보안 인시던트 응답 - 네트워크 통계 플로우 가져오기
는 플로우는 분석 상태의 보안 인시던트에 추가될 때 영향을 받는 Windows 기반 자원에 대한 네트워크 통계를 검색합니다.
시작하기 전에
필요한 역할: sn_si.analyst
이 태스크 정보
구성 항목이 포함된 새 보안 인시던트의 경우 상태가 분석으로 변경되면 플로우가 자동으로 실행됩니다.
기존 보안 인시던트는 분석 상태에서 새 구성 항목을 추가하면 자동으로 업데이트됩니다.
플로우 프로세스 작업에는 다음이 포함됩니다.
- 구성 항목 FQDN 가져오기 플로우 작업
- OS별 셸 스크립트 결정
- Powershell에서 문을 실행하는 경우
- 실행 추적 - 플로우 작업 시작
- netstat 플로우 작업을 통해 네트워크 통계 가져오기
- 역량 실행 추적 - 실패 플로우 작업
- 보강 데이터 기록 플로우 작업 생성
- 역량 실행 추적 - 실패 플로우 작업 - 보강 ID를 반환합니다.
- 역량 실행 추적 - 플로우 작업 완료