Obter fluxo de aprimoramento de dados Wildfire

  • Versão de lançamento: Yokohama
  • Atualizado 30 de jan. de 2025
  • 3 min. de leitura
  • Quando o. Redes da Palo Alto de operações de segurança - Obter enriquecimento de dados Wildfire O fluxo é executado, um arquivo hash é carregado no Wildfire. Os dados são aprimorados e os relatórios são baixados para a instância para ajudar no processamento de possíveis ataques de malware.

    Antes de Iniciar

    Função necessária: sn_si.analista

    Por Que e Quando Desempenhar Esta Tarefa

    . Redes da Palo Alto de operações de segurança - Obter enriquecimento de dados Wildfire O fluxo é executado quando um incidente de segurança é criado a partir de um alerta recebido da aplicação Firewall de rede da Palo Alto. Um hash de malware da notificação por e-mail recebida do firewall é inserido no IOC do incidente de segurança e o registro é atualizado.
    Figura 1. Redes de Palo Alto de operações de segurança - Obter fluxo de aprimoramento de dados Wildfire
    Fluxo de aprimoramento de dados Wildfire

    Procedimento

    1. Navegar até Tudo > Incidente de segurança > Mostrar incidentes em aberto.
    2. Com base na notificação por e-mail recebida do Firewall, localize e abra o incidente de segurança que foi criado.
    3. Clique em Indicadores de compromisso e preencha o. Hash de malware com o hash que você recebeu no alerta.
    4. Clique em Atualizar.
      O fluxo faz com que o arquivo hash seja carregado no Wildfire, onde os dados são enriquecidos. Os relatórios nos formatos PDF e XML são anexados ao registro (incidente de segurança ou IOC) em sua instância para ajudar no processamento de possíveis ataques de malware.
      Nota:
      Se os dados aprimorados incluírem informações de captura de pacote, as informações de PCAP também serão baixadas. Os dados de PCAP capturam quais ações o arquivo estava executando. Por exemplo, ele pode relatar quais servidores o arquivo estava contatando. Para exibir arquivos pcap, você precisa de um analisador de pacotes, como Wireshark .
      Figura 2. PDF de amostra gerado pelo Wildfire
      Relatório em PDF de amostra

    Wildfire- Obter ação pcap

    . Wildfire: Obter pcap A ação de fluxo obtém as informações de captura de pacote (pcap) geradas durante a análise de um hash de arquivo especificado no Wildfire. O resultado desta ação está anexado a um registro específico, conforme identificado pelo Nome da tabela e. RecordId .

    Variáveis de entrada

    As variáveis de entrada determinam o comportamento inicial da ação.

    Tabela 1. Variáveis de entrada
    Variável Descrição
    FileSHA256Hash [cadeia de caracteres] O hash do arquivo recebido da aplicação Firewall de rede de Palo Alto.
    Nome da tabela [cadeia de caracteres] A tabela afetada.
    RecordId [cadeia de caracteres] O incidente de segurança ou IOC que está sendo atualizado.

    Variáveis de saída

    As variáveis de saída contêm dados que podem ser usados em ações subsequentes.

    Tabela 2. Variáveis de saída
    Variável Descrição
    CommandStatus [booliano] Verdadeiro se um resultado for obtido e anexado com sucesso.
    errorMessage O erro, se houver, que ocorreu na ação.

    Wildfire- Obter ação de relatório em PDF

    . Wildfire: Obter relatório em PDF A ação de fluxo obtém o relatório gerado durante a análise de um hash de arquivo especificado no Wildfire no formato PDF. O resultado desta ação está anexado a um registro específico, conforme identificado pelo Nome da tabela e. RecordId .

    Variáveis de entrada

    As variáveis de entrada determinam o comportamento inicial da ação.

    Tabela 3. Variáveis de entrada
    Variável Descrição
    Nome da tabela [cadeia de caracteres] A tabela afetada.
    FileSHA256Hash [cadeia de caracteres] O hash do arquivo recebido da aplicação Firewall de rede de Palo Alto.
    RecordId [cadeia de caracteres] O incidente de segurança ou IOC que está sendo atualizado.

    Variáveis de saída

    As variáveis de saída contêm dados que podem ser usados em ações subsequentes.

    Tabela 4. Variáveis de saída
    Variável Descrição
    CommandStatus [booliano] Verdadeiro se um resultado for obtido e anexado com sucesso.
    errorMessage O erro, se houver, que ocorreu na ação.

    Wildfire- Obter ação de relatório XML

    . Wildfire: Obter relatório XML A ação de fluxo obtém o relatório gerado durante a análise de um hash de arquivo especificado no Wildfire no formato XML. O resultado desta ação está anexado a um registro específico, conforme identificado pelo Nome da tabela e. RecordId .

    Variáveis de entrada

    As variáveis de entrada determinam o comportamento inicial da ação.

    Tabela 5. Variáveis de entrada
    Variável Descrição
    Nome da tabela [cadeia de caracteres] A tabela afetada.
    FileSHA256Hash [cadeia de caracteres] O hash do arquivo recebido da aplicação Firewall de rede de Palo Alto.
    RecordId [cadeia de caracteres] O incidente de segurança ou IOC que está sendo atualizado.

    Variáveis de saída

    As variáveis de saída contêm dados que podem ser usados em ações subsequentes.

    Tabela 6. Variáveis de saída
    Variável Descrição
    CommandStatus [booliano] Verdadeiro se um resultado for obtido e anexado com sucesso.
    errorMessage O erro, se houver, que ocorreu na ação.