Execute uma ação em um incidente de segurança

  • Versão de lançamento: Yokohama
  • Atualizado 30 de jan. de 2025
  • 1 min. de leitura
  • Execute um Agent Client Collector Resposta a incidentes de segurançaação para coletar mais informações sobre um incidente de segurança. As ações são referidas no sistema como . e são configurados com o sistema base.

    Antes de Iniciar

    Adicione o script JSON a seguir ao seu Agent Client Collectorlista de permissões, para habilitar a execução das ações que vêm com o sistema base.
    
    {
      "args": [
        "--logger_min_status 1",
        "--json",
        "SELECT p.name, p.state, p.pid, p.parent as ppid, p.path, p.total_size, p.start_time, p.elapsed_time as run_time, p.cmdline, p.uid, p.username, u.type as owner_domain, u.uuid FROM processes as p LEFT JOIN users as u ON u.uid = p.uid",
        "select name, process_open_sockets.pid, parent as ppid, processes.path, process_open_sockets.state, total_size, process_open_sockets.protocol, local_address, local_port, remote_address, remote_port from process_open_sockets, processes where process_open_sockets.pid = processes.pid",
        "select * from services order by service_type",
        "select computer_name, hardware_serial, hostname, name as os, build, version, mac, address from system_info, os_version, interface_details, interface_addresses where address like '%:%' and interface_addresses.type='manual' or interface_addresses.type ='dhcp' limit 1",
        "select * from logged_in_users order by time"
      ],
      "exec": "osqueryi",
      "skip_arguments": false
    }

    Função necessária: sn_si.admin ou sn_si.basic

    Por Que e Quando Desempenhar Esta Tarefa

    Para obter detalhes sobre as capacidades que vêm com o sistema de base, consulte Agent Client Collector Resposta a incidentes de segurança ..

    Procedimento

    1. Navegar até Tudo > Incidente de segurança > Incidentes > Mostrar todos os incidentes.
    2. Selecione um incidente.
    3. Na seção Links relacionados, selecione Capacidades do coletor de cliente do agente .
      . Capacidades do coletor de cliente do agente a caixa de diálogo é aberta.
    4. Selecione a capacidade que você deseja executar.
      Tabela 1. Capacidades do Agent Client Collector
      Campo Descrição
      Capacidades de integração do ACC As capacidades de integração do ACC.

      Se a capacidade desejada selecionada for "Executar OSQuery no agente", os dados serão formatados em tabela nas anotações de trabalho.

      OSQuery da integração ACC Integração do ACC OSQuery. Por exemplo, colunas de informações do sistema selecionadas.
      Transpor dados Transponha os dados.

      Quando selecionado, as informações são exibidas com colunas verticais.

      Transpor selecionado

      Quando desmarcada, as informações são exibidas horizontalmente.

      Transpor desmarcada

    5. Selecione Enviar.
      A capacidade selecionada é executada no IC do incidente de segurança.