Workflow „Security Operations System Command Integration – Laufende Prozesse abrufen“.
Der Workflow „Security Operations System Command Integration - Get Running Processes“ ruft die laufenden Prozesse eines Konfigurationselements ab, wenn ein Windows- oder Unix-basierter Security Incident im Status „Analyse“hinzugefügt oder aktualisiert wird.
Vorbereitungen
Erforderliche Rolle: sn_si.analyst
Warum und wann dieser Vorgang ausgeführt wird
Bei neuen Security Incidents wird der Workflow automatisch ausgeführt, wenn Sie den Incident mit einem ausgewählten Konfigurationselement übermitteln und sich der Status automatisch in Analyseändert. Wenn er im Status Entwurf bleibt, wird er nicht ausgeführt.
Vorhandene Security Incidents werden automatisch aktualisiert, wenn Sie sich im Status „ Analyse “ befinden und ein neues Konfigurationselement hinzufügen.
Workflow-Prozessaktivitäten umfassen:
- Aktivität „FQDN für Konfigurationselement abrufen“.
- Bestimmen Sie das Shell-Skript nach Betriebssystemaktivität
- Ausführungsnachverfolgung: Beginn der Aktivität
- Ruft laufende Prozesse über PowerShell ab
- Aktivität „Shell-Skript ausführen“.
- Aktivität „Nachverfolgung der Fähigkeitsausführung – Fehler“.
- Aktivität „Shell-Skript aus MID-Skript extrahieren“
- Kombinieren Sie Ergebnisseund Rückgabewerte in einem Array
- Aktivität „Ergänzungsdatensätze erstellen“.
- Nachverfolgung der Fähigkeitsausführung: Aktivität abschließen