Каталог расширений

CEC Incidents sender

Скрипт для MaxPatrol 10 Custom Event Collector, отправляющий уведомления об инцидентах в Telegram/Mattermost/MS Teams.

CEC Incidents sender

Скрипт для MaxPatrol 10 Custom Event Collector, отправляющий уведомления об инцидентах в Telegram/Mattermost/MS Teams.

Список файлов

  • incidents_sender.py - сам скрипт (код для добоавления в справочник)
  • Incidents Sender.json - профиль для импорта в MaxPatrol 10

Требования

MP10 Collector, на котором будет запущена задача должен иметь доступ к MaxPatrol 10 Core/MС по IP/FQDN (в зависимости от того как настроен MaxPatrol 10) по портам 443 и 3334, а так же к соответствующим серверам (Telegram, MS Teams, Mattermost).

Использование

  1. Создать справочник incidents_sender с кодом из .py файла
  2. Импортировать профиль в систему (.json-файл) и настроить "Параметры запуска сценария", а так же "Интервал опроса модуля" (параметр в секундах, который отвечает за частоту запуска скрипта). "table_list_name": "", # Название табличного списка, содержащего правила корреляций для работы фильтра (в колонке name)
  3. Опционально, для фильтрации уведомлений: Создать, добавить в набор и установить табличный список в SIEM. Табличный список должен иметь колонку name: имена правил корреляции (инцидентов) добавляются отдельными записями. Название табличного списка задается произвольно и должно быть указано в параметре table_list_name. Режим работы фильтра задается в параметре filter_type
  4. Создать учетную запись типа Логин-пароль с учетной записью MaxPatrol 10, от имени которой будут запрашиваться инциденты
  5. Создать учетную запись типа Пароль, содержащую client_secret Как получить client_secret
  6. Создать задачу на основе созданного профиля, указав в качестве цели FQDN/IP (в зависимости от настройки MaxPatrol 10) сервера
  7. Core/MC/KB, в качестве учетной записи созданную в п.3 УЗ, в качестве учетной записи для повышения привилегий УЗ из п.4

Параметры запуска сценария:

{
 "chat_id": "id_of_telegram_chat", # ID Telegram-чата куда бот будет высылать сообщения
 "gmt": 3, # Временная поправка, т.к. мы получаем время в GMT+0
 "minutes": 10, # Насколько мы смотрим "назад" при первом запуске, пока не сформирован savepoint
 "filter_type": "", # Режим работы фильтра уведомлений, "wl" - отправляются только уведомления от инцидентов, которые указаны в табличном списке; "bl" - уведомления от инцидентов из табличного списка не отправляются. Оставьте пустым для отключения фильтрации. Параметр table_list_name должен быть заполнен, а в системе создан и установлен соответствующий табличный список с колонкой name
 "table_list_name": "", # Название табличного списка, содержащего правила корреляций для работы фильтра (в колонке name)
 "mm_enabled": true, # Включение отправки в Mattermost
 "mm_username": "", # Имя с которым будет отправлено сообщение в Mattermost 
 "mm_webhook_url": "mattermost_webhook_url", # Адрес вебхука для отправки в Mattermost (генерируется в Mattermost)
 "teams_enabled": true, # Включение отправки в MS Teams
 "teams_webhook_url": "teams_webhook_url", # Адрес вебхука для отправки в MS Teams (генерируется в MS Teams)
 "tg_enabled": true, # Включение отправки в Telegram
 "tg_token": "telegram_token" # Токен бота для отправки в Telegram
}
Автор
Roman B
Продукт
MaxPatrol SIEM
Категория
Решения
Теги
  • MaxPatrol SIEM·
  • Telegram·
  • Python·
  • Custom Event Collector·

Ваш комментарий

Чтобы оставить комментарий, нужно войти через TelegramМы не храним никаких персональных данных. Нажимая кнопку, вы принимаете условия пользовательского соглашения.

