<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0" xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/">
	<channel>
		<title><![CDATA[Monitoring Serwerów - Forum o monitoringu infrastruktury IT - Energy Logserver - SIEM Plan]]></title>
		<link>https://monitoringserwerow.pl/</link>
		<description><![CDATA[Monitoring Serwerów - Forum o monitoringu infrastruktury IT - https://monitoringserwerow.pl]]></description>
		<pubDate>Wed, 06 May 2026 12:31:37 +0000</pubDate>
		<generator>MyBB</generator>
		<item>
			<title><![CDATA[Risk Management]]></title>
			<link>https://monitoringserwerow.pl/showthread.php?tid=128</link>
			<pubDate>Fri, 15 Oct 2021 14:59:22 +0000</pubDate>
			<dc:creator><![CDATA[<a href="https://monitoringserwerow.pl/member.php?action=profile&uid=88">WhiteHatPirate</a>]]></dc:creator>
			<guid isPermaLink="false">https://monitoringserwerow.pl/showthread.php?tid=128</guid>
			<description><![CDATA[Witam,<br />
<br />
Chciałem się dowiedzieć jak Energy Logserver pomaga zarządza ryzykiem w wykrytych incdentach?]]></description>
			<content:encoded><![CDATA[Witam,<br />
<br />
Chciałem się dowiedzieć jak Energy Logserver pomaga zarządza ryzykiem w wykrytych incdentach?]]></content:encoded>
		</item>
		<item>
			<title><![CDATA[Zarządzanie ryzykiem w Energy Logserver]]></title>
			<link>https://monitoringserwerow.pl/showthread.php?tid=126</link>
			<pubDate>Mon, 04 Oct 2021 08:05:09 +0000</pubDate>
			<dc:creator><![CDATA[<a href="https://monitoringserwerow.pl/member.php?action=profile&uid=4">ArturB</a>]]></dc:creator>
			<guid isPermaLink="false">https://monitoringserwerow.pl/showthread.php?tid=126</guid>
			<description><![CDATA[Zdarzenia płynące z systemów informatycznych posiadają powtarzalny charakter. W ramach źródeł tego samego typu możemy się spodziewać ujednoliconej formy komunikatów. Incydenty oraz błędy aplikacyjne są do siebie podobne i tylko wprawne oko analityka pozwala zatrzymać się nad konkretnym problemem. Unikalna wiedza zespołu analitycznego dotyczy znajomości organizacji i jej procesów, źródeł, wrażliwych okresów czasu przetwarzania, szczególnych użytkowników pracujących w systemie i wielu innych atrybutów związanych z wskazanym wpisem w logu. Człowiek nadaje znaczenie danym na podstawie własnej klasyfikacji problemu i automatycznie szacuje ryzyko związane zauważonym problemem. <br />
<br />
To zagadnienie adresuje moduł Risk Management w Energy Logserver. Operator platformy ma możliwość wpływania na poziom istotności zauważonego zdarzenia poprzez odpowiednie rozpoznanie cech systemu źródłowego, konta użytkownika, nazwy procesu lub innego atrybutu. W praktyce, dla dowolnego pola danych np.: hostname tworzymy nową kategorię ryzyka np.: Production.<br />
<img src="https://monitoringserwerow.pl/uploads/obrazki-zarzadzanieryzykiemwels-SC/1.png" alt="[Image: 1.png]" class="mycode_img" /><br />
<br />
Każda kategoria posiada nadane punkty. Wartość 50 to stan wyjściowy. <br />
<br />
Do wskazanej kategorii dołączamy obiekty na podstawie danych z indeksu. Zakładka Create Alert Rule pozwala na wybranie wartości z naszych danych.<br />
<img src="https://monitoringserwerow.pl/uploads/obrazki-zarzadzanieryzykiemwels-SC/2.png" alt="[Image: 2.png]" class="mycode_img" /><br />
<br />
<br />
Od tego momentu posiadamy obiekty z przyporządkowanymi kategoriami ryzyka. Czas na wykorzystanie.<br />
<br />
Podczas budowy Alertu podajemy pole „Risk Key”, dla którego analiza ryzyka będzie prowadzona.<br />
<br />
<img src="https://monitoringserwerow.pl/uploads/obrazki-zarzadzanieryzykiemwels-SC/3.png" alt="[Image: 3.png]" class="mycode_img" /><br />
<br />
Nasza reguła również posiada poziom istotności, rozpoczynający się od wartości 50. Dzięki temu ostateczny wskaźnik ryzyka będzie wyliczany na podstawie wartości analizowanych obiektów oraz istotności samej reguły. <br />
