Beheben Sie Sicherheitsbedrohungen mit dem Playbook
Verwenden Sie das Playbook, um bestimmte Arten von Sicherheitsbedrohungen Schritt für Schritt zu beheben. Sie können beispielsweise Phishing-Angriffe und -Bedrohungen, die durch böswillige Codeaktivitäten verursacht werden, mithilfe von Playbooks beheben.
Vorbereitungen
Erforderliche Rolle: sn_si.admin oder admin
Warum und wann dieser Vorgang ausgeführt wird
Geben Sie beim Durcharbeiten der einzelnen Aufgaben Arbeitsnotizen ein, um in Zukunft ähnliche Angriffe zu analysieren. Nachdem eine Bedrohung identifiziert wurde, können Sie die Informationen im Playbook auch verwenden, um die Bedrohung unter Quarantäne zu stellen, ähnlich betroffene Assets zu isolieren und Malware zu entfernen.
Das Basissystem enthält Wissensartikel für jede der Playbook-Aufgaben. Sie können jedoch eigene Wissensartikel schreiben und sie Playbook-Aufgaben zuordnen.
Prozedur
Behebung von von Benutzern gemeldeten Phishing-Angriffen mit dem Playbook
Das Phishing-Playbook führt Sie durch die Aufgaben, die für die Analyse und Lösung eines von einem Mitarbeiter Ihres Unternehmens gemeldeten Phishing-Angriffs erforderlich sind.
Wie Security Incidents aus von Benutzern gemeldeten Phishing-Angriffen erstellt werden
Während der Einrichtung von Security Incident Response erstellt Ihr Systemadministrator eine Reihe von E- Mail-Abgleichregeln, die E-Mails identifizieren können, die Anzeichen eines Phishing-Angriffs enthalten. Wenn Mitarbeiter eine verdächtige E-Mail erhalten, die die häufigsten Anzeichen eines Phishing-Angriffs enthält (wie in Ihren Sicherheitsrichtlinien definiert), können sie sie als EML-Anhang an die von Ihrer Organisation festgelegte Phishing-E-Mail-Adresse senden.
- Die Kurzbeschreibung enthält Phishing vom Anwender gemeldet, gefolgt vom eigentlichen Betreff der ursprünglichen E-Mail.
- Die EML-Datei wird an den Security Incident angehängt.
- Wenn die EML-Datei erkennbare Elemente enthielt, werden diese analysiert, und Ergänzungs- und Bedrohungssuchen werden automatisch durchgeführt.
Das Phishing-Playbook enthält Aufgaben, die Sie bei der Analyse, Eindämmung und Beseitigung einer Phishing-Bedrohung unterstützen. Die Aufgaben sind in Status organisiert (z. B. Analyse, Eindämmenusw.). Wenn alle Aufgaben für einen Status abgeschlossen wurden, führt Sie das Playbook zum nächsten Status.
Details zu Security Incidents werden analysiert
- Bestimmen der Gültigkeit des Incident.
- Untersuchung der Auswirkungen der potenziellen Bedrohung.
- Eine effektive Reaktion auf den Incident koordinieren.
- Machen Sie sich mit den Wissensartikeln vertraut.
- Öffnen Sie den E-Mail-Anhang, und untersuchen Sie ihn auf Anzeichen für häufige Phishing-Elemente.
- Überprüfen Sie die Ergebnisse der Bedrohungssuche.
Eindämmung des Security Incident
Wenn sich der Security Incident im Status „ Eindämmen “ befindet, erhalten Sie Aufgaben zur Überprüfung der Details der E-Mail. Um sicherzustellen, dass Bedrohungen nicht in Ihre Organisation gelangen können, aktualisieren Sie Ihre Netzwerkabwehr in Form von Signaturen und Regeln für das Angriffsabwehrsystem (IDS) und das Angriffsverhinderungssystem (IPS).
- Ergreifen Sie Maßnahmen, um die Auswirkungen von Bedrohungen zu begrenzen, z. B. die Isolierung der betroffenen Geräte.
- Überprüfen Sie die an die E-Mail angehängten erkennbaren Elemente.
- Stellen Sie fest, ob E-Mail-Inhalte einer bekannten Bedrohung zugeordnet sind, einschließlich:
- URL
- E-Mail-Absender
- Phishing-URL
- IP-Adresse des SMTP-Servers des Absenders
Die Malware wird entfernt
Nachdem Sie aktualisierte Signaturen und Regeln für Ihre Antivirenlösung bereitgestellt haben, verwenden Sie die Aufgaben im Status „ Beseitigen “, um festzustellen, ob Malware vorhanden ist, und sie entsprechend zu behandeln.
- Scannen Sie die Endpunkte der betroffenen Geräte auf Malware.
- Entfernen Sie die gefundene Malware.
- Als letzten Ausweg können Sie die Hostgeräte löschen und ein neues Image erstellen.
Überprüfen des Security Incident
Wenn Sie bei der Ausführung der Analyseaufgaben festgestellt haben, dass ein Phishing-Angriff ein falscher Alarm war, wird der Security Incident in den Überprüfungsstatus versetzt, und Sie müssen Ihre Benutzer benachrichtigen, damit sie wissen, dass der E-Mail-Anhang sicher geöffnet werden kann.
Der Security Incident wird geschlossen
Wenn alle Aufgaben im Playbook abgeschlossen sind, wird der Security Incident in den Status „ Geschlossen “ verschoben. Sie müssen Abschlusskommentare eingeben, bevor der Incident geschlossen werden kann.
Abbruch eines Security Incident
Wenn sich ein Security Incident im Überprüfungsstatus befindet und Sie Ihre Benutzer erfolgreich darüber informiert haben, dass die E-Mail keine Bedrohung darstellt, wird der Status Abgebrochen aktiviert, und Sie können den Security Incident abbrechen.
Verknüpfen Sie einen Wissensartikel mit einer Playbook-Aufgabe
Wenn Sie Sicherheitsbedrohungen mit dem Playbook Security Incident Response analysieren, können Sie Wissensartikel für jede Aufgabe anzeigen, sofern dies von Ihrer Organisation definiert wurde. Wenn keine Wissensartikel vorhanden sind, können Sie sie erstellen und Playbook-Aufgaben zuordnen.
Vorbereitungen
Erforderliche Rolle: sn_sir.knowledge_admin und entweder sn_si.admin oder admin
Prozedur
Fügen Sie dem Playbook eine benutzerdefinierte Aufgabe hinzu
Das Security Analyst Workspace Basissystem enthält eine Reihe von Aufgaben für jede Bedrohungskategorie. Sie können benutzerdefinierte Aufgaben erstellen, die den spezifischen Anforderungen Ihres Systems oder Ihrer Kunden entsprechen.
Vorbereitungen
Erforderliche Rolle: sn_si.basic oder security_admin