Führen Sie eine Aktion für einen Security Incident aus

  • Freigeben Version: Yokohama
  • Aktualisiert 30. Januar 2025
  • 1 Minute Lesedauer
  • Führen Sie eine aus Agent Client Collector Security Incident ResponseAktion zum Sammeln weiterer Informationen zu einem Security Incident. Aktionen werden im System als bezeichnet Fähigkeiten , Und werden mit dem Basissystem konfiguriert.

    Vorbereitungen

    Fügen Sie das folgende JSON-Skript zu hinzu Agent Client CollectorAllow-Liste, um die Ausführung der Aktionen zu ermöglichen, die mit dem Basissystem geliefert werden.
    
    {
      "args": [
        "--logger_min_status 1",
        "--json",
        "SELECT p.name, p.state, p.pid, p.parent as ppid, p.path, p.total_size, p.start_time, p.elapsed_time as run_time, p.cmdline, p.uid, p.username, u.type as owner_domain, u.uuid FROM processes as p LEFT JOIN users as u ON u.uid = p.uid",
        "select name, process_open_sockets.pid, parent as ppid, processes.path, process_open_sockets.state, total_size, process_open_sockets.protocol, local_address, local_port, remote_address, remote_port from process_open_sockets, processes where process_open_sockets.pid = processes.pid",
        "select * from services order by service_type",
        "select computer_name, hardware_serial, hostname, name as os, build, version, mac, address from system_info, os_version, interface_details, interface_addresses where address like '%:%' and interface_addresses.type='manual' or interface_addresses.type ='dhcp' limit 1",
        "select * from logged_in_users order by time"
      ],
      "exec": "osqueryi",
      "skip_arguments": false
    }

    Erforderliche Rolle: sn_si.admin oder sn_si.Basic

    Warum und wann dieser Vorgang ausgeführt wird

    Details zu den Fähigkeiten, die mit dem Basissystem geliefert werden, finden Sie unter Agent Client Collector Security Incident Response Fähigkeiten.

    Prozedur

    1. Navigieren zu Alle > Security Incident > Incidents > Alle Incidents anzeigenan.
    2. Wählen Sie einen Incident aus.
    3. Wählen Sie im Abschnitt zugehörige Links die Option aus Agenten-Client-Sammlerfähigkeiten .
      Die Agenten-Client-Sammlerfähigkeiten Dialogfeld wird geöffnet.
    4. Wählen Sie die Fähigkeit aus, die Sie ausführen möchten.
      Tabelle : 1. Agent Client Collector-Fähigkeiten
      Feld Beschreibung
      ACC-Integration – Fähigkeiten Die ACC-Integrationsfähigkeiten.

      Wenn die gewünschte Fähigkeit „OSQuery für Service Desk-Mitarbeiter ausführen“ ausgewählt ist, werden die Daten in den Arbeitsnotizen tabellarisch formatiert.

      ACC-Integration – OSQuery Die ACC-Integrations-OSQuery. Beispiel: Ausgewählte Systeminformationsspalten.
      Kontrollkästchen „Daten transponieren“ Transponieren Sie die Daten.

      Wenn diese Option ausgewählt ist, werden die Informationen mit vertikalen Spalten angezeigt.

      Transponieren ausgewählt

      Wenn diese Option deaktiviert ist, werden die Informationen horizontal angezeigt.

      Transponierung gelöscht

    5. Wählen Sie Absenden.
      Die ausgewählte Fähigkeit wird für das CI des Security Incidents ausgeführt.