Size: a a a

2019 April 26

IS

I S in MaxPatrol SIEM
Я пытаюсь разбить строку с кириллицей и правило не отрабатывает, убираю строчку работает
При этом как обычно во всех тулзах работает, как же мне это "нравится"...
источник

m

max in MaxPatrol SIEM
во всех - это и в normalizer-cli?
источник

IS

I S in MaxPatrol SIEM
Ага
источник

m

max in MaxPatrol SIEM
вообще работает - у нас даже видос был по разбору кириллиеских событий
источник

G

Gullible Beaver in MaxPatrol SIEM
Нет, этот видос без find_substr и это не случайно
источник

m

max in MaxPatrol SIEM
упс) Упустил этот момент
источник

IS

I S in MaxPatrol SIEM
Gullible Beaver
Нет, этот видос без find_substr и это не случайно
🤣
источник

G

Gullible Beaver in MaxPatrol SIEM
Будете заводить багу, попросите пожалуйста саппортеров поставить в копию тикета Евгения Миньковского
источник

IS

I S in MaxPatrol SIEM
Тикет попозже заведу, сейчас попробую один способ🤓
источник

IS

I S in MaxPatrol SIEM
Коллеги, а у вас описание изменений работы функций от версии к версии?
источник

К

Кац in MaxPatrol SIEM
I S
Коллеги, а у вас описание изменений работы функций от версии к версии?
Мы это (как и другие описания изменений) пытаемся уже более года получить
источник

IS

I S in MaxPatrol SIEM
А то очень неприятная ситуация: правила написаны в 19.0 версии и работают, переходишь на 19.1, спустя время смотришь что-то давненько правило не отрабатывает, смотришь фильтр, события есть, скорелированных событий нет...в итоге выясняется что функции начали немного по другому работать🤦‍♂
В частности in_list раньше спокойно работал так in_list([4624,4634], msgid), теперь же нужно так in_list(["4624","4634"], msgid);
match раньше был регистро независимым, теперь зависит от регистра
источник

G

Gullible Beaver in MaxPatrol SIEM
Ну, насчет match в наших формула всегда использовалась функция lower (внутри match мы ее писали явно), насколько я помню. Это не отменяет камня в наш огород насчет документирования изменений в поведении функций.
источник

IS

I S in MaxPatrol SIEM
По match возможно лишний наброс был, т.к. нашел только одно правило с такой проблемой, в других регистры совпадали)
источник

e

e6e6e in MaxPatrol SIEM
I S
А то очень неприятная ситуация: правила написаны в 19.0 версии и работают, переходишь на 19.1, спустя время смотришь что-то давненько правило не отрабатывает, смотришь фильтр, события есть, скорелированных событий нет...в итоге выясняется что функции начали немного по другому работать🤦‍♂
В частности in_list раньше спокойно работал так in_list([4624,4634], msgid), теперь же нужно так in_list(["4624","4634"], msgid);
match раньше был регистро независимым, теперь зависит от регистра
Если уж быть честными, то и с in_list лишний наброс)
Приведен пример, в которм явно указаны значения типа string, их, конечно, нужно обособлять "".
То, что так работало раньше - косяк, который был исправлен)
источник

IS

I S in MaxPatrol SIEM
e6e6e
Если уж быть честными, то и с in_list лишний наброс)
Приведен пример, в которм явно указаны значения типа string, их, конечно, нужно обособлять "".
То, что так работало раньше - косяк, который был исправлен)
Исправленный косяк породил другой косяк)
Ну в данном случае мне видится должно быть следующее: описание таких изменений и добавить в валидацию проверку этих кавычек, ведь теперь всегда в in_list должны быть кавычки
источник

e

e6e6e in MaxPatrol SIEM
I S
Исправленный косяк породил другой косяк)
Ну в данном случае мне видится должно быть следующее: описание таких изменений и добавить в валидацию проверку этих кавычек, ведь теперь всегда в in_list должны быть кавычки
Если указывать значения типа number, то,наверное, без кавычек. Но я к тому, что вы их должны были изначально поставить, когда писали формулу.
источник

IS

I S in MaxPatrol SIEM
Вот ведь как я не правильно делаю)
Ну тогда валидация должна понимать тип данных с которыми идёт сравнение и тип поля для сравнения
источник

e

e6e6e in MaxPatrol SIEM
I S
Вот ведь как я не правильно делаю)
Ну тогда валидация должна понимать тип данных с которыми идёт сравнение и тип поля для сравнения
Это да)
источник

MI

M IV in MaxPatrol SIEM
Очевидно, в позитиве команда писателей правил нормализации состоит более, чем из одного человека.
Может что-нибудь постандартизировать?
источник