W jakiś sposób wyliczane są ostatecznie punkty ryzyka wynika z ustawień „Aggregation type”, którego znaczenie najłatwiej doczytać z dokumentacji. <br />
<a href="https://kb.energylogserver.com/en/latest/08-00-00-Alert_module/08-00-00-Alert_module.html?highlight=risk#risk-calculation-algorithms" target="_blank" rel="noopener" class="mycode_url">https://kb.energylogserver.com/en/latest...algorithms</a><br />
<br />
Od tego momentu, w przypadku detekcji incydentu dla naszej reguły, system automatycznie wyliczy wartość „Risk Key” i zarejestruje ją jako atrybut zdarzenia.<br />
<br />
<br />
<img src="https://monitoringserwerow.pl/uploads/obrazki-zarzadzanieryzykiemwels-SC/4.png" alt="[Image: 4.png]" class="mycode_img" /><br />
<br />
Łatwo zauważyć, że mechanizm ten jest generyczny i może być użyty do rozpoznania dowolnych kategorii i ich ryzyk. Typowe zastosowanie to utworzenie grup podwyższonego ryzyka dla:<br />
• użytkowników/loginów kadry zarządczej,<br />
• systemów produkcyjnych,<br />
• oprogramowania i aplikacji krytycznych,<br />
• stref adresowych IP DMZ,<br />
• szczególnych portów komunikacji.]]></description>
			<content:encoded><![CDATA[Zdarzenia płynące z systemów informatycznych posiadają powtarzalny charakter. W ramach źródeł tego samego typu możemy się spodziewać ujednoliconej formy komunikatów. Incydenty oraz błędy aplikacyjne są do siebie podobne i tylko wprawne oko analityka pozwala zatrzymać się nad konkretnym problemem. Unikalna wiedza zespołu analitycznego dotyczy znajomości organizacji i jej procesów, źródeł, wrażliwych okresów czasu przetwarzania, szczególnych użytkowników pracujących w systemie i wielu innych atrybutów związanych z wskazanym wpisem w logu. Człowiek nadaje znaczenie danym na podstawie własnej klasyfikacji problemu i automatycznie szacuje ryzyko związane zauważonym problemem. <br />
<br />
To zagadnienie adresuje moduł Risk Management w Energy Logserver. Operator platformy ma możliwość wpływania na poziom istotności zauważonego zdarzenia poprzez odpowiednie rozpoznanie cech systemu źródłowego, konta użytkownika, nazwy procesu lub innego atrybutu. W praktyce, dla dowolnego pola danych np.: hostname tworzymy nową kategorię ryzyka np.: Production.<br />
<img src="https://monitoringserwerow.pl/uploads/obrazki-zarzadzanieryzykiemwels-SC/1.png" alt="[Image: 1.png]" class="mycode_img" /><br />
<br />
Każda kategoria posiada nadane punkty. Wartość 50 to stan wyjściowy. <br />
<br />
Do wskazanej kategorii dołączamy obiekty na podstawie danych z indeksu. Zakładka Create Alert Rule pozwala na wybranie wartości z naszych danych.<br />
<img src="https://monitoringserwerow.pl/uploads/obrazki-zarzadzanieryzykiemwels-SC/2.png" alt="[Image: 2.png]" class="mycode_img" /><br />
<br />
<br />
Od tego momentu posiadamy obiekty z przyporządkowanymi kategoriami ryzyka. Czas na wykorzystanie.<br />
<br />
Podczas budowy Alertu podajemy pole „Risk Key”, dla którego analiza ryzyka będzie prowadzona.<br />
<br />
<img src="https://monitoringserwerow.pl/uploads/obrazki-zarzadzanieryzykiemwels-SC/3.png" alt="[Image: 3.png]" class="mycode_img" /><br />
<br />
Nasza reguła również posiada poziom istotności, rozpoczynający się od wartości 50. Dzięki temu ostateczny wskaźnik ryzyka będzie wyliczany na podstawie wartości analizowanych obiektów oraz istotności samej reguły. <br />
W jakiś sposób wyliczane są ostatecznie punkty ryzyka wynika z ustawień „Aggregation type”, którego znaczenie najłatwiej doczytać z dokumentacji. <br />
<a href="https://kb.energylogserver.com/en/latest/08-00-00-Alert_module/08-00-00-Alert_module.html?highlight=risk#risk-calculation-algorithms" target="_blank" rel="noopener" class="mycode_url">https://kb.energylogserver.com/en/latest...algorithms</a><br />
