет когда все в одной системе. Зачем им ходить отдельно в мониторинг, чтобы смотреть то, что есть и здесь
источник

c

cinortoce in MaxPatrol SIEM
Да и мониторинга в теории вообще может не быть
источник

NA

Nikolai Arefiev in MaxPatrol SIEM
Спасибо! Как и ожидалось, решение орг. проблем специфическими средствами.
источник

NA

Nikolai Arefiev in MaxPatrol SIEM
Кроме последнего пункта :)
источник

c

cinortoce in MaxPatrol SIEM
Nikolai Arefiev
Спасибо! Как и ожидалось, решение орг. проблем специфическими средствами.
Ну это чисто мое мнение, сам я таким не занимаюсь. Один заказчик просил сделать, я сделал. Дальше только в тестовых целях делал )
источник

АГ

Александр Гаврилов... in MaxPatrol SIEM
Nikolai Arefiev
Не хочется связываться с подразделением ИТ, я сам ИТ - тоже ответ 😊
Как по мне "принцип одного окна" тоже вполне себе весомый вариант. Если человек работает постоянно в СИЕМ, то ему удобнее в нем и получать события о недоступности того или иного источника...
источник

RS

Roman Sergeev in MaxPatrol SIEM
по доступности источников есть специализированная функциональность
источник

NA

Nikolai Arefiev in MaxPatrol SIEM
Александр Гаврилов
Как по мне "принцип одного окна" тоже вполне себе весомый вариант. Если человек работает постоянно в СИЕМ, то ему удобнее в нем и получать события о недоступности того или иного источника...
Ок, а не проще ли отправлять алерты из забикса в SIEM?
источник

NA

Nikolai Arefiev in MaxPatrol SIEM
и ИТ при деле, и безопасность в курсе
источник

NA

Nikolai Arefiev in MaxPatrol SIEM
Тему поднял просто потому, что искренне непонимаю, зачем микроскопом забивать гвозди (или наоборот). Ну и пытаться решить орг. вопросы тех. средсвами )
источник

NA

Nikolai Arefiev in MaxPatrol SIEM
И, да, пороговый случай: взаимное недоверия ИТ и ИБ, я не расматриваю (тут все ясно)
источник

m

max in MaxPatrol SIEM
Roman Sergeev
по доступности источников есть специализированная функциональность
- мониторить может потребоваться не только источники, но и просто хосты
- может потребоваться детектить пропадание доступа до источника даже при отсутствии событий с него. Пропадание доступа на 5 мин - плохо, месяц нет событий -норм)
источник

NA

Nikolai Arefiev in MaxPatrol SIEM
max
- мониторить может потребоваться не только источники, но и просто хосты
- может потребоваться детектить пропадание доступа до источника даже при отсутствии событий с него. Пропадание доступа на 5 мин - плохо, месяц нет событий -норм)
писал выше забикс -> алерты -> SIEM
источник