Playbook para automação de incidentes de segurança secundários

  • Versão de lançamento: Xanadu
  • Atualizado 1 de ago. de 2024
  • 2 min. de leitura
  • Incidentes de segurança duplicados são categorizados como incidentes de segurança secundários e são acumulados nos incidentes de segurança primários.

    O playbook de automação de incidentes de segurança secundários ajuda a reduzir o tempo necessário para investigar e fechar incidentes de segurança duplicados. Este playbook acumula automaticamente artefatos exclusivos específicos do incidente de segurança secundário (observáveis, usuários afetados, ICs) para o incidente de segurança primário.

    Pré-requisitos

    Função necessária:
    • sn_si.admin
    • flow_designer

    Spoke: Instalar Spoke das Operações de segurança (sn_sec_spoke)

    Capacidades-chave

    O playbook de automação secundária cobre os seguintes recursos:

    1. Move o incidente de segurança para a fase de Análise.
    2. Elimina duplicatas e adiciona (acumula) os usuários e ICs afetados ao incidente de segurança primário.
    3. Adiciona observáveis do incidente secundário ao incidente de segurança primário.
    4. Encerra ou cancela o incidente de segurança secundário quando o incidente de segurança primário é encerrado.

    Capacidades necessárias

    Para obter mais informações, consulte a ServiceNow Store.

    Experiência do analista de segurança

    Para entender como resolver ameaças à segurança passo a passo, consulte Resolver ameaças à segurança com o playbook.

    Compreensão mais profunda do playbook de automação de incidentes de segurança secundários com capacidades do Flow Designer

    Introdução
    1. Faça login como um usuário com as funções sn_si.user e flow_designer.
    2. Navegar até Flow Designer > Designer e clique no playbook de login com falha.
    3. Faça uma cópia do playbook de automação de incidentes de segurança secundários e faça as modificações necessárias. (Esta é uma etapa opcional. Siga esta etapa somente se você planeja personalizar ou fazer mudanças específicas no fluxo).
    4. Faça as modificações necessárias de acordo com seus requisitos. (Esta é uma etapa opcional. Siga esta etapa somente se você planeja personalizar ou fazer mudanças específicas no fluxo).
    5. Ative o playbook.
      • Ative o fluxo principal para usar o playbook disponível com o sistema de base.
      • Ative o fluxo copiado depois de fazer modificações de acordo com seus requisitos.
    A imagem a seguir mostra uma cópia do playbook de automação de incidentes de segurança secundários. Revise as etapas abaixo para entender as várias ações no playbook.
    Fluxo de automação secundário: visão geral
    Este playbook é acionado quando:
    • O campo de incidente de segurança primário não está vazio.
    • O incidente de segurança primário está no estado Rascunho, Análise, Conter ou Eliminar.

    Playbook de automação secundária: gatilho

    As etapas a seguir orientam você nas ações e tarefas que estão disponíveis no playbook de automação de incidentes de segurança secundários.

    1. Quando o playbook começar a ser executado, na Etapa 1, se o incidente de segurança estiver no estado Rascunho, ele será atualizado e definido para o estado Análise.
      Playbook de automação secundária: etapa 1
    2. Nas etapas 2 e 3, os usuários afetados pelo incidente de segurança são recuperados e acumulados para o incidente de segurança primário. Todos os usuários duplicados são eliminados.
    3. Nas etapas 4 e 5, os itens de configuração associados ao incidente de segurança secundário são recuperados e os ICs exclusivos são acumulados para o incidente de segurança primário.
      Playbook de automação secundária: etapa 5
    4. Nas etapas 6 e 7, os observáveis associados ao incidente de segurança secundário são recuperados e os observáveis exclusivos são acumulados para o incidente de segurança primário.
      Playbook de automação secundária: etapa 7
    5. Nas etapas 8 e 9, anotações de trabalho automatizadas são publicadas nos incidentes de segurança primários e secundários, indicando que os usuários, itens de configuração e observáveis afetados foram acumulados do incidente de segurança primário.