Security Incident Response - 네트워크 통계 워크플로우 가져오기
여기서 워크플로우는 분석상태의 보안 인시던트에 추가될 때 영향을 받는 Windows 기반 리소스에 대한 네트워크 통계를 검색합니다.
시작하기 전에
필요한 역할: sn_si.analyst
이 태스크 정보
구성 항목을 포함하는 새 보안 인시던트의 경우 상태가 분석으로 변경되면 워크플로우가 자동으로 실행됩니다.
분석 상태에 있을 때 새 구성 항목을 추가하면 기존 보안 인시던트가 자동으로 업데이트됩니다.
워크플로우 프로세스 활동은 다음과 같습니다.
- 구성 항목 가져오기 FQDN 활동
- OS별 셸 스크립트 결정
- 명령문이 Powershell에 의해 실행되는 경우
- 실행 추적 - 활동 시작
- netstat 활동을 통해 네트워크 통계 가져오기
- 역량 실행 추적 - 장애 활동
- 보강 데이터 기록 활동 생성
- 역량 실행 추적 - 장애 활동 - 보강 ID를 반환합니다.
- 역량 실행 추적 - 활동 완료