Security Operations-Systembefehlsintegration: Workflow „Laufende Prozesse abrufen“.
Der Workflow „Security Operations-Systembefehlsintegration – Get Laufende Prozesse“ ruft die laufenden Prozesse eines Konfigurationselements ab, wenn es einem Windows- oder Unix-basierten Security Incident im Status „Analyse“hinzugefügt oder aktualisiert wird.
Vorbereitungen
Erforderliche Rolle: sn_si.analyst
Warum und wann dieser Vorgang ausgeführt wird
Bei neuen Security Incidents wird der Workflow automatisch ausgeführt, wenn Sie den Incident mit einem ausgewählten Configuration Item übermitteln und der Status automatisch in Analysewechselt. Wenn er im Status Entwurf bleibt, wird er nicht ausgeführt.
Vorhandene Security Incidents werden automatisch aktualisiert, wenn Sie sich im Status „ Analyse “ befinden und ein neues Configuration Item hinzufügen.
Zu den Workflow-Prozessaktivitäten gehören:
- Aktivität „FQDN für Konfigurationselement abrufen“.
- Bestimmen Sie das Shell-Skript anhand der Betriebssystemaktivität
- Ausführungsnachverfolgung: Start-Aktivität
- Rufen Sie die laufenden Prozesse über PowerShell ab
- Aktivität „Shell-Skript ausführen“.
- Nachverfolgung der Fähigkeitsausführung: Fehleraktivität
- Aktivität „Shell-Skript aus MID-Skript extrahieren“.
- Kombinieren Sie Ergebnisse und Rückgabewerte in einem Array
- Aktivität „Ergänzungsdatensätze erstellen“.
- Nachverfolgung der Fähigkeitsausführung – Aktivität abschließen