Andere zusätzliche Setup-Aufgaben für Security Incident Response .
Als Administrator in der globalen Domäne konfigurieren Sie, wie Security Incident Response tägliche Vorgänge handhabt.
Vorbereitungen
Diese Optionen sind für viele Servicemanagement-Anwendungen Standard und verwenden als solche Servicemanagement-Terminologie. Beispielsweise wird Anforderung für die Hauptaufgabe (den Security Incident) und Aufgabe für Teilaufgaben oder Antwortaufgaben verwendet.
Wenn Sie Administrator in einer Domäne sind, die niedriger als die globale Domäne ist, können Sie den Bildschirm Konfigurationen anzeigen, aber die Einstellungen nicht ändern.
Prozedur
Sperren Sie die Sicherheitsadministration
Um Untersuchungen zu schützen und Security Incidents privat zu halten, können Sie den Zugriff von Security Incident Response auf sicherheitsspezifische Rollen und ACLs beschränken. Nicht-Sicherheitsadministratoren können vom Zugriff ausgeschlossen werden, es sei denn, Sie gewähren ihnen ausdrücklich Zugriff.
Vorbereitungen
Wenn die Anwendung Security Incident Response aktiviert ist, wird dem Systemadministrator standardmäßig die Rolle sn_si.admin gewährt. Der Systemadministrator ist der einzige Administrator, der Sicherheitsgruppen und Benutzer einrichten kann.
Für den Zugriff auf die Funktionen und Datensätze von Security Incident Response ist eine Sicherheitsrolle erforderlich.
Erforderliche Rolle: sn_si.adminProzedur
Verwalten Sie den eingeschränkten Anruferzugriff
Mit der Funktion „Restricted Caller Access (RCA)“ kann ein Administrator den bereichsübergreifenden Zugriff auf eine Anwendung oder Anwendungsressource definieren und Zugriffsanforderungen zulassen oder ablehnen. Diese Funktion ist standardmäßig in Security Incident Response aktiviert, damit Sicherheitsanalysten vertrauliche sicherheitsbezogene Informationen schützen können.
Schnellstarttests für Security Incident Response ausführen
Überprüfen Sie, ob Security Incident Response noch funktioniert, nachdem Sie Konfigurationsänderungen vorgenommen haben, z. B. durch Anwendung eines Upgrades oder durch die Weiterentwicklung einer Anwendung. Kopieren Sie diese Schnellstarttests und passen Sie sie an, um sie bei der Verwendung Ihrer instanzspezifischen Daten zu übergeben.
Security Incident Response-Schnellstarttests erfordern die Aktivierung des Plugins „Security Incident Response“ (com.snc.security_incident) und das Laden der Demodaten.
| Test | Beschreibung | Release-Version |
|---|---|---|
| SIR: Sicherheitsincident erstellen | Ermittelt, ob ein Benutzer einen Sicherheitsincident erfolgreich aus dem Sicherheitsincident-Formular erstellen kann. | Xanadu |
| SIR: Sicherheitsincident über den Sicherheitsincident-Katalog erstellen | Ermittelt, ob ein Benutzer einen Sicherheitsincident erfolgreich aus dem Katalog erstellen kann. | Xanadu |
| SIR: Lebenszyklus des Sicherheitsincident | Validiert die Antwortaufgaben des Richtlinienverletzungs-Workflows. | Xanadu |
| SIR: Bedrohungssuche | Validiert die Funktion der Bedrohungssuche. | Xanadu |
| SIR: PIR Assessments OOTB configuration (SIR: PIR-Bewertungen – OOTB-Konfiguration) | Mit diesem Test können Sie PIR-Bewertungen und Basissystemkonfigurationen validieren. | Xanadu |
| SIR: PIR Assessments conditional configuration (SIR: PIR-Bewertungen – Bedingte Konfiguration) | Verifiziert, dass Security Incidents, die der obligatorischen bedingten Regel entsprechen, erst geschlossen werden, wenn die Bewertung nach dem Incident abgeschlossen ist. Verifiziert, dass Security Incidents, die der optionalen bedingten Regel entsprechen, geschlossen werden können, wenn die Bewertung nach dem Incident abgeschlossen ist. Verifiziert, dass für Security Incidents, die keiner Regel entsprechen, keine Bewertungen generiert werden. |
Xanadu |
| SIR: PIR-Laufzeitverifizierung | Überprüft, ob PIR-Berichte gemäß dem neuen Design konfiguriert und an Sicherheits-Incidents angehängt werden. | Xanadu |
| SIR: Setupverifizierung der PIR-Designzeit | Überprüft, ob der Sicherheit-Incident je nach Administratorkonfiguration der Berichtsvorlage zugeordnet wird. | Xanadu |
| SIR: Security Incident mit einem vorhandenen schwerwiegenden Security Incident verknüpfen | Verknüpfen Sie einen Security Incident mit einem vorhandenen schwerwiegenden Security Incident, und validieren Sie die Daten, die aus dem Security Incident per Rollup zum schwerwiegenden Security Incident zusammengefasst werden. | Xanadu |
| SIR: Security Incident als schwerwiegenden Security Incident hochstufen | Stufen Sie einen Security Incident zu einem schwerwiegenden Security Incident hoch, und validieren Sie die Daten, die aus dem Security Incident per Rollup zum schwerwiegenden Security Incident zusammengefasst werden. | Xanadu |
| SIR: Security Incident als schwerwiegenden Security Incident vorschlagen | Schlagen Sie einen Security Incident als einen schwerwiegenden Security Incident vor, und validieren Sie die Daten, die aus dem Security Incident per Rollup zum schwerwiegenden Security Incident zusammengefasst werden. | Xanadu |
| Verifiziert, dass nur zulässige Mitglieder auf den Security Incident zugreifen können, wenn „Beschränkung erzwingen“ aktiviert ist | Verifiziert, dass nur die zulässigen Mitglieder auf den Security Incident zugreifen können, wenn „Beschränkung erzwingen“ aktiviert ist. | Xanadu |
| Verifiziert, dass nur zulässige Gruppen auf den Security Incident zugreifen können, wenn „Beschränkung erzwingen“ aktiviert ist | Verifiziert, dass nur die zulässigen Gruppen auf den Security Incident zugreifen können, wenn „Beschränkung erzwingen“ aktiviert ist. | Xanadu |
| Lesezugriff validieren | Validieren Sie den Anzeigezugriff. | Xanadu |
| Schreibzugriff validieren | Validieren Sie den Bearbeitungszugriff. | Xanadu |