---
sourceDocument: IT Operations Management Zürich
sourceDocumentLink: https://www.servicenow.com/docs/r/de-DE/zurich/it-operations-management

 Release :

    - zurich

ft:locale :

    - de-DE

ft:publication_title :

    - IT Operations Management Zürich

ft:clusterId :

    - itom

bundleId :

    - itom

workflow :

    - Technology


---

# Agent Client Collector Security Incident Response-OSQuery ausführen

# Agent Client Collector Security Incident Response-OSQuery ausführen {#ariaid-title1}

* Freigeben Version: Zurich
* 
* Aktualisiert 31. Juli 2025
* 
* ![](https://www.servicenow.com/docs/portal-asset/ico-clock) 1 Minute Lesedauer

Führen Sie eine Osquery auf einem Computer aus, auf den ein Incident verweist, um Informationen zum CI des jeweiligen Incidents abzurufen. Wenn Sie beispielsweise die Abfrage select \* from system_info ausführen, werden mit der Abfrage alle Informationen aus der OSQuery-Tabelle system_info abgerufen.

## Vorbereitungen

Erforderliche Rolle: sn_si.admin oder sn_si.basic

## Prozedur

1. Navigieren zu AlleSecurity IncidentIncidentsAlle Incidents anzeigenan.
2. Wählen Sie einen Incident aus.
3. Wechseln Sie im Abschnitt „Zugehörige Links" zur Liste der Konfigurationselemente, und wählen Sie die CIs der einzelnen Incidents aus, für die Sie die Informationen abrufen möchten.
4. Wählen Sie im Kontextmenü die Option Run ACC Osquery (ACC-Osquery ausführen) aus.  
   Das Dialogfeld Osquery to run (Auszuführende Osquery) wird geöffnet.
5. Wählen Sie den Namen der Abfrage aus, die Sie ausführen möchten.  
   Die verfügbaren Abfragen sind diejenigen, die auf der Seite „ACC Integration Osquery" (Osquery-Abfrage der ACC-Integration) konfiguriert sind, wie in [Agent Client Collector Security Incident Response-OSQuery erstellen](https://www.servicenow.com/docs/g_sh6Pu0kggdONc8U5GOuA "Definieren Sie eine OSQuery, um Informationen zum CI eines Security Incident zu sammeln. OSQuery bietet eine SQL-Ebene zusätzlich zu BS-Tabellen und wird zusammen mit Agent Client Collector als Teil des Basissystems gebündelt.") beschrieben. Optionen können entsprechend ihrem Wert für „Name" ausgewählt werden.
6. Wählen Sie Absenden aus.  
   Die Abfrage wird für die CIs der jeweils ausgewählten Security Incidents ausgeführt.
{#acc-run-os-query__steps_cjm_lvs_hsb}