Другие расширения для MaxPatrol SIEM

  • 1
    Open source
    Maxpatrol SIEM API SDK
    Неофициальный SDK для работы с MP SIEM через API.
    Автор
    GenRocker
    Продукт
    MaxPatrol SIEM
    Категория
    Интеграции
    • Python·
  • 3
    Open source
    SIEM Monkey
    Плагин для chromium-based браузеров, улучшающий интерфейс работы с событиями в MaxPatrol SIEM
    Автор
    grikos
    Продукт
    MaxPatrol SIEM
    Категория
    Решения
    • Chrome·
    • SOC·
    • PT Network Attack Discovery·
    • MaxPatrol SIEM·
  • 2
    CTT Threat Feed
    Более 260 открытых источников знаний о киберугрозах, включая Twitter, Telegram, Online-песочницы и TI-отчеты. 250К+ индикаторов компрометации в день, подготовленных к использованию в Maxpatrol SIEM.
    Автор
    ООО “Технологии киберугроз” (бренд RST Cloud)
    Продукт
    MaxPatrol SIEM
    Категория
    Решения
    • TI·
    • MaxPatrol SIEM·
  • 2
    XP Workspace
    Автоматизированное рабочее пространство для использования расширения VSCode XP
    Автор
    SEC
    Продукт
    MaxPatrol SIEM
    Категория
    Экспертиза
    • XP·
    • VS Codium·
    • PT Extended Detection and Response·
  • 1
    Open source
    Поддержка языка XP в Visual Studio Code
    Расширение позволяет разрабатывать и тестировать правила в VSCode и VSCodium, а также публиковать их в необходимый для вашего продукта формат.
    Автор
    DmitryOffsec
    Продукт
    MaxPatrol SIEM
    Категория
    Решения
    • XP·
    • VS Codium·
    • MaxPatrol SIEM·
    • PT Extended Detection and Response·
  • 2
    Правила нормализации и корреляции
    Правила нормализации и корреляции для MaxPatrol SIEM
    Автор
    ARinteg
    Продукт
    MaxPatrol SIEM
    Категория
    Экспертиза
    • MaxPatrol SIEM·
    • normalization rules·
    • correlation rules·
  • 1
    Коннектор для MaxPatrol SIEM с DrWeb
    Коннектор для MaxPatrol SIEM с DrWeb
    Автор
    Softline (АО Софтлайн)
    Продукт
    MaxPatrol SIEM
    Категория
    Интеграции
    • MaxPatrol SIEM·
    • connector·
  • 1
    Правила нормализации для продуктов Cyberark
    Правила нормализации для продуктов Cyberark
    Автор
    Softline (АО Софтлайн)
    Продукт
    MaxPatrol SIEM
    Категория
    Экспертиза
    • Cyberark·
    • MaxPatrol SIEM·
    • normalization rules·
    • parser·
    • correlation rules·
  • 1
    Правила нормализации для продуктов Fortinet
    Правила нормализации для продуктов Fortinet
    Автор
    Softline (АО Софтлайн)
    Продукт
    MaxPatrol SIEM
    Категория
    Экспертиза
    • MaxPatrol SIEM·
    • normalization rules·
    • Fortinet·
    • parser·
    • correlation rules·
  • 1
    Правила нормализации для продуктов Huawei
    Правила нормализации для продуктов Huawei
    Автор
    Softline (АО Софтлайн)
    Продукт
    MaxPatrol SIEM
    Категория
    Экспертиза
    • MaxPatrol SIEM·
    • normalization rules·
    • Huawei·
    • parser·
    • correlation rules·
  • 1
    Правила нормализации для продуктов Kaspersky
    Правила нормализации для продуктов Kaspersky
    Автор
    Softline (АО Софтлайн)
    Продукт
    MaxPatrol SIEM
    Категория
    Экспертиза
    • MaxPatrol SIEM·
    • normalization rules·
    • parser·
    • correlation rules·
    • Kaspersky·
  • 1
    Правила нормализации для FreеBSD
    Правила нормализации для Freebsd
    Автор
    Softline (АО Софтлайн)
    Продукт
    MaxPatrol SIEM
    Категория
    Экспертиза
    • MaxPatrol SIEM·
    • normalization rules·
    • parser·
    • correlation rules·
    • FreeBSD·
  • 1
