Workflow zur Anreicherung von AutoFocus-Sitzungsinformationen abrufen
Wenn der Workflow „Security Operations Palo Alto Networks – AutoFocus-Sitzungsinformationsanreicherung abrufen“ ausgeführt wird, wird eine Suchabfrage bei AutoFocus in die Warteschlange gestellt, um Informationen zu einer angegebenen Quell-IP zu sammeln. Wenn AutoFocus Kenntnisse über vorherige Sitzungen hat, die von dieser IP-Adresse stammen, wird ein Bericht im JSON-Format zurückgegeben.
Vorbereitungen
Erforderliche Rolle: sn_si.analyst
Warum und wann dieser Vorgang ausgeführt wird
Prozedur
Aktivität „AutoFocus-Suchsitzung“.
Die Workflow-Aktivität „AutoFocus -Suchsitzung“ lädt Informationen von einer IP-Adresse, die einem Security Incident zugewiesen ist, zu AutoFocus und stellt sie für eine Suchabfrage in die Warteschlange.
Eingabevariablen
Wenn die Aktivität ausgeführt wird, wird eine Suchabfrage mit AutoFocus in die Warteschlange gestellt, um Informationen für eine angegebene Quell-IP zu sammeln. Wenn AutoFocus zuvor Sitzungen identifiziert hat, die von dieser IP-Adresse stammen, wird ein Bericht im JSON-Format zurückgegeben.
Eingabevariablen bestimmen das anfängliche Verhalten der Aktivität.
| Variable | Beschreibung |
|---|---|
| searchSessionQuery [Zeichenfolge] | Die Suchabfrage für Sitzungsinformationen. |
Ausgabevariablen
Die Ausgabevariablen enthalten Daten, die in nachfolgenden Aktivitäten verwendet werden können.
| Variable | Beschreibung |
|---|---|
| requestStatus [Boolean] | „Wahr“, wenn eine Suchabfrage zur Ausführung in AutoFocus geplant war. |
| Fehler [Zeichenfolge] | Der Fehler, der in der Aktivität aufgetreten ist, falls vorhanden. |
| afcookie [Zeichenfolge] | Ein Bezeichner für die AutoFocus-Suchabfrage, die von Aktivität „Suchergebnisse abrufen“. zum Abrufen der Suchergebnisse verwendet wird. |
Aktivität „Suchergebnisse abrufen“.
Die Workflow-Aktivität „ Suchergebnisse abrufen“ ruft Suchergebnisse ab, die durch ein Cookie für die Suchabfrage identifiziert werden, die von der Aktivität „AutoFocus -Suchsitzung“ initiiert wurde.
Eingabevariablen
Eingabevariablen bestimmen das anfängliche Verhalten der Aktivität.
| Variable | Beschreibung |
|---|---|
| afcookie [Zeichenfolge] | Das AutoFocus-Cookie für die von Aktivität „AutoFocus-Suchsitzung“.generierte Suchanforderung. |
Ausgabevariablen
Die Ausgabevariablen enthalten Daten, die in nachfolgenden Aktivitäten verwendet werden können.
| Variable | Beschreibung |
|---|---|
| searchPending [Boolesch] | „Wahr“, wenn die Suchanforderung noch in AutoFocus verarbeitet wird. |
| Ergebnis [Zeichenfolge] | Die Suchergebnisdaten. |
| status [Boolesch] | „Wahr“, wenn die Suche abgeschlossen ist und Ergebnisse erfolgreich generiert wurden. |
| Fehler [Zeichenfolge] | Der Fehler, der in der Aktivität aufgetreten ist, falls vorhanden. |