Workflow Security Incident Response - Obtenir les statistiques réseau
Le champ workflow récupère les statistiques réseau d’une ressource Windows affectée lorsqu’elle est ajoutée à un incident de sécurité à l’état Analyse .
Avant de commencer
Rôle requis : sn_si.analyst
Pourquoi et quand exécuter cette tâche
Pour les nouveaux incidents de sécurité contenant des éléments de configuration, le workflow s’exécute automatiquement lorsque l’état passe à Analyse.
Les incidents de sécurité existants sont automatiquement mis à jour lorsque vous êtes dans l’état Analyse et que vous ajoutez un nouvel élément de configuration.
Les activités de processus du workflow comprennent :
- Obtenir l’activité FQDN de l’élément de configuration
- Déterminer le script Shell par système d’exploitation
- Si l’instruction est exécutée par Powershell
- Suivi des exécutions : démarrer l’activité
- Obtenir les statistiques réseau via l’activité netstat
- Suivi d’exécution de l’aptitude : activité d’échec
- Créer une activité d’enregistrements de données d’enrichissement
- Suivi d’exécution de l’aptitude : activité d’échec - Renvoie l’ID d’enrichissement.
- Suivi d’exécution de l’aptitude : terminer l’activité