Executar o fluxo do playbook de resposta automatizada de phishing

  • Versão de lançamento: Yokohama
  • Atualizado 30 de jan. de 2025
  • 6 min. de leitura
  • Usando o Flow Designer, você pode definir e automatizar tarefas no playbook para analisar e resolver ataques de phishing contra sua organização.

    Antes de Iniciar

    • Função necessária: sn_si.admin, flow_designer e action_designer
    • Instale e configure as seguintes integrações com as credenciais corretas:
      • Bloquear solicitação (Operações de segurança Integração de NGFW da Palo Alto Networks)
      • Aprimoramento de Observável
      • Pesquisa de detecção
      • Pesquisa de ameaças
      • Microsoft Office Exchange

    Por Que e Quando Desempenhar Esta Tarefa

    Quando os funcionários recebem um e-mail suspeito que contém os sinais comuns de um ataque de phishing (conforme definido por suas políticas de segurança), eles podem enviá-lo como um anexo .EML para o endereço de e-mail de phishing definido por sua organização. Usando as tarefas definidas no fluxo do playbook de phishing automatizado, você pode fazer a triagem, analisar, conter e erradicar uma ameaça de phishing. Essas tarefas podem ser invocadas como parte de diferentes estados de incidente (por exemplo, Análise, Conter e assim por diante). Quando um incidente de segurança de phishing é criado, o fluxo de phishing automatizado pode ser acionado automaticamente. Usando o Flow Designer, você pode exibir os detalhes das várias ações de resposta do incidente conforme elas são invocadas.
    Nota:
    O fluxo do playbook Incidente de segurança - Modelo de resposta de phishing automatizado V1 é Somente leitura. Você pode fazer uma cópia do fluxo e fazer mudanças conforme necessário.

    As etapas a seguir descrevem como fazer uma cópia do modelo de playbook de phishing e orientam você em algumas das tarefas no fluxo.

    Procedimento

    1. Navegar até Tudo > Flow Designer > Designer para exibir os fluxos disponíveis com o Operações de segurança Spoke.
    2. Clique no link Incidente de segurança - VI do Modelo de resposta de phishing automatizado.
    3. Na página Fluxo, clique no ícone mais ícone Mais, faça uma cópia do fluxo e abra-o para uso.
      Você pode modificar as condições do gatilho, adicionar ou remover ações e fazer outras mudanças no fluxo.Fluxo do playbook de phishing automatizado

      Esta imagem mostra as condições do gatilho e as etapas que o fluxo executa. O painel direito mostra o fluxo de dados. Clique em um ícone para expandir a etapa e exibir os detalhes.

    4. Clique no ícone do gatilho.
      Na primeira etapa, você define ou define o gatilho do fluxo. Especifique as condições do gatilho e com que frequência você deseja que o fluxo execute o gatilho.Fluxo do playbook de phishing automatizado: gatilho

      Quando as condições definidas no fluxo (Categoria é Phishing e Origem é E-mail) são atendidas no registro do incidente, as tarefas no fluxo de phishing automatizado começam a ser executadas sequencialmente. Você pode modificar o gatilho, adicionar anotações, adicionar ou excluir condições e assim por diante.

    5. Clique no link Atualizar registro de incidente de segurança.
      Fluxo do playbook de phishing automatizado: etapa 1

      Atualizar registro de incidente de segurança é a primeira etapa do fluxo. Clique no ícone de anotação ícone de anotação para adicionar uma anotação ao analista de segurança indicando que ocorreu um incidente de phishing e que o fluxo do playbook de phishing automatizado começou a ser executado.

    6. Prossiga com a etapa 2 no fluxo e clique no link Criar tarefa de resposta.

      Nesta etapa, o fluxo cria uma tarefa de resposta automatizada para confirmar o recebimento ao remetente do incidente ou ao usuário afetado.

      Fluxo do playbook de phishing automatizado: etapa 2

      Observe que o campo Tarefa primária [Incidente de segurança]faz referência ao registro primário associado a esta etapa. Você pode escolher qualquer registro de referência usando o ícone do seletor de cápsula de dados ícone do seletor de cápsula de dados ou arrastar o item de referência relevante do painel direito. Observe o ícone de cadeado Ícone decadeado . O ícone de cadeado indica que essa etapa não requer nenhuma intervenção do usuário.

    7. Na etapa 3, o fluxo coleta detalhes adicionais do usuário afetado (normalmente o usuário que enviou o incidente) para garantir que ele possa enviar uma notificação com sucesso.
      Você pode especificar condições para verificar se o status do usuário afetado está ativo e se o usuário pode receber notificações.Fluxo do playbook de phishing automatizado: etapa 3

      Observe o ícone de etapa condicional Ícone de etapa condicional na etapa 3. O fluxo executará a próxima etapa (3.1) somente se as condições especificadas forem atendidas.

      Fluxo do playbook de phishing automatizado: etapa 3.1

      Quando as condições definidas na etapa 3 forem atendidas com sucesso, o e-mail será enviado.

    8. Na etapa 4, depois que o e-mail é enviado, a tarefa de resposta é marcada como encerrada.
      Fluxo do playbook de phishing automatizado: etapa 4
    9. Na etapa 5, todos os observáveis envolvidos no incidente (como assunto do e-mail, endereço de e-mail do qual o e-mail de phishing foi enviado, URL de phishing) ou observáveis pertencentes a uma categoria selecionada (hash, arquivo ou domínio) são coletados para executar automatizações adicionais ações nas etapas subsequentes do playbook.
      Fluxo do playbook de phishing automatizado: etapa 5

      Clique no ícone do designer de ações ícone do Designer de ações para ter uma exibição detalhada da ação.

