ЧТО ЗНАЧИТ "ПОДДЕРЖИВАЕМЫЕ"?
Концепция нормализации предполагает поиск по всем событиям. Нормализация это процесс извлечения из событий ключей и их значений. Это необходимо для успешного поиска по событиям, продвинутых механизмов обнаружения, таких как AI и DL.
ПОЧЕМУ ВАЖНА НОРМАЛИЗАЦИЯ?
“Найти все события по пользователю admin_west”. Специфика SIEM заключается в том, что к системе подключены сотни различных типов источников. Где-то в событиях появляется user_name, где то username, где в общем случае необходимое поле содержится в текстовом блоке. В результате, без нормализации событий, запрос к базе данных будет слишком длинным и тяжелым, или вы получите только часть событий.
ЧТО ДЕЛАТЬ, ЕСЛИ В СПИСКЕ НЕТ ИСТОЧНИКА?
Мы постоянно расширяем список поддерживаемых источников. Приоритеты зависят от наших клиентов. Нет проблем и трудностей для добавления новых источников и парсеров.
Если в списке нет источника, свяжитесь с нами, мы поможем вам.