Security Incident Response - 실행 중인 서비스 워크플로우 가져오기
Security Incident Response - 실행 중인 서비스 가져오기 워크플로우는 Windows 기반의 CI(구성 항목)ServiceNow에서 실행 중인 서비스 목록을 검색합니다. 이 워크플로우는 조사 중에 인시던트를 향상하는 데 사용됩니다.
시작하기 전에
필요한 역할: sn_si.analyst
이 태스크 정보
상태가 분석으로 변경된 후 Windows 보안 인시던트에 새 구성 항목을 추가하면 보안 인시던트 응답 - 실행 중인 서비스 가져오기 워크플로가 자동으로 실행됩니다. 이 워크플로에서 가져오는 정보는 보안 인시던트의 보강 데이터 표시 탭에 표시됩니다.
주:
보안 인시던트가 초안 상태로 남아 있으면 보안 인시던트 응답 - 실행 중인 서비스 가져오기 워크플로우 워크플로우가 실행되지 않습니다.
워크플로우 활동은 다음과 같습니다.그림 1. 실행 중인 서비스 가져오기
- 감사 로그 보강 스크립트 활동
- 구성 항목 가져오기 FQDN 활동
- OS 활동으로 셸 스크립트 결정
- PowerShell 활동을 통해 실행임
- 실행 중인 서비스 가져오기 - WMI 보강 활동
- 보강 데이터 기록 활동 생성