Obter fluxo de trabalho de aprimoramento de informações da sessão do AutoFocus

  • Versão de lançamento: Xanadu
  • Atualizado 1 de ago. de 2024
  • 2 min. de leitura
  • Quando o fluxo de trabalho do Security Operations Palo Alto Networks - Obter aprimoramento de informações da sessão do AutoFocus é executado, ele enfileira uma consulta de pesquisa com o AutoFocus para coletar informações sobre um IP de origem especificado. Se o AutoFocus tiver conhecimento sobre sessões anteriores originadas desse endereço IP, um relatório no formato JSON será retornado.

    Antes de Iniciar

    Função necessária: sn_si.analyst

    Por Que e Quando Desempenhar Esta Tarefa

    O fluxo de trabalho de aprimoramento de informações da sessão do Security Operations Palo Alto Networks - AutoFocus é executado quando o campo IP de origem em um incidente de segurança é modificado e o registro é atualizado. O fluxo de trabalho busca o endereço IP e envia uma solicitação de consulta para o AutoFocus. Se o AutoFocus tiver identificado anteriormente sessões originadas do endereço IP, um relatório no formato JSON será retornado.
    Figura 1. Operações de segurança Palo Alto Networks - Obter fluxo de trabalho de aprimoramento de dados do WildFire
    Fluxo de trabalho do AutoFocus

    Procedimento

    1. Navegar até Todos > Incidente de segurança > Mostrar incidentes em aberto.
    2. Clique na guia Indicadores de comprometimento e preencha o campo IP de origem.
    3. Clique em Atualizar.
      O AutoFocus verifica as informações do endereço IP e um arquivo de texto no formato JSON é anexado ao incidente de segurança.

      As atividades específicas para esta integração são descritas aqui. Para obter mais informações sobre outras atividades, consulte Fluxos de trabalho de integração de Operações de segurança comuns e atividades de orquestração.

    Atividade de sessão de pesquisa de foco automático

    A atividade de fluxo de trabalho Sessão de pesquisa do AutoFocus carrega informações de um endereço IP atribuído a um incidente de segurança para o AutoFocus e as enfileira para uma consulta de pesquisa.

    Variáveis de entrada

    Nota:

    Quando a atividade é executada, ela enfileira uma consulta de pesquisa com o AutoFocus para coletar informações para um IP de origem especificado. Se o AutoFocus tiver identificado anteriormente sessões originadas desse endereço IP, um relatório no formato JSON será retornado.

    As variáveis de entrada determinam o comportamento inicial da atividade.

    Tabela 1. Variáveis de entrada
    Variável Descrição
    searchSessionQuery [cadeia de caracteres] A consulta de pesquisa para informações da sessão.

    Variáveis de saída

    As variáveis de saída contêm dados que podem ser usados em atividades subsequentes.

    Tabela 2. Variáveis de saída
    Variável Descrição
    requestStatus [booliano] Verdadeiro se uma consulta de pesquisa foi programada para execução no AutoFocus.
    erro [cadeia de caracteres] O erro, se houver, que ocorreu na atividade.
    afcookie [cadeia de caracteres] Um identificador para a consulta de pesquisa do AutoFocus usado pelo Atividade Buscar resultados de pesquisa para recuperar os resultados da pesquisa.

    Atividade Buscar resultados de pesquisa

    A atividade de fluxo de trabalho Buscar resultados de pesquisa busca resultados de pesquisa identificados por um cookie para a consulta de pesquisa iniciada pela atividade de sessão de pesquisa com foco automático.

    Variáveis de entrada

    As variáveis de entrada determinam o comportamento inicial da atividade.

    Tabela 3. Variáveis de entrada
    Variável Descrição
    afcookie [cadeia de caracteres] O cookie AutoFocus para a solicitação de pesquisa gerada pelo Atividade de sessão de pesquisa de foco automático.

    Variáveis de saída

    As variáveis de saída contêm dados que podem ser usados em atividades subsequentes.

    Tabela 4. Variáveis de saída
    Variável Descrição
    pesquisaPendente [Booliano] Verdadeiro se a solicitação de pesquisa ainda estiver sendo processada no AutoFocus.
    resultado [cadeia de caracteres] Os dados dos resultados da pesquisa.
    status [booliano] Verdadeiro se a pesquisa for concluída e os resultados tiverem sido gerados com sucesso.
    erro [cadeia de caracteres] O erro, se houver, que ocorreu na atividade.