보안 인시던트 대응 - 실행 중인 서비스 가져오기 워크플로우
보안 인시던트 대응 - 실행 중인 서비스 가져오기 워크플로우는 Windows 기반의 ServiceNow구성 항목(CI)에서 실행 중인 서비스 목록을 검색합니다. 이 워크플로우는 조사 진행 중에 인시던트를 향상하기 위해 사용됩니다.
시작하기 전에
필요한 역할: sn_si.analyst
이 태스크 정보
상태가 분석으로 변경된 후 Windows 보안 인시던트에 새 구성 항목을 추가하면 보안 인시던트 대응 - 실행 중인 서비스 가져오기 워크플로우가 자동으로 실행됩니다. 이 워크플로우에서 얻은 정보는 보안 인시던트의 보강 데이터 표시 탭에 나타납니다.
주:
보안 인시던트가 초안 상태로 유지되면 보안 인시던트 대응 - 실행 중인 서비스 가져오기 워크플로우 가 실행되지 않습니다.
워크플로우 활동에는 다음이 포함됩니다.그림 1. 실행 중인 서비스 가져오기
- 감사 로그 보강 스크립트 활동
- 구성 항목 FQDN 가져오기 플로우 작업
- OS 활동별 셸 스크립트 결정
- PowerShell 활동을 통한 실행 여부
- 실행 중인 서비스 가져오기 - WMI 보강 활동
- 보강 데이터 기록 플로우 작업 생성