Security Incident Response - Obtenir le flux de statistiques réseau
Le champ le flux récupère les statistiques réseau d’une ressource Windows affectée lorsqu’elle est ajoutée à un incident de sécurité à l’état Analyse .
Avant de commencer
Rôle requis : sn_si.analyst
Pourquoi et quand exécuter cette tâche
Pour les nouveaux incidents de sécurité qui contiennent des éléments de configuration, le flux s’exécute automatiquement lorsque l’état passe à Analyse
Les incidents de sécurité existants sont automatiquement mis à jour lorsque vous êtes dans l’état Analyse et que vous ajoutez un nouvel élément de configuration.
Les actions de processus de flux comprennent :
- Obtenir le FQDN de l’élément de configuration Action de flux
- Déterminer le script Shell par système d'exploitation
- Si l’instruction est exécutée par Powershell
- Suivi de l’exécution : commencer l’action de flux
- Obtenir les statistiques réseau via netstat Action de flux
- Suivi de l’exécution de l’aptitude : action de flux d’échec
- Créer des enregistrements de données d’enrichissement Action de flux
- Suivi de l’exécution de l’aptitude : action de flux d’échec - Renvoie l’ID d’enrichissement.
- Suivi de l’exécution de l’aptitude : terminer l’action de flux