<br />
Od tego momentu, w przypadku detekcji incydentu dla naszej reguły, system automatycznie wyliczy wartość „Risk Key” i zarejestruje ją jako atrybut zdarzenia.<br />
<br />
<br />
<img src="https://monitoringserwerow.pl/uploads/obrazki-zarzadzanieryzykiemwels-SC/4.png" alt="[Image: 4.png]" class="mycode_img" /><br />
<br />
Łatwo zauważyć, że mechanizm ten jest generyczny i może być użyty do rozpoznania dowolnych kategorii i ich ryzyk. Typowe zastosowanie to utworzenie grup podwyższonego ryzyka dla:<br />
• użytkowników/loginów kadry zarządczej,<br />
• systemów produkcyjnych,<br />
• oprogramowania i aplikacji krytycznych,<br />
• stref adresowych IP DMZ,<br />
• szczególnych portów komunikacji.]]></content:encoded>
		</item>
		<item>
			<title><![CDATA[wazuh błąd]]></title>
			<link>https://monitoringserwerow.pl/showthread.php?tid=97</link>
			<pubDate>Thu, 07 May 2020 10:22:26 +0000</pubDate>
			<dc:creator><![CDATA[<a href="https://monitoringserwerow.pl/member.php?action=profile&uid=68">adamwolny</a>]]></dc:creator>
			<guid isPermaLink="false">https://monitoringserwerow.pl/showthread.php?tid=97</guid>
			<description><![CDATA[i jeszcze jedno, w wazuh dla kilku klientów dostaję taki błąd. Czy ktoś się z tym spotkał? Co można zrobić aby to naprawić?<br />
<br />
<span style="color: #0a0a0a;" class="mycode_color">{"timestamp":"xxx","tag":"ossec-remoted","level":"warning","description":"(1404): Authentication error. Wrong key or corrupt payload. Message received from agent '208' at 'yyy'."}</span>]]></description>
			<content:encoded><![CDATA[i jeszcze jedno, w wazuh dla kilku klientów dostaję taki błąd. Czy ktoś się z tym spotkał? Co można zrobić aby to naprawić?<br />
<br />
<span style="color: #0a0a0a;" class="mycode_color">{"timestamp":"xxx","tag":"ossec-remoted","level":"warning","description":"(1404): Authentication error. Wrong key or corrupt payload. Message received from agent '208' at 'yyy'."}</span>]]></content:encoded>
		</item>
		<item>
			<title><![CDATA[wazuh dodatkowe alerty]]></title>
			<link>https://monitoringserwerow.pl/showthread.php?tid=96</link>
			<pubDate>Thu, 07 May 2020 10:19:20 +0000</pubDate>
			<dc:creator><![CDATA[<a href="https://monitoringserwerow.pl/member.php?action=profile&uid=68">adamwolny</a>]]></dc:creator>
			<guid isPermaLink="false">https://monitoringserwerow.pl/showthread.php?tid=96</guid>
			<description><![CDATA[A jeżeli mam już dodana większą ilość agentów ale chciałbym dodać nową lokalizację, która nie była wcześniej uwzględniona,  to jak to mogę zrobić?]]></description>
			<content:encoded><![CDATA[A jeżeli mam już dodana większą ilość agentów ale chciałbym dodać nową lokalizację, która nie była wcześniej uwzględniona,  to jak to mogę zrobić?]]></content:encoded>
		</item>
		<item>
			<title><![CDATA[wazuh pytanie]]></title>
			<link>https://monitoringserwerow.pl/showthread.php?tid=86</link>
			<pubDate>Thu, 16 Apr 2020 09:12:03 +0000</pubDate>
			<dc:creator><![CDATA[<a href="https://monitoringserwerow.pl/member.php?action=profile&uid=68">adamwolny</a>]]></dc:creator>
			<guid isPermaLink="false">https://monitoringserwerow.pl/showthread.php?tid=86</guid>
			<description><![CDATA[Co zrobić jeżeli w wazuh chciałbym zmienić istniejąca regułę tzn np żeby zdarzenie Multiple zachodziło dla 6 błędnych logowań anie dla 8? Czy należy edytować plik w folderze "/var/ossec/ruleset/rules/..." ?]]></description>
			<content:encoded><![CDATA[Co zrobić jeżeli w wazuh chciałbym zmienić istniejąca regułę tzn np żeby zdarzenie Multiple zachodziło dla 6 błędnych logowań anie dla 8? Czy należy edytować plik w folderze "/var/ossec/ruleset/rules/..." ?]]></content:encoded>
		</item>
	</channel>
</rss>