Wildfire-Datenanreicherungs-Flow abrufen
Wenn Security Operations Palo Alto Networks – Wildfire-Datenanreicherung abrufen Flow wird ausgeführt, eine Hash-Datei wird in Wildfire hochgeladen. Die Daten werden angereichert, und Berichte werden in die Instanz heruntergeladen, um potenzielle Malware-Angriffe zu verarbeiten.
Vorbereitungen
Erforderliche Rolle: sn_si.Analyst
Warum und wann dieser Vorgang ausgeführt wird
Prozedur
Wildfire: PCAP-Aktion abrufen
Die Wildfire: PCAP abrufen Die Flow-Aktion ruft die PCAP-Informationen (Packet Capture) ab, die während der Analyse eines angegebenen Datei-Hash in Wildfire generiert wurden. Das Ergebnis dieser Aktion wird an einen bestimmten Datensatz angehängt, wie von identifiziert Tabellenname Und Record-ID .
Eingabevariablen
Eingabevariablen bestimmen das anfängliche Verhalten der Aktion.
| Variable | Beschreibung |
|---|---|
| FileSHA256Hash [Zeichenfolge] | Der Hash der Datei, die von der Palo Alto Network Firewall-Anwendung empfangen wurde. |
| Tabellenname [Zeichenfolge] | Die betroffene Tabelle. |
| Record-ID [Zeichenfolge] | Der Security Incident oder IOC, der aktualisiert wird. |
Ausgabevariablen
Die Ausgabevariablen enthalten Daten, die in nachfolgenden Aktionen verwendet werden können.
| Variable | Beschreibung |
|---|---|
| CommandStatus [Boolesch] | „Wahr“, wenn ein Ergebnis erfolgreich abgerufen und angehängt wird. |
| errorMessage | Der Fehler, falls vorhanden, der in der Aktion aufgetreten ist. |
Wildfire: Aktion zum Abrufen des PDF-Berichts
Die Wildfire: PDF-Bericht abrufen Die Flow-Aktion ruft den während der Analyse eines angegebenen Datei-Hash in Wildfire generierten Bericht im PDF-Format ab. Das Ergebnis dieser Aktion wird an einen bestimmten Datensatz angehängt, wie von identifiziert Tabellenname Und Record-ID .
Eingabevariablen
Eingabevariablen bestimmen das anfängliche Verhalten der Aktion.
| Variable | Beschreibung |
|---|---|
| Tabellenname [Zeichenfolge] | Die betroffene Tabelle. |
| FileSHA256Hash [Zeichenfolge] | Der Hash der Datei, die von der Palo Alto Network Firewall-Anwendung empfangen wurde. |
| Record-ID [Zeichenfolge] | Der Security Incident oder IOC, der aktualisiert wird. |
Ausgabevariablen
Die Ausgabevariablen enthalten Daten, die in nachfolgenden Aktionen verwendet werden können.
| Variable | Beschreibung |
|---|---|
| CommandStatus [Boolesch] | „Wahr“, wenn ein Ergebnis erfolgreich abgerufen und angehängt wird. |
| errorMessage | Der Fehler, falls vorhanden, der in der Aktion aufgetreten ist. |
Wildfire: XML-Berichtsaktion abrufen
Die Wildfire: XML-Bericht abrufen Die Flow-Aktion ruft den Bericht ab, der während der Analyse eines angegebenen Datei-Hash in Wildfire im XML-Format generiert wurde. Das Ergebnis dieser Aktion wird an einen bestimmten Datensatz angehängt, wie von identifiziert Tabellenname Und Record-ID .
Eingabevariablen
Eingabevariablen bestimmen das anfängliche Verhalten der Aktion.
| Variable | Beschreibung |
|---|---|
| Tabellenname [Zeichenfolge] | Die betroffene Tabelle. |
| FileSHA256Hash [Zeichenfolge] | Der Hash der Datei, die von der Palo Alto Network Firewall-Anwendung empfangen wurde. |
| Record-ID [Zeichenfolge] | Der Security Incident oder IOC, der aktualisiert wird. |
Ausgabevariablen
Die Ausgabevariablen enthalten Daten, die in nachfolgenden Aktionen verwendet werden können.
| Variable | Beschreibung |
|---|---|
| CommandStatus [Boolesch] | „Wahr“, wenn ein Ergebnis erfolgreich abgerufen und angehängt wird. |
| errorMessage | Der Fehler, falls vorhanden, der in der Aktion aufgetreten ist. |