Security Incident Response: Flow „Netzwerkstatistiken abrufen“
Die zugehörigen Listen namens Flow ruft die Netzwerkstatistiken für eine betroffene Windows-basierte Ressource ab, wenn sie einem Security Incident in hinzugefügt wird Analyse status.
Vorbereitungen
Erforderliche Rolle: sn_si.Analyst
Warum und wann dieser Vorgang ausgeführt wird
Bei neuen Security Incidents, die Konfigurationselemente enthalten, wird der Flow automatisch ausgeführt, wenn sich der Status in ändert Analyse .
Vorhandene Security Incidents werden automatisch aktualisiert, wenn Sie sich in befinden Analyse status, und Sie fügen ein neues Konfigurationselement hinzu.
Die Flow-Prozessaktionen umfassen:
- FQDN-Flow-Aktion für Konfigurationselement abrufen
- Shell-Skript nach Betriebssystem bestimmen
- Wenn-Anweisung von Powershell ausgeführt wird
- Ausführungsnachverfolgung: Flow-Aktion Starten
- Rufen Sie Netzwerkstatistiken über die netstat-Flow-Aktion ab
- Nachverfolgung Der Fähigkeitsausführung: Fehler-Flow-Aktion
- Flow-Aktion „Ergänzungsdatensätze erstellen“
- Nachverfolgung Der Fähigkeitsausführung: Fehler-Flow-Aktion – Gibt die Ergänzungs-ID zurück.
- Nachverfolgung Der Fähigkeitsausführung: Flow-Aktion Abschließen