Security Incident Response – Flow zum Abrufen von Netzwerkstatistiken
Die zugehörigen Listen namens -Flow ruft die Netzwerkstatistiken für eine betroffene Windows-basierte Ressource ab, wenn sie einem Security Incident im Analysestatus hinzugefügt wird.
Vorbereitungen
Erforderliche Rolle: sn_si.analyst
Warum und wann dieser Vorgang ausgeführt wird
Bei neuen Security Incidents, die Konfigurationselemente enthalten, wird der Flow automatisch ausgeführt, wenn sich der Status in Analyseändert.
Vorhandene Security Incidents werden automatisch aktualisiert, wenn Sie sich im Status „Analyse “ befinden und ein neues Configuration Item hinzufügen.
Zu den Flow-Prozessaktionen gehören:
- FQDN-Flow-Aktion für Konfigurationselement abrufen
- Shell-Skript nach Betriebssystem bestimmen
- Die If-Anweisung wird von PowerShell ausgeführt
- Ausführungsnachverfolgung: Flow-Aktion beginnen
- Flow-Aktion „Netzwerkstatistiken über Netstat“ abrufen
- Nachverfolgung der Fähigkeitsausführung: Fehler-Flow-Aktion
- Flow-Aktion zum Erstellen von Datensätzen mit Ergänzungsdaten
- Nachverfolgung der Fähigkeitsausführung: Fehler-Flow-Aktion Gibt die Ergänzungs-ID zurück.
- Nachverfolgung der Fähigkeitsausführung – Flow-Aktion abschließen