Size: a a a

2019 April 30

К

Капибара in MaxPatrol SIEM
Разница в уровнях использования. Если бы мы тут все знали как именно работает СИЕМ под капотом (любой), могли бы одной левой писать формулы нормализации с закрытыми глазами и вообще парсили бы логи прямо в мозг там же это всё коррелируя, то мы... были бы не нужны, ибо кому ты продашь свои мозги, когда все это и так умеют.

Таким образом я поддержу мнение о том, что для разного уровня специалистов требуется разный уровень тулзов и их применения. И попытки навязать пользователю СИЕМа работу сугубо в консоли вызовут яростное сопротивление, и "такого слона ты не продашь". Тем не менее это не означает, что консоль не нужна. Для "глубоких" экспертов это маст хэв. Поэтому я не вижу противоречия в соседстве гуя и консоли, для разных уровней компетенций.

Единственный нюанс тут это то, что обычно "фарш не провернуть назад", то есть юзерскую самописную формулу зачастую обратно в гуй не распарсишь. Но это и хорошо. Желающего это подтолкнет к дальнейшему изучению языка ХР, а нежелающий заплатит деньги знающему, чтобы тот ему сделал красиво (как и в аналогии с тачками - кто-то в гараже любит поковыряться, кому-то проще в сервис сдать).

Единственная проблема это расхождение в показаниях cli и гуя, но мы работаем над этим :)
источник

KM

Kirill Mitrofanov 🌱... in MaxPatrol SIEM
Капибара
Разница в уровнях использования. Если бы мы тут все знали как именно работает СИЕМ под капотом (любой), могли бы одной левой писать формулы нормализации с закрытыми глазами и вообще парсили бы логи прямо в мозг там же это всё коррелируя, то мы... были бы не нужны, ибо кому ты продашь свои мозги, когда все это и так умеют.

Таким образом я поддержу мнение о том, что для разного уровня специалистов требуется разный уровень тулзов и их применения. И попытки навязать пользователю СИЕМа работу сугубо в консоли вызовут яростное сопротивление, и "такого слона ты не продашь". Тем не менее это не означает, что консоль не нужна. Для "глубоких" экспертов это маст хэв. Поэтому я не вижу противоречия в соседстве гуя и консоли, для разных уровней компетенций.

Единственный нюанс тут это то, что обычно "фарш не провернуть назад", то есть юзерскую самописную формулу зачастую обратно в гуй не распарсишь. Но это и хорошо. Желающего это подтолкнет к дальнейшему изучению языка ХР, а нежелающий заплатит деньги знающему, чтобы тот ему сделал красиво (как и в аналогии с тачками - кто-то в гараже любит поковыряться, кому-то проще в сервис сдать).

Единственная проблема это расхождение в показаниях cli и гуя, но мы работаем над этим :)
а планируется дебагер запихнуть в PTKB?
источник

К

Капибара in MaxPatrol SIEM
Kirill Mitrofanov 🌱
а планируется дебагер запихнуть в PTKB?
Это вопрос не ко мне, увы)
источник

IY

Ivan Yakushev in MaxPatrol SIEM
Gullible Beaver
Я повторю свою мысль, почему я сделал опрос, который любезно припинил Володя. Я не спрашиваю вас в чем вам удобнее работать, мне интересно как вам было бы удобнее учиться отладке. В UI, где может быть неочевидно что делают эти кнопки, но можно выучить порядок их нажатия, или в CLI, который страшный, черный и чреват опечатками.
Мой ответ такой — утилиты не помогают лучше разобраться в воркфлоу работы с событием, т.е. до какого-то момента это было актуально ( до появления UI), но с его появлением смысла все меньше, а когда и если его допилят, я даже не могу придумать для чего может понадобиться условный normalize.exe
источник

IY

Ivan Yakushev in MaxPatrol SIEM
А если уж что-то «под капотом» пошло не так и «оно должно парситься как задокументировано , но не парсится», то это точно не забота пользователя системы, а работа поддержки
источник

NA

Nikolai Arefiev in MaxPatrol SIEM
Kirill Mitrofanov 🌱
а планируется дебагер запихнуть в PTKB?
Лимит откровений превысил на сегодня, ну ладно... предпраздничный же день. Изначально PT KB встраивался в SIEM как среда разработки всего контента. Но одной среды разработки недостаточно, нужна еще среда тестирования и отладки. Это те элементы, которые должны будут появиться в PT KB, дабы дать полный workflow по работе с контентом.
источник

NA

Nikolai Arefiev in MaxPatrol SIEM
Пока мы сосредоточены на той части, что называется среда разработки.
источник

NA

Nikolai Arefiev in MaxPatrol SIEM
Следующим будет среда отладки и тестирования.
источник

NA

Nikolai Arefiev in MaxPatrol SIEM
К сожалению сделать сразу и все не получается :(
источник

IY

Ivan Yakushev in MaxPatrol SIEM
Nikolai Arefiev
Следующим будет среда отладки и тестирования.
Это очень хорошие новости
источник

KM

Kirill Mitrofanov 🌱... in MaxPatrol SIEM
источник

К

Капибара in MaxPatrol SIEM
источник

IY

Ivan Yakushev in MaxPatrol SIEM
Жду релиза R21 больше чем финала Игры престолов
источник

NA

Nikolai Arefiev in MaxPatrol SIEM
Главное - чтобы к R21 половина героев не погибла.
источник

Z

Zer🦠way in MaxPatrol SIEM
Ничосе тред;)
источник

M

Mikhail in MaxPatrol SIEM
Zer🦠way
Ничосе тред;)
Стоило отвлечься на минутку, а тут такое))
источник

M

Michael in MaxPatrol SIEM
Какая R21? В прошлом году же была 4.0. Или я что-то путаю?
источник

NA

Nikolai Arefiev in MaxPatrol SIEM
Мы все никак полностью не перейдем на формат x.x.
источник

M

Michael in MaxPatrol SIEM
????
Боюсь спросить: "а что мешает?" ))
источник

К

Капибара in MaxPatrol SIEM
Слишком много фича реквестов))
источник