Workflow „Security Incident Response – Netzwerkstatistiken abrufen“.
Die zugehörigen Listen namens Der Workflow ruft die Netzwerkstatistiken für eine betroffene Windows-basierte Ressource ab, wenn sie einem Security Incident im Status „Analyse“hinzugefügt wird.
Vorbereitungen
Erforderliche Rolle: sn_si.analyst
Warum und wann dieser Vorgang ausgeführt wird
Bei neuen Security Incidents, die Konfigurationselemente enthalten, wird der Workflow automatisch ausgeführt, wenn sich der Status in Analyseändert.
Vorhandene Security Incidents werden automatisch aktualisiert, wenn Sie sich im Status „ Analyse “ befinden und ein neues Konfigurationselement hinzufügen.
Workflow-Prozessaktivitäten umfassen:
- Aktivität „FQDN für Konfigurationselement abrufen“.
- Bestimmen Sie das Shell-Skript nach Betriebssystem
- If-Anweisung wird von PowerShell ausgeführt
- Ausführungsnachverfolgung: Beginn der Aktivität
- Ruft Netzwerkstatistiken über die Aktivität „netstat“ ab
- Aktivität „Nachverfolgung der Fähigkeitsausführung – Fehler“.
- Aktivität „Ergänzungsdatensätze erstellen“.
- Aktivität „Nachverfolgung der Fähigkeitsausführung – Fehler“. Gibt die Ergänzungs-ID zurück.
- Nachverfolgung der Fähigkeitsausführung: Aktivität abschließen