보안 운영 Palo Alto Networks - AutoFocus 세션 정보 가져오기 보강 플로우가 실행되면 지정된 소스 IP에 대한 정보를 수집하기 위해 AutoFocus를 사용하여 검색 쿼리를 큐에 대기합니다. AutoFocus가 해당 IP 주소에서 시작된 이전 세션에 대한 정보를 가지고 있으면 JSON 형식의 보고서가 반환됩니다.
시작하기 전에
필요한 역할: sn_si.analyst
이 태스크 정보
보안 운영 Palo Alto Networks - AutoFocus 세션 정보 가져오기 보강 플로우는 보안 인시던트의 소스 IP 필드가 수정되고 기록이 업데이트될 때 실행됩니다. 플로우는 IP 주소를 가져오고 AutoFocus에 쿼리 요청을 제출합니다. AutoFocus가 이전에 IP 주소에서 시작된 세션을 식별한 경우 JSON 형식 보고서가 반환됩니다.그림 1. 보안 운영 Palo Alto Networks - Wildfire 데이터 보강 플로우 가져오기
프로시저
다음으로 이동 모두 > 보안 인시던트 > 열린 인시던트 표시.
침해 표시기 탭을 클릭하고 소스 IP 필드를 채웁니다.
업데이트를 클릭합니다.
AutoFocus는 IP 주소에서 정보를 스캔하고 JSON 형식의 텍스트 파일이 보안 인시던트에 첨부됩니다.