Workflow-Vorlage „Security Incident Denial of Service“.
Mit der Vorlage „Security Incident – Denial of Service –“ können Sie eine Reihe von Aufgaben ausführen, die Denial of Service-Angriffe (DOS) abwehren sollen.
Vorbereitungen
Erforderliche Rolle: sn_si.write
Warum und wann dieser Vorgang ausgeführt wird
Der Workflow wird ausgelöst, wenn die Kategorie in einem Security Incident auf Denial of Servicefestgelegt wird. Mit dieser Aktion wird eine Antwortaufgabe für die erste Aktivität im Workflow erstellt.
Prozedur
- Öffnen Sie den Security Incident für diesen Denial of Service-Vorfall, oder erstellen Sie einen neuen Security Incident.
- Wählen Sie unter KategorieDenial of Service aus.
- Speichern Sie den Datensatz.
-
Scrollen Sie nach unten, und öffnen Sie die zugehörige Liste Antwortaufgaben.
Die erste einer Reihe von Antwortaufgaben wird angezeigt. Jedes Mal, wenn der Datensatz gespeichert wird, bewirkt Ihre Antwort auf die vorherige Aufgabe entweder die Erstellung der nächsten Antwortaufgabe oder die Beendigung des Flows.
Tabelle : 1. Antwortaufgaben in der Denial of Service-Vorlage Antwortaufgabe Aktion Ergebnisse Ist Zielgeschäft kritisch? Stellen Sie fest, ob das Ziel dieses DOS-Angriffs geschäftskritisch ist. Wählen Sie in der Aufgabe unter ErgebnisJa oder Neinaus.
Wenn Sie Jaauswählen, wird die Aufgabe Priorität auf kritisch festlegen ausgeführt. Wenn Sie Neinauswählen, wird die Meldung Wird eine Schwachstelle ausgenutzt? Aufgabe wird ausgeführt.
Legen Sie die Priorität auf „Kritisch“ fest Keine Aktion erforderlich. Die Priorität des Security Incident wird automatisch in Kritischgeändert, und die Frage Wird eine Schwachstelle ausgenutzt? Aufgabe wird ausgeführt. Wird eine Schwachstelle ausgenutzt? Ermitteln Sie, ob dieser DOS-Angriff eine Software-Schwachstelle ausnutzt. Wählen Sie in der Aufgabe unter ErgebnisJa oder Neinaus.
Wenn Sie Jaauswählen, wird die Aufgabe Notfall-Patch-Anforderung ausgeführt. Wenn Sie Neinauswählen, wird das Feld Interner Angreifer? Aufgabe wird ausgeführt.
Notfall-Patch-Anforderung Notfall-Patch-Anforderung für angegriffene Systeme ausgeben. Aktualisieren Sie entsprechend das Feld Status in der Aufgabe.
Wenn Sie den Status der Aufgabe in Geschlossen – vollständig oder Abgebrochengeändert haben, wird die nächste Antwortaufgabe ausgeführt. Interner Angreifer? Stellen Sie fest, ob die Quelle dieses DOS-Angriffs eine interne Quelle für Ihre Organisation ist. Wählen Sie in der Aufgabe unter ErgebnisJa oder Neinaus.
Wenn Sie Jaauswählen, wird die Aufgabe Angreifende(n) Host(s) isolieren ausgeführt. Wenn Sie Neinauswählen, wird die Aufgabe Notify DOS-Schutzanbieter und/oder ISP ausgeführt.
Die angreifenden Hosts isolieren Führen Sie die erforderlichen Schritte aus, um die internen Hosts zu isolieren, die für den Angriff verantwortlich sind. Aktualisieren Sie entsprechend das Feld Status in der Aufgabe.
Nachdem Sie diesen Schritt abgeschlossen haben, wird die Aufgabe Systemintegrität angegriffener Systeme validieren ausgeführt. DOS-Schutzanbieter und/oder ISP benachrichtigen Führen Sie die erforderlichen Schritte aus, um Ihren Denial of Service-Schutzanbieter und/oder Ihren Internet Service Provider zu kontaktieren und sie über den Angriff zu benachrichtigen. Aktualisieren Sie entsprechend das Feld Status in der Aufgabe.
Wenn Sie den Status der Aufgabe in Geschlossen – vollständig oder Abgebrochengeändert haben, wird die nächste Antwortaufgabe ausgeführt. Validiert die Systemintegrität angegriffener Systeme Führen Sie die erforderlichen Schritte aus, um die Integrität der angegriffenen Computer zu bewerten und zu validieren. Aktualisieren Sie entsprechend das Feld Status in der Aufgabe.
Wenn Sie den Status der Aufgabe in Geschlossen – vollständig oder Abgebrochengeändert haben, wird die nächste Antwortaufgabe ausgeführt. Überprüfen Sie die DOS-Schutzmaßnahmen Führen Sie eine Überprüfung Ihrer vorhandenen DOS-Schutzmaßnahmen und -Verfahren durch. Führen Sie alle erforderlichen Änderungen durch. Aktualisieren Sie entsprechend das Feld Status in der Aufgabe.
Wenn Sie den Status der Aufgabe in Geschlossen – vollständig oder Abgebrochengeändert haben, wird die nächste Antwortaufgabe ausgeführt. Legen Sie den Status auf „Überprüfung“ fest Keine Aktion erforderlich. Der Status des Security Incident wird automatisch in Überprüfunggeändert. Die Besprechungsaufgabe „Erlernte Lektionen“ wird ausgeführt.
Meeting mit gelernten Lektionen Führen Sie ein Meeting mit gelernten Lektionen durch, um die für diesen Denial of Service-Incident durchgeführte Arbeit zu selektieren. Aktualisieren Sie entsprechend das Feld Status in der Aufgabe.
Wenn Sie den Status der Aufgabe in Geschlossen – vollständig oder Abgebrochenändern, wird der Flow beendet.