Ruft den Flow zur Ergänzung der AutoFocus-Sitzungsinformationen ab
Wenn der Flow „Security Operations Palo Alto Networks – Anreicherung von AutoFocus-Sitzungsinformationen abrufen“ ausgeführt wird, wird eine Suchabfrage bei AutoFocus in die Warteschlange gestellt, um Informationen zu einer angegebenen Quell-IP zu sammeln. Wenn AutoFocus Kenntnisse über vorherige Sitzungen hat, die von dieser IP-Adresse stammen, wird ein Bericht im JSON-Format zurückgegeben.
Vorbereitungen
Erforderliche Rolle: sn_si.analyst
Warum und wann dieser Vorgang ausgeführt wird
Prozedur
Aktion „AutoFocus-Suchsitzung“.
Die Flow-Aktion AutoFocus-Suchsitzung lädt Informationen von einer IP-Adresse, die einem Security Incident zugewiesen ist, zu AutoFocus und stellt sie für eine Suchabfrage in die Warteschlange.
Eingabevariablen
Wenn die Aktion ausgeführt wird, wird eine Suchabfrage mit AutoFocus in die Warteschlange gestellt, um Informationen für eine angegebene Quell-IP zu sammeln. Wenn AutoFocus zuvor Sitzungen identifiziert hat, die von dieser IP-Adresse stammen, wird ein Bericht im JSON-Format zurückgegeben.
Eingabevariablen bestimmen das anfängliche Verhalten der Aktion.
| Variable | Beschreibung |
|---|---|
| searchSessionQuery [Zeichenfolge] | Die Suchabfrage für Sitzungsinformationen. |
Aktion „Suchergebnisse abrufen“.
Die Flow-Aktion Suchergebnisse abrufen ruft Suchergebnisse ab, die durch ein Cookie für die Suchabfrage identifiziert wurden, die von der Aktion AutoFocus-Suchsitzung initiiert wurde.
Eingabevariablen
Eingabevariablen bestimmen das anfängliche Verhalten der Aktion.
| Variable | Beschreibung |
|---|---|
| afcookie [Zeichenfolge] | Das AutoFocus-Cookie für die von Aktion „AutoFocus-Suchsitzung“.generierte Suchanforderung. |
Ausgabevariablen
Die Ausgabevariablen enthalten Daten, die in nachfolgenden Aktionen verwendet werden können.
| Variable | Beschreibung |
|---|---|
| searchPending [Boolean] | „Wahr“, wenn die Suchanforderung noch in AutoFocus verarbeitet wird. |
| Ergebnis [Zeichenfolge] | Die Suchergebnisdaten. |
| status [Boolesch] | „Wahr“, wenn die Suche abgeschlossen ist und Ergebnisse erfolgreich generiert wurden. |
| Fehler [Zeichenfolge] | Der Fehler, der in der Aktion aufgetreten ist, falls vorhanden. |