Workflow für Security Incident Response zum Abrufen von Netzwerkstatistiken
Die zugehörigen Listen namens Der Workflow ruft die Netzwerkstatistiken für eine betroffene Windows-basierte Ressource ab, wenn sie einem Security Incident im Analysestatus hinzugefügt wird.
Vorbereitungen
Erforderliche Rolle: sn_si.analyst
Warum und wann dieser Vorgang ausgeführt wird
Bei neuen Security Incidents, die Konfigurationselemente enthalten, wird der Workflow automatisch ausgeführt, wenn sich der Status in Analyseändert.
Vorhandene Security Incidents werden automatisch aktualisiert, wenn Sie sich im Status „ Analyse “ befinden und ein neues Configuration Item hinzufügen.
Zu den Workflow-Prozessaktivitäten gehören:
- Aktivität „FQDN für Konfigurationselement abrufen“.
- Bestimmen Sie das Shell-Skript nach dem Betriebssystem
- Die If-Anweisung wird von PowerShell ausgeführt
- Ausführungsnachverfolgung: Start-Aktivität
- Rufen Sie Netzwerkstatistiken über die Netstat-Aktivität ab
- Nachverfolgung der Fähigkeitsausführung: Fehleraktivität
- Aktivität „Ergänzungsdatensätze erstellen“.
- Nachverfolgung der Fähigkeitsausführung: Fehleraktivität Gibt die Ergänzungs-ID zurück.
- Nachverfolgung der Fähigkeitsausführung – Aktivität abschließen