Integração de comandos do sistema de operações de segurança - Obter fluxo de trabalho de processos em execução
O fluxo de trabalho Integração de comandos do sistema de operações de segurança - Obter processos em execução recupera os processos em execução de um item de configuração quando adicionado ou atualizado para um incidente de segurança baseado em Windows ou Unix no estado Análise.
Antes de Iniciar
Função necessária: sn_si.analyst
Por Que e Quando Desempenhar Esta Tarefa
Para novos incidentes de segurança, o fluxo de trabalho é executado automaticamente quando você envia o incidente com um item de configuração selecionado, quando o estado muda automaticamente para Análise. Se permanecer no estado Rascunho, não será executado.
Os incidentes de segurança existentes são atualizados automaticamente quando você está no estado Análise e adiciona um novo item de configuração.
As atividades do processo de fluxo de trabalho incluem:
- Atividade Obter FQDN do item de configuração
- Determinar script de shell por atividade do SO
- Acompanhamento de execução - Iniciar atividade
- Obter processos em execução via PowerShell
- Atividade Executar script de shell
- Acompanhamento da execução da capacidade - Atividade com falha
- Atividade Extrair Shell Script da atividade MID Script
- Combinar resultados e retornar valores em uma matriz
- Atividade Criar registros de dados de aprimoramento
- Acompanhamento da execução da capacidade - Concluir atividade