Security Incident Response verstehen
Verwalten Sie mit Security Incident Response (SIR) den Lebenszyklus Ihrer Security Incidents von der ersten Analyse bis hin zu Eindämmung, Beseitigung und Wiederherstellung. Mit Security Incident Response erhalten Sie ein umfassendes Verständnis der von Ihren Analysten durchgeführten Incident-Reaktionsverfahren und verstehen Trends und Engpässe in diesen Verfahren mit analysebasierten Dashboards und Berichten.
Sehen Sie sich dieses neunminütige Video an, um mehr über den SIR-Prozess, die Verwendung von Security Incident Response zur Abwehr von Angriffen und die Anzeige von Sicherheitsaktivitäten im Security Incident Response Explorer zu erfahren.
Integrierte Integrationen mit Cybersicherheitslösungen von Drittanbietern und von Partnern entwickelte Integrationen aus dem ServiceNow Store ermöglichen die Sicherheitsautomatisierung und -orchestrierung für eine effiziente und genaue Reaktion auf Incidents.
SIR-Informationsfluss
Security Incident Response verwendet den folgenden Informationsfluss, von der Integration über die Untersuchung bis hin zur Lösung und Überprüfung.
Discovery
- Aus dem Security Incident-Formular
- Aus Events, die intern erzeugt oder von externen Überwachungs- oder Schwachstellennachverfolgungssystemen über Warnungsregeln oder manuell erstellt werden
- Aus externen Überwachungs- oder Nachverfolgungssystemen
- Aus dem Servicekatalog
Analyse
Abhängig von der ausgewählten Ansicht, die Sie verwenden (Standard, Nicht-IT-Sicherheit, Sicherheits-ITIL usw.) kann das Security Incident-Formular eine beliebige Kombination von Schwachstellen, Incidents, Changes, Problemen, Aufgaben für das betroffene CI und das betroffene CI anzeigen Gruppen. Das System kann Malware, Viren und andere Schwachstellenbereiche identifizieren, indem es auf die Datenbank des National Institute of Standards and Technology (NIST) oder andere Erkennungssoftware von Drittanbietern verweist. Nach der Lösung von Security Incidents können Sie jeden Incident verwenden, um einen Sicherheits-Knowledge Base-Artikel zur späteren Referenz zu erstellen.
Führen Sie weitere Analysen mithilfe einer Business Service-Übersicht durch, um andere betroffene Systeme oder Business Services zu finden, die infiziert werden können.
Eindämmung, Beseitigung und Wiederherstellung
Während Sie Schwachstellen überwachen und analysieren, können Sie Aufgaben erstellen und anderen Abteilungen zuweisen. Sie können eine Business Service-Übersicht verwenden, um Aufgaben, Probleme oder Änderungen für alle betroffenen Systeme, Dokumente, Aktivitäten, SMS-Nachrichten, Brückenanrufe usw. zu erstellen.
Prüfung
- Führen Sie eine Besprechung durch, um den Incident zu besprechen und Antworten zu sammeln.
- Schreiben und verteilen Sie an die Teams, die an einem Incident gearbeitet haben, eine Liste mit Fragen zur Lösungsüberprüfung, die für jede Kategorie oder Priorität des Incident entwickelt wurden.
- Incident-Manager können den Bericht schreiben und Informationen selbst sammeln.
- eine Zusammenfassung dessen, was getan wurde
- die Zeitleiste
- Typ des aufgetretenen Security Incidents
- alle zugehörigen Incidents, Changes, Probleme, Aufgaben, CI-Gruppen
- die Details der Lösung
Apps im Store anfordern
Besuchen Sie die ServiceNow Store-Website, um alle verfügbaren Apps anzuzeigen und Informationen zum Senden von Anforderungen an den Store zu erhalten. Kumulative Informationen zum Release für alle veröffentlichten Apps finden Sie in den Release-Hinweisen zum ServiceNow Store-Versionsverlauf.
Security Incident Response – Terminologie
| Begriff | Definition |
|---|---|
| Aktiv | Alle Security Incidents, die sich nicht im Status „Geschlossen“ oder „Abgebrochen“ befinden |
| Administratorsperre | Die Möglichkeit, den Zugriff von Security Incident Response auf Mitarbeiter mit sicherheitsbezogenen Rollen und ACLs zu beschränken. |
| Eingehende Sicherheitsanforderungen | Anforderungen, die für Sicherheitsanforderungen mit geringen Auswirkungen übermittelt werden, z. B. die Anforderung eines neuen elektronischen Abzeichens. |
| Verwalten von Aktivitäten nach Incidents | Eine Überprüfung der Herkunft und Behandlung eines Security Incident. Das Endprodukt ist ein Bericht nach dem Incident, der alle durchgeführten Aktionen und die Gründe dafür dokumentiert. |
| Antwortaufgaben | Aufgaben, die einem Security Incident zugewiesen sind, um Aktionen als Reaktion auf die Bedrohung nachzuverfolgen. |
| Security Incident-Rechner verstehen | Rechner, die zum Aktualisieren von Datensatzwerten verwendet werden, wenn vorkonfigurierte Bedingungen erfüllt sind. |
| Security Incident-Verzeichnisübersichten | Diagrammtyp, der Security Incident-Daten hierarchisch in Form von geschachtelten Rechtecken anzeigt. |
| Bedrohungssuche | Eine vom Security Incident-Katalog übermittelte Anforderung zum Scannen von Dateien, URLs und IP-Adressen auf Malware. |
| Schwachstellenscan | Eine über das Security Incident-Formular initiierte Anforderung zum Scannen betroffener Ressourcen (Server, Computer und andere Konfigurationselemente) auf Schwachstellen. |