Erstellen Sie einen Agent Client Collector Security Incident ResponseOSQuery

  • Freigeben Version: Yokohama
  • Aktualisiert 30. Januar 2025
  • 1 Minute Lesedauer
  • Definieren Sie eine OSQuery, um Informationen zum CI eines Security Incidents zu sammeln. OSQuery bietet eine SQL-Ebene über BS-Tabellen und ist zusammen mit gebündelt Agent Client CollectorAls Teil des Basissystems.

    Vorbereitungen

    Erforderliche Rolle: sn_si.admin

    Prozedur

    1. Navigieren zu Alle > Agent Client Collector-SIR-Integration > ACC-Integration – OSQueryan.
    2. Wählen Sie Neu.
      Die ACC-Integrations-OSQuery: Neuer Datensatz Seite wird angezeigt.
    3. Konfigurieren Sie die Felder auf der Seite.
      Tabelle : 1. ACC-Integration – OSQuery
      Feld Beschreibung
      Name Ein beschreibender Name für die Abfrage.
      Abfrage Die Abfragezeichenfolge.
    4. Wählen Sie aus, um zu überprüfen, ob die von Ihnen geschriebene Abfrage funktioniert OSQuery testen .
      Die OSQuery testen Seite wird angezeigt.
      Tabelle : 2. OSQuery testen
      Feld Beschreibung
      Service Desk-Mitarbeiter Der spezifische Endpunkt, an dem die Abfrage ausgeführt wird.
    5. Geben Sie den spezifischen Endpunkt-Agent ein, an dem das Testergebnis angezeigt wird.
    • ErfolgreichWenn dies erfolgreich war
    • GroßAusgabe zu groß
    • FehlerOder ein Fehler ist aufgetreten, wenn die Fehlermeldung „sn_si.admin“ angezeigt wurde.
    1. Wählen Sie Absenden.
      OSQueries erfassen Informationen auf dem Zielcomputer, auf dem die Incident-Befehle nach Betriebssystem aufgelistet werden. Beispiel: Eine Abfrage, die als definiert ist Wählen Sie * aus System_Info aus Sammelt alle Informationen aus der OSQuery system_infoTabelle.