Obtenir des informations sur la session AutoFocus Workflow d’enrichissement

  • Rversion finale: Washingtondc
  • Mis à jour 1 févr. 2024
  • 3 minutes de lecture
  • Lorsque le workflow d’enrichissement de Security Operations Palo Alto Networks - Obtenir des informations sur la session AutoFocus est exécuté, il met en file d’attente une requête de recherche avec AutoFocus pour recueillir des informations sur une adresse IP source spécifiée. Si AutoFocus a connaissance des sessions précédentes provenant de cette adresse IP, un rapport au format JSON est renvoyé.

    Avant de commencer

    Rôle requis : sn_si.analyst

    Pourquoi et quand exécuter cette tâche

    Le workflow d’enrichissement de Security Operations Palo Alto Networks - Obtenir des informations sur la session AutoFocus est exécuté lorsque le champ Adresse IP source d’un incident de sécurité est modifié et que l’enregistrement est mis à jour. Le workflow récupère l’adresse IP et soumet une demande de requête à AutoFocus. Si AutoFocus a précédemment identifié des sessions provenant de l’adresse IP, un rapport au format JSON est renvoyé.
    Figure 1. Security Operations Palo Alto Networks - Obtenir le workflow d’enrichissement des données Wildfire
    Workflow de mise au point automatique

    Procédure

    1. Accédez à la Tous > Incident de sécurité > Afficher les incidents ouverts.
    2. Cliquez sur l’onglet Indicateurs de compromission et renseignez le champ Adresse IP source .
    3. Cliquez sur Mettre à jour.
      AutoFocus analyse les informations de l’adresse IP et un fichier texte au format JSON est joint à l’incident de sécurité.

      Les activités spécifiques à cette intégration sont décrites ici. Pour plus d’informations sur d’autres activités, voir Activités courantes du workflow d’intégration.

    Recherche de mise au point automatique Activité de la session

    L’activité de workflow Session de recherche AutoFocus charge les informations d’une adresse IP affectée à un incident de sécurité vers AutoFocus et les met en file d’attente pour une requête de recherche.

    Variables d'entrée

    Remarque :

    Lorsque l’activité s’exécute, elle met en file d’attente une requête de recherche avec AutoFocus pour collecter des informations pour une adresse IP source spécifiée. Si AutoFocus a déjà identifié des sessions provenant de cette adresse IP, un rapport au format JSON est renvoyé.

    Les variables d'entrée déterminent le comportement initial de l'activité.

    Tableau 1. Variables d'entrée
    Variable Description
    searchSessionQuery [chaîne] Requête de recherche d’informations sur la session.

    Variables de sortie

    Les variables de sortie contiennent des données qui peuvent être utilisées dans les activités suivantes.

    Tableau 2. Variables de sortie
    Variable Description
    requestStatus [booléen] True si une requête de recherche a été planifiée pour être exécutée dans AutoFocus.
    Erreur [chaîne] Erreur, le cas échéant, qui s’est produite dans l’activité.
    afcookie [chaîne] Identificateur de la requête de recherche AutoFocus utilisée par le Activité Extraire les résultats de recherche pour récupérer les résultats de recherche.

    Activité Extraire les résultats de recherche

    L’activité de workflow Extraire les résultats de recherche récupère les résultats de recherche identifiés par un cookie dans la requête de recherche initiée par l’activité de session de recherche AutoFocus .

    Variables d'entrée

    Les variables d'entrée déterminent le comportement initial de l'activité.

    Tableau 3. Variables d'entrée
    Variable Description
    afcookie [chaîne] Le cookie AutoFocus pour la requête de recherche générée par le Recherche de mise au point automatique Activité de la sessionfichier .

    Variables de sortie

    Les variables de sortie contiennent des données qui peuvent être utilisées dans les activités suivantes.

    Tableau 4. Variables de sortie
    Variable Description
    searchPending [booléen] Vrai si la demande de recherche est toujours en cours de traitement dans AutoFocus.
    Résultat [chaîne] Les données des résultats de recherche.
    état [booléen] Vrai si la recherche est terminée et que les résultats ont été générés avec succès.
    Erreur [chaîne] Erreur, le cas échéant, qui s’est produite dans l’activité.

    Écrire du contenu à enregistrer en tant qu’activité de pièce jointe

    Cette activité écrit le contenu transmis à partir d’une entrée et crée une pièce jointe désignée à un enregistrement donné.

    L’activité Écrire du contenu à enregistrer en tant que pièce jointe peut être utilisée avec n’importe quel workflow pour écrire du contenu et le joindre à un enregistrement.

    Variables d'entrée

    Les variables d'entrée déterminent le comportement initial de l'activité.

    Tableau 5. Variables d'entrée
    Variable Description
    nom de table [chaîne] Le nom de table de l’enregistrement. Ce champ d’entrée est obligatoire.
    SysId [chaîne] Identificateur système (sys_id) d’un enregistrement de tâche. Ce champ d’entrée est obligatoire.
    payload Le contenu en texte brut à écrire en tant que pièce jointe. Ce champ d’entrée est obligatoire.
    filename Nom du fichier de la pièce jointe.

    Variables de sortie

    Les variables de sortie contiennent des données qui peuvent être utilisées dans les activités suivantes.

    Tableau 6. Variables de sortie
    Variable Description
    Résultat [chaîne] Indique si la mise à jour a réussi.