---
sourceDocument: Yokohama IT Operations Management
sourceDocumentLink: https://servicenow-prod.fluidtopics.net/r/de-DE/yokohama/it-operations-management

 Release :

    - yokohama

ft:locale :

    - de-DE

ft:publication_title :

    - Yokohama IT Operations Management

ft:clusterId :

    - itom

bundleId :

    - itom

workflow :

    - Technology


---

# Führen Sie eine Aktion für einen Security Incident aus

# Führen Sie eine Aktion für einen Security Incident aus {#ariaid-title1}

* Freigeben Version: Yokohama
* 
* Aktualisiert 30. Januar 2025
* 
* ![](https://www.servicenow.com/docs/portal-asset/ico-clock) 1 Minute Lesedauer

Führen Sie eine aus Agent Client Collector Security Incident ResponseAktion zum Sammeln weiterer Informationen zu einem Security Incident. Aktionen werden im System als bezeichnet Fähigkeiten , Und werden mit dem Basissystem konfiguriert.

## Vorbereitungen

Fügen Sie das folgende JSON-Skript zu hinzu Agent Client CollectorAllow-Liste, um die Ausführung der Aktionen zu ermöglichen, die mit dem Basissystem geliefert werden.


    {
      "args": [
        "--logger_min_status 1",
        "--json",
        "SELECT p.name, p.state, p.pid, p.parent as ppid, p.path, p.total_size, p.start_time, p.elapsed_time as run_time, p.cmdline, p.uid, p.username, u.type as owner_domain, u.uuid FROM processes as p LEFT JOIN users as u ON u.uid = p.uid",
        "select name, process_open_sockets.pid, parent as ppid, processes.path, process_open_sockets.state, total_size, process_open_sockets.protocol, local_address, local_port, remote_address, remote_port from process_open_sockets, processes where process_open_sockets.pid = processes.pid",
        "select * from services order by service_type",
        "select computer_name, hardware_serial, hostname, name as os, build, version, mac, address from system_info, os_version, interface_details, interface_addresses where address like '%:%' and interface_addresses.type='manual' or interface_addresses.type ='dhcp' limit 1",
        "select * from logged_in_users order by time"
      ],
      "exec": "osqueryi",
      "skip_arguments": false
    }

Erforderliche Rolle: sn_si.admin oder sn_si.Basic

## Warum und wann dieser Vorgang ausgeführt wird

Details zu den Fähigkeiten, die mit dem Basissystem geliefert werden, finden Sie unter [Agent Client Collector Security Incident Response Fähigkeiten](https://servicenow-prod.fluidtopics.net/SMS9HUpHSCV9xVM~cvowJQ "Agent Client Collector Security Incident Response Fähigkeiten, die mit dem Basissystem geliefert werden, werden auf der Seite „ACC-Fähigkeiten“ aufgelistet ( Agent Client Collector-SIR-Integration > ACC-Integration – Fähigkeiten ) an. Diese Fähigkeiten werden für Security Incidents ausgeführt, um Informationen zum Incident zu sammeln.").

## Prozedur

1. Navigieren zu AlleSecurity IncidentIncidentsAlle Incidents anzeigenan.
2. Wählen Sie einen Incident aus.
3. Wählen Sie im Abschnitt zugehörige Links die Option aus Agenten-Client-Sammlerfähigkeiten .  
   Die Agenten-Client-Sammlerfähigkeiten Dialogfeld wird geöffnet.
4. Wählen Sie die Fähigkeit aus, die Sie ausführen möchten.  
   {#acc-perform-sir-action__table_orq_wnm_h5b__entry__2}

   | Feld | Beschreibung |
   |-|-|
   | ACC-Integration -- Fähigkeiten | Die ACC-Integrationsfähigkeiten. Wenn die gewünschte Fähigkeit „OSQuery für Service Desk-Mitarbeiter ausführen" ausgewählt ist, werden die Daten in den Arbeitsnotizen tabellarisch formatiert. |
   | ACC-Integration -- OSQuery | Die ACC-Integrations-OSQuery. Beispiel: Ausgewählte Systeminformationsspalten. |
   | Kontrollkästchen „Daten transponieren" | Transponieren Sie die Daten. Wenn diese Option ausgewählt ist, werden die Informationen mit vertikalen Spalten angezeigt. Wenn diese Option deaktiviert ist, werden die Informationen horizontal angezeigt. |
   [Tabelle : 1. Agent Client Collector-Fähigkeiten]

   {#acc-perform-sir-action__table_orq_wnm_h5b}
5. Wählen Sie Absenden.  
   Die ausgewählte Fähigkeit wird für das CI des Security Incidents ausgeführt.
**Zugehörige Tasks**   

* [Generieren Sie einen Agent Client CollectorAllow-Liste](https://servicenow-prod.fluidtopics.net/SYqzxKs0UXLYU_hTLY4yYw "Geben Sie die Prüfungen an, die in die Liste der Prüfungen aufgenommen werden sollen, die für den Agent ausgeführt werden können.")

