Sammeln Sie Beweise zur Unterstützung der Bedrohungsuntersuchung und der Reaktion auf Vorfälle.
Diese Aufgabe wird von den folgenden Diensten unterstützt:
-
Trend Vision One
-
Windows-Agent
-
Nachdem Sie einen Arbeitsbereich erstellt und Endpunkte zum Arbeitsbereich hinzugefügt haben in der Forensics-App, können Sie detaillierte Beweise von potenziell kompromittierten Endpunkten für
interne Untersuchungen zu kritischen Vorfällen sammeln, die in Ihrem Netzwerk aufgetreten
sind und möglicherweise weitere Aufmerksamkeit erfordern.
![]() |
Wichtig
|
Diese Aufgabe fügt automatisch alle gesammelten Beweise zum Arbeitsbereich hinzu.
Prozedur
- Navigieren Sie in der Trend Vision One Konsole zu .
- Klicken Sie auf den Namen des Arbeitsbereichs, der die Endpunkte enthält, die Sie triagieren möchten.
- Sammeln Sie Beweise von den gewünschten Endpunkten.
- Wählen Sie einen oder mehrere Endpunkte aus.
- Klicken Sie auf Collect Evidence.
- Geben Sie die Beweisarten an, die Sie sammeln möchten.
- Geben Sie einen Beschreibung für die Antwort oder das Ereignis an.
- Klicken Sie auf Erstellen.Trend Vision One erstellt die Aufgabe und zeigt den aktuellen Aufgabenstatus in Response Management an.
- Überwachen Sie den Aufgabenstatus.
- Navigieren Sie zu .
- Lokalisieren Sie die Aufgabe mit Suche oder indem Sie Collect Evidence aus Aktion auswählen.
- Zeigen Sie den Aufgabenstatus an.
-
Wird ausgeführt (
): Trend Vision One hat den Befehl gesendet und wartet auf eine Antwort.
-
In Warteschlange (
): Der Verwaltungsserver hat den Befehl in die Warteschlange gestellt, weil der Agent offline war.
-
Erfolgreich (
): Der Befehl wurde erfolgreich ausgeführt.
-
Nicht erfolgreich (
): Beim Versuch, den Befehl an den Verwaltungsserver zu senden, ist ein Fehler oder ein Zeitüberschreitung aufgetreten, der Agent ist seit mehr als 24 Stunden offline oder die Befehlsausführung hat die Zeit überschritten.
-