Szybki triage

Jednorazowy zrzut informacji, które analityk sprawdza w pierwszej kolejności.

Co zbiera

Po uruchomieniu z karty Triage albo z bloku playbooka agent jednorazowo zbiera:

WindowsLinux
Aktywne połączenia sieciowe i nasłuchujące portyAktywne połączenia i nasłuchujące gniazda
Zaplanowane zadaniaWpisy cron i timery systemd
Usługi i ich stanDrzewo procesów
Autostart z kluczy RunOstatnie logowania
Stan Microsoft Defender i ostatnie detekcjeauthorized_keys każdego użytkownika
Zalogowani użytkownicyNiedawno utworzone pliki w lokalizacjach tymczasowych
Zainstalowane pakiety i załadowane moduły jądra

Wynik jest dołączany do alertu lub sprawy jako pakiet triage i można go otworzyć w konsoli lub pobrać.

Security Tool Availability

Niezależnie od triage agent stale sprawdza wymagane narzędzia bezpieczeństwa wymienione w polityce floty, na przykład czy działa Sysmon i czy usługa ochrony stacji jest uruchomiona. Gdy narzędzie przestaje działać, agent generuje zdarzenie tool.down, a gdy znów działa, tool.restored. Oba zdarzenia pojawiają się w Logs i mogą wyzwalać detekcje: ochrona wyłączona kilka minut przed uruchomieniem podejrzanego procesu to mocny sygnał ataku.