Fluxo de trabalho do Security Incident Response - Obter estatísticas de rede
O O fluxo de trabalho recupera as estatísticas de rede de um recurso baseado no Windows afetado quando adicionado a um incidente de segurança no estado Análise.
Antes de Iniciar
Função necessária: sn_si.analyst
Por Que e Quando Desempenhar Esta Tarefa
Para novos incidentes de segurança que contêm itens de configuração, o fluxo de trabalho é executado automaticamente quando o estado muda para Análise.
Os incidentes de segurança existentes são atualizados automaticamente quando você está no estado Análise e adiciona um novo item de configuração.
As atividades do processo de fluxo de trabalho incluem:
- Atividade Obter FQDN do item de configuração
- Determinar script de shell por sistema operacional
- Se a instrução for executada pelo PowerShell
- Acompanhamento de execução - Iniciar atividade
- Obter estatísticas de rede por meio da atividade netstat
- Acompanhamento da execução da capacidade - Atividade com falha
- Atividade Criar registros de dados de aprimoramento
- Acompanhamento da execução da capacidade - Atividade com falha - Retorna o ID de aprimoramento.
- Acompanhamento da execução da capacidade - Concluir atividade