Réponse aux incidents de sécurité : obtenir le workflow des services d’exécution
Le workflow Réponse aux incidents de sécurité : obtenir les services d’exécution récupère une liste des services en cours d’exécution à partir des éléments de configuration (CI) basés sur Windows. ServiceNow Ce workflow est utilisé pour l’enrichissement des incidents au cours des enquêtes.
Avant de commencer
Rôle requis : sn_si.analyst
Pourquoi et quand exécuter cette tâche
Le workflow Réponse aux incidents de sécurité : obtenir les services d’exécution s’exécute automatiquement lorsque vous ajoutez un nouvel élément de configuration à un incident de sécurité Windows après que l’état est passé à Analyse. Les informations obtenues par ce workflow apparaissent dans les onglets Afficher les données d’enrichissement pour l’incident de sécurité.
Remarque :
Si l’incident de sécurité reste à l’état Brouillon , le workflow Réponse aux incidents de sécurité - Obtenir les services d’exécution ne s’exécute pas.
Les activités du workflow comprennent :
- Activité du script d’enrichissement du journal d’audit
- Obtenir le FQDN de l’élément de configuration Action de flux
- Déterminer le script Shell par activité du système d’exploitation
- Est une exécution via l’activité PowerShell
- Obtenir les services d’exécution : activité d’enrichissement WMI
- Créer une action de flux d’enregistrements de données d’enrichissement