---
sourceDocument: Xanadu IT Operations Management
sourceDocumentLink: https://servicenow-prod.fluidtopics.net/r/pt-BR/xanadu/it-operations-management

 Release :

    - xanadu

ft:locale :

    - pt-BR

ft:publication_title :

    - Xanadu IT Operations Management

ft:clusterId :

    - itom

bundleId :

    - itom

workflow :

    - Technology


---

# Executar uma ação em um incidente de segurança

# Executar uma ação em um incidente de segurança {#ariaid-title1}

* Versão de lançamento: Xanadu
* 
* Atualizado 1 de ago. de 2024
* 
* ![](https://www.servicenow.com/docs/portal-asset/ico-clock) 1 min. de leitura

Execute uma ação Agent Client Collector Security Incident Response para coletar mais informações sobre um incidente de segurança. As ações são chamadas de capacidadesno sistema e são configuradas com o sistema de base.

## Antes de Iniciar

Adicione o seguinte script JSON à sua lista de permissões Agent Client Collector, para habilitar a execução das ações que vêm com o sistema de base.

    {
        "args":[
          "--logger_min_status 1",
          "--json",
          "/"SELECT p.name, p.state, p.pid, p.parent as ppid, p.path, p.total_size, p.start_time, p.elapsed_time as run_time, p.cmdline, p.uid, u.username, u.type as owner_domain, u.uuid FROM processes as p LEFT JOIN users as u ON u.uid = p.uid/"",
          "/"select name, process_open_sockets.pid, parent as ppid, processes.path, process_open_sockets.state, total_size, process_open_sockets.protocol, local_address, local_port, remote_address, remote_port from process_open_sockets, processes where process_open_sockets.pid = processes.pid/"",
          "/"select * from services order by service_type/"",
          "/"select computer_name, hardware_serial, hostname, name as os, build, version, mac, address from system_info, os_version, interface_details, interface_addresses where address like '%.%' and interface_addresses.type='manual' or interface_addresses.type ='dhcp' limit 1/"",
          "/"select * from logged_in_users order by time/""
        ],
        "exec":"osqueryi",
        "skip_arguments":false
      }

Função necessária: sn_si.admin ou sn_si.basic

## Por Que e Quando Desempenhar Esta Tarefa

Para obter detalhes sobre os recursos que vêm com o sistema de base, consulte [Agent Client Collector Security Incident Response capacidades](https://servicenow-prod.fluidtopics.net/pfiG31dGtfMDCNJYUxF_ng "Agent Client Collector Security Incident Response As capacidades que vêm com o sistema de base são listadas na página Capacidades do ACC ( Integração de SIR do Agent Client Collector > Capacidades de integração do ACC ). Esses recursos são executados em incidentes de segurança para coletar informações sobre o incidente.").

## Procedimento

1. Navegar até TodosIncidente de segurançaIncidentesMostrar todos os incidentes.
2. Selecione um incidente.
3. Na seção Links relacionados, selecione Capacidades do Agent Client Collector.  
   A caixa de diálogo Capacidades do Agent Client Collector é aberta.
4. Selecione a capacidade que você deseja executar.  
   {#acc-perform-sir-action__table_orq_wnm_h5b__entry__2}

   | Campo | Descrição |
   |-|-|
   | Capacidades de integração do ACC | As capacidades de integração do ACC. Se a capacidade selecionada selecionada for "Executar OSQuery no agente", os dados serão formatados em tabela nas anotações de trabalho. |
   | OSQuery da integração ACC | O OSQuery de integração do ACC. Por exemplo, Colunas de informações do sistema selecionadas. |
   | Caixa de seleção Transpor dados | Transponha os dados. Quando selecionadas, as informações são exibidas com colunas verticais. Quando está claro, as informações são exibidas horizontalmente. |
   [Tabela 1. Capacidades do Agent Client Collector]

   {#acc-perform-sir-action__table_orq_wnm_h5b}
5. Selecione Enviar.  
   A capacidade selecionada é executada no IC do incidente de segurança.
**Tarefas relacionadas**   

* [Gerar uma Agent Client Collector lista de permissões](https://servicenow-prod.fluidtopics.net/V200UBSPl42yQMXMVVpSvg "Especifique as verificações a serem incluídas na lista de verificações que podem ser executadas no agente.")

