Security Operations-Systembefehlsintegration: Flow zum Abrufen laufender Prozesse
Der Flow „Security Operations-Systembefehlsintegration – Get Laufende Prozesse“ ruft die laufenden Prozesse eines Configuration Item ab, wenn es einem Windows- oder Unix-basierten Security Incident im Status „Analyse“hinzugefügt oder aktualisiert wird.
Vorbereitungen
Erforderliche Rolle: sn_si.analyst
Warum und wann dieser Vorgang ausgeführt wird
Bei neuen Security Incidents wird der Flow automatisch ausgeführt, wenn Sie den Incident mit einem ausgewählten Configuration Item übermitteln, wenn der Status automatisch in Analysegeändert wird. Wenn er im Status Entwurf bleibt, wird er nicht ausgeführt.
Vorhandene Security Incidents werden automatisch aktualisiert, wenn Sie sich im Status „Analyse “ befinden und ein neues Configuration Item hinzufügen.
Zu den Flow-Prozessaktionen gehören:
- FQDN-Flow-Aktion für Konfigurationselement abrufen
- Bestimmen Sie das Shell-Skript anhand der Betriebssystemaktivität
- Ausführungsnachverfolgung: Flow-Aktion beginnen
- Laufende Prozesse über PowerShell abrufen
- Aktivität „Shell-Skript ausführen“.
- Nachverfolgung der Fähigkeitsausführung: Fehler-Flow-Aktion
- Aktivität „Shell-Skript aus MID-Skript extrahieren“.
- Kombinieren Sie Ergebnisse und Rückgabewerte in einem Array
- Flow-Aktion zum Erstellen von Datensätzen mit Ergänzungsdaten
- Nachverfolgung der Fähigkeitsausführung – Flow-Aktion abschließen