セキュリティインシデントレスポンス - ネットワーク統計情報を取得ワークフロー
- ワークフローは、[ 分析 ] ステータスのセキュリティインシデントに追加されると、影響を受ける Windows ベースのリソースのネットワーク統計を取得します。
始める前に
必要なロール:sn_si.analyst
このタスクについて
構成アイテムを含む新しいセキュリティインシデントの場合、ステータスが [分析] に変わるとワークフローが自動的に実行されます。
既存のセキュリティインシデントは、[分析] ステータスのときに新しい構成アイテムを追加すると自動的に更新されます。
ワークフロープロセスアクティビティには次のものが含まれます。
- [構成アイテム FQDN を取得] アクティビティ
- OS によるシェルスクリプトの確認
- ステートメントが Powershell によって実行される場合
- [実行トラッキング:開始] アクティビティ
- [netstat でネットワーク統計を取得] アクティビティ
- [機能トラッキング - エラー] アクティビティ
- [拡張データレコードを作成] アクティビティ
- [機能トラッキング - エラー] アクティビティ - 拡張 ID を返します。
- [機能トラッキング - 完了] アクティビティ