Obter fluxo de aprimoramento de dados do Wildfire

  • Versão de lançamento: Zurich
  • Atualizado 31 de jul. de 2025
  • 3 min. de leitura
  • . Palo Alto Networks de operações de segurança - Obtenha aprimoramento de dados selvagens O fluxo é executado, um arquivo de hash é carregado no Wildfire. Os dados são aprimorados e os relatórios são baixados para a instância para ajudar no processamento de possíveis ataques de malware.

    Antes de Iniciar

    Função necessária: sn_si.analyst

    Por Que e Quando Desempenhar Esta Tarefa

    . Palo Alto Networks de operações de segurança - Obtenha aprimoramento de dados selvagens O fluxo é executado quando um incidente de segurança é criado a partir de um alerta recebido da aplicação Firewall de rede Palo Alto. Um hash de malware da notificação por e-mail recebida do firewall é inserido no IOC do incidente de segurança e o registro é atualizado.
    Figura 1. Palo Alto Networks de operações de segurança - Obter fluxo de aprimoramento de dados do Wildfire
    Fluxo de aprimoramento de dados Wildfire

    Procedimento

    1. Navegar até Tudo > Incidente de segurança > Mostrar incidentes em aberto.
    2. Com base na notificação por e-mail recebida do Firewall, localize e abra o incidente de segurança que foi criado.
    3. Clique em Indicadores de compromisso e preencha Hash de malware com o hash que você recebeu no alerta.
    4. Clique em Atualizar.
      O fluxo faz com que o arquivo de hash seja carregado no Wildfire, onde os dados são aprimorados. Os relatórios nos formatos PDF e XML são anexados ao registro (incidente de segurança ou IOC) em sua instância para ajudar no processamento de possíveis ataques de malware.
      Nota:
      Se os dados aprimorados incluírem informações de captura de pacote, as informações do PCAP também serão baixadas. Os dados do PCAP capturam quais ações o arquivo estava executando. Por exemplo, ele pode relatar quais servidores o arquivo estava contatando. Para exibir arquivos pCAP, você precisa de um analisador de pacotes, como Wireshark .
      Figura 2. PDF de amostra gerado pelo Wildfire
      Relatório em PDF de amostra

    Wildfire- Obter ação PCAP

    . Wildfire: Obter pCAP A ação de fluxo obtém as informações de captura de pacote (PCAP) geradas durante a análise de um hash de arquivo especificado no wildfire. O resultado desta ação é anexado a um registro específico, conforme identificado por Tablename e. RecordId .

    Variáveis de entrada

    As variáveis de entrada determinam o comportamento inicial da ação.

    Tabela 1. Variáveis de entrada
    Variável Descrição
    FileSHA256Hash [cadeia de caracteres] O hash do arquivo recebido da aplicação Firewall de rede Palo Alto.
    Tablename [cadeia de caracteres] A tabela afetada.
    RecordId [cadeia de caracteres] O incidente de segurança ou IOC que está sendo atualizado.

    Variáveis de saída

    As variáveis de saída contêm dados que podem ser usados em ações subsequentes.

    Tabela 2. Variáveis de saída
    Variável Descrição
    CommandStatus [booliano] Verdadeiro se um resultado for obtido e anexado com sucesso.
    errorMessage O erro, se houver, que ocorreu na ação.

    Wildfire- Obter ação de relatório em PDF

    . Wildfire: Obter relatório em PDF A ação de fluxo obtém o relatório gerado durante a análise de um hash de arquivo especificado no Wildfire no formato PDF. O resultado desta ação é anexado a um registro específico, conforme identificado por Tablename e. RecordId .

    Variáveis de entrada

    As variáveis de entrada determinam o comportamento inicial da ação.

    Tabela 3. Variáveis de entrada
    Variável Descrição
    Tablename [cadeia de caracteres] A tabela afetada.
    FileSHA256Hash [cadeia de caracteres] O hash do arquivo recebido da aplicação Firewall de rede Palo Alto.
    RecordId [cadeia de caracteres] O incidente de segurança ou IOC que está sendo atualizado.

    Variáveis de saída

    As variáveis de saída contêm dados que podem ser usados em ações subsequentes.

    Tabela 4. Variáveis de saída
    Variável Descrição
    CommandStatus [booliano] Verdadeiro se um resultado for obtido e anexado com sucesso.
    errorMessage O erro, se houver, que ocorreu na ação.

    Wildfire- Obter ação de relatório XML

    . Wildfire: Obter relatório XML A ação de fluxo obtém o relatório gerado durante a análise de um hash de arquivo especificado no Wildfire no formato XML. O resultado desta ação é anexado a um registro específico, conforme identificado por Tablename e. RecordId .

    Variáveis de entrada

    As variáveis de entrada determinam o comportamento inicial da ação.

    Tabela 5. Variáveis de entrada
    Variável Descrição
    Tablename [cadeia de caracteres] A tabela afetada.
    FileSHA256Hash [cadeia de caracteres] O hash do arquivo recebido da aplicação Firewall de rede Palo Alto.
    RecordId [cadeia de caracteres] O incidente de segurança ou IOC que está sendo atualizado.

    Variáveis de saída

    As variáveis de saída contêm dados que podem ser usados em ações subsequentes.

    Tabela 6. Variáveis de saída
    Variável Descrição
    CommandStatus [booliano] Verdadeiro se um resultado for obtido e anexado com sucesso.
    errorMessage O erro, se houver, que ocorreu na ação.