Size: a a a

2019 April 30

IY

Ivan Yakushev in MaxPatrol SIEM
Kirill Mitrofanov 🌱
возможно наверно. я не тестил)
ну тогда я до сих пор не понял сарказма
источник

IY

Ivan Yakushev in MaxPatrol SIEM
Переслано от Ivan Yakushev
Знания какие утилиты с какими параметрами надо запустить, чтобы по сути приложить регулярку на исходное событие мне кажутся избыточными, особенно в свете перехода UI в категорию Official
источник

IS

I S in MaxPatrol SIEM
Думаю тут к единому мнению не придем, все фломастеры...
источник

NA

Nikolai Arefiev in MaxPatrol SIEM
Из своей практики работы с разными SIEM могу сказать, что большая часть задач решается из UI, но есть случаи, когда приходится извращаться в консоле. Если бы ее не было я бы не знаю что делал. Т.о. UI и консоль спокойно живут вместе.
источник

IY

Ivan Yakushev in MaxPatrol SIEM
я не говорю о том, что не надо знать как написать нормализацию, не надо знать токены и все такое
источник

К

Кац in MaxPatrol SIEM
Gullible Beaver
На чем вы предпочли бы учиться отладке правил нормализации, корреляции, обогащения
Анонимный опрос
30%
Командная строка, так понятнее
42%
Unofficial UI, так удобнее
28%
PTKB, к черту отладку, я сложных правил все равно не пишу
Проголосовало: 53
На пткб, но в нем нужен встроенный отладчик
источник

G

Gullible Beaver in MaxPatrol SIEM
Я повторю свою мысль, почему я сделал опрос, который любезно припинил Володя. Я не спрашиваю вас в чем вам удобнее работать, мне интересно как вам было бы удобнее учиться отладке. В UI, где может быть неочевидно что делают эти кнопки, но можно выучить порядок их нажатия, или в CLI, который страшный, черный и чреват опечатками.
источник

IY

Ivan Yakushev in MaxPatrol SIEM
но должно быть единое пространство, где все это может быть выполнено.
а не 100500 утилит + параметры
источник

KM

Kirill Mitrofanov 🌱... in MaxPatrol SIEM
Ivan Yakushev
но должно быть единое пространство, где все это может быть выполнено.
а не 100500 утилит + параметры
единое пространство не всегда работает корректно.
а когда "разделяй и властвуй", то легче разобраться. нет?
источник

KM

Kirill Mitrofanov 🌱... in MaxPatrol SIEM
в едином пространстве как дебажить? в случае c IDE от JetBrains или тех же Visual Studio все понятно. единая среда разработки, делай что хочешь. а тут другое
источник

M

Michael in MaxPatrol SIEM
Kirill Mitrofanov 🌱
единое пространство не всегда работает корректно.
а когда "разделяй и властвуй", то легче разобраться. нет?
Это последствия того хаоса, которое порождает 100500 утилит с параметрами
источник

IY

Ivan Yakushev in MaxPatrol SIEM
Kirill Mitrofanov 🌱
единое пространство не всегда работает корректно.
а когда "разделяй и властвуй", то легче разобраться. нет?
вот и я снова задаю вопрос, как "разделяй и влавствуй" в контексте нормализации помогает дебажить формулу?
источник

K

KMGN in MaxPatrol SIEM
Gullible Beaver
На чем вы предпочли бы учиться отладке правил нормализации, корреляции, обогащения
Анонимный опрос
30%
Командная строка, так понятнее
42%
Unofficial UI, так удобнее
28%
PTKB, к черту отладку, я сложных правил все равно не пишу
Проголосовало: 53
Какие интересные и ровные ответы :)
источник

IY

Ivan Yakushev in MaxPatrol SIEM
UI все это делает в одном окне, тут же поправил, снова попробовал
источник

IY

Ivan Yakushev in MaxPatrol SIEM
Да, пока есть косяки, но основные задачи он закрывает и я не вижу смысла держать миллион окон открытых и между ними переключаться
источник

IY

Ivan Yakushev in MaxPatrol SIEM
А в идеале, чтобы это вообще в PTKB было, как уважаемый Кац написал
источник

M

Michael in MaxPatrol SIEM
А что мешает в командной строке на сотню символов сделать то же самое? )) Есть же ещё блокнотик.
источник

IY

Ivan Yakushev in MaxPatrol SIEM
Michael
А что мешает в командной строке на сотню символов сделать то же самое? )) Есть же ещё блокнотик.
))
источник

KM

Kirill Mitrofanov 🌱... in MaxPatrol SIEM
Ivan Yakushev
А в идеале, чтобы это вообще в PTKB было, как уважаемый Кац написал
в идеале да
источник

IY

Ivan Yakushev in MaxPatrol SIEM
Michael
А что мешает в командной строке на сотню символов сделать то же самое? )) Есть же ещё блокнотик.
источник