      Para exibir a página do Designer de ações, expanda uma etapa no fluxo e clique no ícone do Designer de ações.

    10. Na etapa 6, uma tarefa de resposta automatizada é criada.
      Esta tarefa captura o início do processo para obter a reputação de todos os observáveis e executar o enriquecimento com integrações configuradas.Fluxo do playbook de phishing automatizado: etapa 6
    11. Na etapa 7, dois subfluxos são chamados:
      • Executar pesquisas de ameaças para observáveis: este subfluxo é usado para obter a reputação de todos os observáveis usando implementações de pesquisa de ameaças.
      • Aprimorar observáveis: este subfluxo é usado para realizar o enriquecimento de observáveis com implementações configuradas.

      Fluxo do playbook de phishing automatizado: etapa 7

      Observe os ícones para esta tarefa. O ícone de operações paralelas O ícone de operações paralelas indica que ambas as tarefas serão executadas em paralelo e o ícone de subfluxo ícone de subfluxo indica que a tarefa que está sendo executada é um subfluxo, conforme mostrado abaixo:

      Fluxo do playbook de phishing automatizado: etapa 7.1.1

      Observe o número 5 no campo de observáveis. Isso indica que a pesquisa de ameaças será executada em observáveis recuperados na etapa 5. Este subfluxo, por sua vez, chama fluxos de trabalho e ações existentes, conforme mostrado no Designer de subfluxo.

    12. Na etapa 8, depois que os subfluxos forem concluídos, a tarefa de resposta será marcada como Encerrada.
      Fluxo do playbook de phishing automatizado: etapa 8
    13. Na etapa 9, o subfluxo Confirmar ameaça da triagem de observável é chamado.
      Este subfluxo é usado para confirmar a presença de um indicador de ameaça no incidente. Se a ameaça for confirmada, um sinalizador "IOC detectado" será adicionado ao incidente.Fluxo do playbook de phishing automatizado: etapa 9
    14. Quando a ameaça for confirmada, na etapa 10, você atualiza o incidente de segurança e adiciona uma anotação indicando que as tarefas de contenção de ameaças serão iniciadas.
      Fluxo do playbook de phishing automatizado: etapa 10
    15. A etapa 11 é uma tarefa de resposta automatizada que captura o início e a conclusão da tarefa usada para avaliar o impacto dos e-mails de phishing.
      Fluxo do playbook de phishing automatizado: etapa 11
    16. Na etapa 12, o subfluxo Avaliar impacto de e-mail de phishing é chamado.
      Este subfluxo é usado para pesquisar usuários que receberam o e-mail de phishing usando implementações compatíveis.Fluxo do playbook de phishing automatizado: etapa 12
    17. Na etapa 13, a tarefa é marcada como encerrada para indicar que o subfluxo Avaliar impacto de e-mail de phishing foi executado.
      Fluxo do playbook de phishing automatizado: etapa 13
    18. A etapa 14 é usada para recuperar todos os observáveis que foram marcados como mal-intencionados.
      Fluxo do playbook de phishing automatizado: etapa 14
    19. A etapa 15 é uma tarefa de resposta automatizada que captura o início e a conclusão da pesquisa de detecções da tarefa de observáveis.
      Fluxo do playbook de phishing automatizado: etapa 15
    20. Na etapa 16, o subfluxo Executar pesquisa de detecções em observáveis é chamado.
      Este subfluxo executa uma pesquisa de detecções usando a implementação configurada.Fluxo do playbook de phishing automatizado: etapa 16
    21. Na etapa 17, a tarefa é marcada como encerrada para indicar que o subfluxo Executar pesquisa de detecções em observáveis foi concluído.
      Fluxo do playbook de phishing automatizado: etapa 17
    22. Depois de identificar os observáveis mal-intencionados, na etapa 18, você atualiza o registro do incidente de segurança para indicar que as ações de contenção serão iniciadas.
      Fluxo do playbook de phishing automatizado: etapa 18
    23. A etapa 19 é uma tarefa de resposta automatizada que captura o início e a conclusão da tarefa de solicitações de bloqueio.
      Fluxo do playbook de phishing automatizado: etapa 19
    24. Na etapa 20, o subfluxo Criar solicitações de bloqueio é chamado.
      Este subfluxo é usado para bloquear observáveis mal-intencionados.Fluxo do playbook de phishing automatizado: etapa 20
    25. Na etapa 21, a tarefa é marcada como encerrada para indicar que o subfluxo Criar solicitações de bloqueio foi concluído.
      Fluxo do playbook de phishing automatizado: etapa 21
    26. Na etapa 22, o subfluxo Erradicar e-mails de phishing é chamado.
      Este subfluxo é usado para excluir e-mails de phishing das caixas de correio do usuário.Fluxo do playbook de phishing automatizado: etapa 22
    27. Depois que os e-mails de phishing forem excluídos, na etapa 23, você atualizará o registro do incidente de segurança para indicar que o status do incidente precisa ser revisado.
      Fluxo do playbook de phishing automatizado: etapa 23
    28. Na última etapa, o fluxo cria uma tarefa de resposta automatizada.
      Esta tarefa é usada para enviar um lembrete ao analista de segurança para salvar todas as ações de resposta do incidente para revisões futuras. Fluxo do playbook de phishing automatizado: etapa 24

    O que Fazer Depois

    Você pode clicar em Testar para simular as ações no fluxo antes de publicá-lo. Depois de testar o fluxo, clique em Ativar para ativar o fluxo e executá-lo.

    Clique em Execuções para exibir os detalhes de execução do fluxo.

    Fluxo de phishing automatizado: execução