    Коннектор для нормализации событий Indeed PAM
    Коннектор для нормализации событий Indeed PAM в MP SIEM
    Автор
    Индид
    Продукт
    MaxPatrol SIEM
    Категория
    Интеграции
  • 2
    2
    Адаптер журнала регистрации 1С
    Автоматизированный сбор и структурирование информации из журнала регистрации информационной базы 1С с дальнейшей ее передачей в программный продукт MaxPatrol SIEM.
    Автор
    ООО «Дигилабс»
    Продукт
    MaxPatrol SIEM
    Категория
    Решения
    • ·
    • logs·
  • 1
    MP SIEM Telegram notification
    Отправка инцидентов из MaxPatrol SIEM 10 в Telegram бот.
    Автор
    OXYGEN
    Продукт
    MaxPatrol SIEM
    Категория
    Решения
    • Telegram·
    • bot·
  • 3
    Подсветка синтаксиса в Notepad++
    Подсветка синтаксиса PT MaxPatrol SIEM в Notepad++ для языка XP
    Автор
    Zorge.R
    Продукт
    MaxPatrol SIEM
    Категория
    Экспертиза
    • Notepad ++·
    • syntax·
  • 2
    Реагирование на инциденты из PT MaxPatrol SIEM
    Реагирование на инциденты (события типа инцидент) из PT MaxPatrol SIEM с подтверждением действия через Telegram
    Автор
    Zorge.R
    Продукт
    MaxPatrol SIEM
    Категория
    Интеграции
    • response·
    • syslog·
    • Telegram·
  • Правила нормализации Squid, Softether, Neo23x0/Loki
    Расширение дополняет стандартный каталог правил нормализации следующими системами: Squid, SoftEther, Loki
    Автор
    Шишков Сергей
    Продукт
    MaxPatrol SIEM
    Категория
    Экспертиза
  • 1
    Коннектор к АСУ ТП «Соната».
    Коннектор к АСУ ТП «Соната» (АО «ЭЗАН») предназначен для сбора событий информационной безопасности (ИБ), хранящихся в файлах и отправляемых по протоколам SMB и SFTP
    Автор
    Газинформсервис
    Продукт
    MaxPatrol SIEM
    Категория
    Решения
  • Коннектор к АСУ ТП «Infinity».
    Коннектор к АСУ ТП «SCADA Infinity» (АО «ЭлеСи») предназначен для сбора событий информационной безопасности (ИБ), хранящихся в журнале событий ОС Windows.
    Автор
    Газинформсервис
    Продукт
    MaxPatrol SIEM
    Категория
    Решения
  • 1
    Коннектор к АСУ ТП «Аргус».
    Коннектор к АСУ ТП «Аргус» (НПФ «Система-Сервис»)предназначен для сбора событий информационной безопасности (ИБ), отправляемых по протоколу syslog
    Автор
    Газинформсервис
    Продукт
    MaxPatrol SIEM
    Категория
    Решения
  • Средство доверенной загрузки SafeNode System Loader
    СЗД «SafeNode System Loader» - программно-техническое средство, встраиваемое в UEFI BIOS, направленное на решение задач по защите от несанкционированного доступа на этапе загрузки устройства.
    Автор
    Газинформсервис
    Продукт
    MaxPatrol SIEM
    Категория
    Решения
  • MP Events Monitor
    Скрипт для комплексного анализа состояния источников событий в MaxPatrol. Позволяет проверить соответствие активов политикам сбора событий, выявить проблемы с аудитом и мониторингом, а также сгенерировать детальные отчеты в формате Excel.
    Автор
    Данил Зарипов
    Продукт
    MaxPatrol SIEM
    Категория
    Интеграции
    • MaxPatrol SIEM·
    • API·
    • filters·
    • MaxPatrol VM·
  • Результативное внедрение MaxPatrol SIEM
    В архив входят документы, необходимые для результативного внедрения MaxPatrol SIEM. Документы охватывают техническую настройку, описание базовых направлений работы с MP SIEM в части управления экспертизой, подключения источников событий, контроля поступления событий и другие направления, а также чек-листы, видеоинструкции и схемы.
    Продукт
    MaxPatrol SIEM
    Категория
    How-to's