Size: a a a

2018 September 20

Z

Zer🦠way in MaxPatrol SIEM
😁
источник

Z

Zer🦠way in MaxPatrol SIEM
форум создать можно, думаю основная часть ваших клиентов по сиему тут отсутствует
источник

Z

Zer🦠way in MaxPatrol SIEM
у меня вот при старте месяца 3 была "стадия отрицания". пока не стал разбираться и задавать вопросы в разных чатах. а есть те кто и не будет искать решение, купили и купили😁
источник

NA

Nikolai Arefiev in MaxPatrol SIEM
Порог вхождения при разработке правил будем снижать. Графический конструктор уже в проработке.
источник

Z

Zer🦠way in MaxPatrol SIEM
Nikolai Arefiev
Порог вхождения при разработке правил будем снижать. Графический конструктор уже в проработке.
спасибо
источник

NA

Nikolai Arefiev in MaxPatrol SIEM
Zer🦠way
у меня вот при старте месяца 3 была "стадия отрицания". пока не стал разбираться и задавать вопросы в разных чатах. а есть те кто и не будет искать решение, купили и купили😁
Вас в основном разарботка правил коробит или что-то еще особенно мешало начать работать?
источник

Z

Zer🦠way in MaxPatrol SIEM
Nikolai Arefiev
Вас в основном разарботка правил коробит или что-то еще особенно мешало начать работать?
лично мне непонятна была разработка правил, как загружать данные с других ресурсов автоматически в табличные списки.
источник

Z

Zer🦠way in MaxPatrol SIEM
и такого типа вопросы возникали, уведомления о инцидентах и тд
источник

Z

Zer🦠way in MaxPatrol SIEM
с одной стороны дали один питон скрипт, что то написали сами и вроде пошло
источник

Z

Zer🦠way in MaxPatrol SIEM
причем я проходил обучение в онлайне 😁
источник

NA

Nikolai Arefiev in MaxPatrol SIEM
Zer🦠way
лично мне непонятна была разработка правил, как загружать данные с других ресурсов автоматически в табличные списки.
Писали про загрузку geo-ip  и репутационных списков в таблички. А Вы данные из каких-то других источников загружаете? Например БД или AD.
источник

e

e6e6e in MaxPatrol SIEM
Nikolai Arefiev
Писали про загрузку geo-ip  и репутационных списков в таблички. А Вы данные из каких-то других источников загружаете? Например БД или AD.
Мы из  AD скриптом PS. Всё нормально отрабатывает.
источник

Z

Zer🦠way in MaxPatrol SIEM
Nikolai Arefiev
Писали про загрузку geo-ip  и репутационных списков в таблички. А Вы данные из каких-то других источников загружаете? Например БД или AD.
да. с веб страниц, например ноды сети tor
источник

Z

Zer🦠way in MaxPatrol SIEM
ip адреса из блэклистов и подобное
источник

NA

Nikolai Arefiev in MaxPatrol SIEM
Zer🦠way
ip адреса из блэклистов и подобное
Блеклист - плоский файл?
источник

Z

Zer🦠way in MaxPatrol SIEM
Nikolai Arefiev
Блеклист - плоский файл?
raw с github
источник

NA

Nikolai Arefiev in MaxPatrol SIEM
Ок, понял, спасибо.
источник

M

Michael in MaxPatrol SIEM
Nikolai Arefiev
День добрый. По поводу базы знания, категорчески поддерживаю. Если видите, ошибки в доках, заводите баги на док. Будем давать по шапке тестировкщикам... Да, документацию у нас тоже тестят )))
Ок. Админгайд. С 327. Рекомендации по настройке ms sql для secretnet в качестве источника. В поле предлагается указать порт 49185 на котором будет работать sql.
После этих рекомендаций ломается связь между серверов secret net и базой данных.
Тот же самый момент описанный при подключении Касперского более корректен.
источник

NA

Nikolai Arefiev in MaxPatrol SIEM
Michael
Ок. Админгайд. С 327. Рекомендации по настройке ms sql для secretnet в качестве источника. В поле предлагается указать порт 49185 на котором будет работать sql.
После этих рекомендаций ломается связь между серверов secret net и базой данных.
Тот же самый момент описанный при подключении Касперского более корректен.
Спасибо! Поправим
источник

M

Michael in MaxPatrol SIEM
В версии 19 предлагается перейти с одноузловой конфигурации elastic на кластерную. Раздел 5.7 в пункте 10 предлагается поправить руками конфиг. Все будет работать, но до момента пока не забыли, что были внесены изменил руками и не выполнили dpkg-reconfigure mpsiem-storage. Настройки из пункта 10 будут потерты так как они прилетают из params.yaml
источник