第三方响应操作
Elastic Stack Serverless Security
您可以对已加入其他第三方终端保护系统(如 CrowdStrike 或 SentinelOne)的主机执行响应操作。例如,您可以指示其他系统将可疑终端与您的网络隔离,而无需离开 Elastic Security UI。
Requirements
这些响应操作支持已加入 CrowdStrike 的主机
使用以下任一方法隔离和释放主机
- 从检测警报
- 从响应控制台
使用
runscript响应操作在主机上运行脚本。在响应操作历史记录日志中查看过去响应操作的活动。
这些响应操作支持已加入 Microsoft Defender for Endpoint 的主机
这些响应操作支持已加入 SentinelOne 的主机
使用以下任一方法隔离和释放主机
- 从检测警报
- 从响应控制台
使用
get-file响应操作从主机检索文件。注意对于已加入 SentinelOne 的主机,您必须使用密码
Elastic@123来打开检索到的文件。使用
processes响应操作获取正在主机上运行的进程列表。对于已加入 SentinelOne 的主机,此命令将返回一个文件下载链接,用于下载进程列表。使用
kill-process响应操作终止正在主机上运行的进程。注意对于已加入 SentinelOne 的主机,您必须使用参数
--processName来标识要终止的进程。不支持--pid和--entityId。例如:
kill-process --processName cat --comment "Terminate suspicious process"在响应操作历史记录日志中查看过去响应操作的活动。