Data Loss Prevention Incident Response Arbeitsbereich für Analysten
Verwenden Sie den Analystenarbeitsbereich Data Loss Prevention Incident Response (DLP IR), um die DLP-Incidents anzuzeigen. Weisen Sie Endanwendern Incidents zur Lösung und weiteren Aufgaben zu.
Der DLP-Arbeitsbereich besteht aus einer Homepage mit Dashboards, Listenansichten und Formularansichten, mit denen Sie DLP-Incidents überwachen können.
Überprüfen Sie Ihre DLP-Incidents, und weisen Sie sie zu
Greifen Sie auf den Analystenarbeitsbereich Data Loss Prevention Incident Response (DLP IR) zu, um die DLP-Incidents zu überprüfen und sie zuzuweisen oder zu lösen. Sie können Trends für Incidents nach Schweregrad, Top-Angreifer, Incidents nach Scan-Quelle und Incidents nach Richtlinie verfolgen.
Vorbereitungen
- sn_dlir.analyst: DLP-Incidents bearbeiten und anzeigen
- sn_dlir.analyst_read und sn_dlir.read: DLP-Incidents anzeigen.
Prozedur
Zeigen Sie eine Vorschau der Nachweisdateien an
Zeigen Sie eine Vorschau der Nachweisdateien Data Loss Prevention Incident Response im DLP-IR-Arbeitsbereich für Analysten an.
Vorbereitungen
Erforderliche Rolle: sn_dlir.analyst
Prozedur
Playbook für Data Loss Prevention Incident Response
Ein Data Loss Prevention Incident Response Playbook ist eine Schritt-für-Schritt-Anleitung zum Behandeln und Minimieren von Datenverlust-Incidents. Dazu können nicht autorisierte Offenlegungen, Datenverluste oder Verstöße gegen vertrauliche Informationen gehören, die die Sicherheit Ihres Unternehmens gefährden können.
Die folgende Abbildung zeigt die Beispiel-Playbooks, die für DLP IR verfügbar sind.
In der folgenden Tabelle sind die Aktivitäten und Phasen aufgeführt, die beim Erstellen eines Playbooks ausgeführt werden. Weitere Informationen finden Sie unter Fügen Sie ein DLP-Playbook hinzu:
| Aktivität | Beschreibung |
|---|---|
| Erkennung | Identifizieren und bestätigen Sie nicht autorisierten Zugriff oder Offenlegung vertraulicher Daten. |
| Aufnahme | Isolieren Sie betroffene Systeme oder Anwender, um weiteren Datenverlust oder nicht autorisierten Zugriff zu verhindern. |
| Ermittlung | Untersuchen Sie den Verstoß, um zu verstehen, wie er entstanden ist, welche Daten betroffen waren und welche möglichen Auswirkungen er hatte. |
| Benachrichtigung | Benachrichtigen Sie interne Teams, externe Stakeholder und Aufsichtsbehörden, wenn dies per Gesetz oder Richtlinie erforderlich ist. |
| Korrektur | Wenden Sie Korrekturmaßnahmen an, um Schwachstellen zu beheben, Richtlinien zu aktualisieren und zukünftige Verstöße zu verhindern. |
| Wiederherstellung | Stellen Sie Systeme aus sicheren Sicherungen wieder her, und validieren Sie die Integrität von Daten nach einem Incident. |
| Überprüfung nach Incident | Analysieren Sie den Incident, um die Ursachen zu identifizieren, die Sicherheitskontrollen zu verbessern und Richtlinien zu stärken. |
Die folgende Abbildung zeigt den Workflow der Aktivitäten und Phasen, die an der Playbook-Erstellung beteiligt sind.
Fügen Sie ein DLP-Playbook hinzu
Fügen Sie im Analystenarbeitsbereich Data Loss Prevention Incident Response ein Playbook hinzu, das als Leitfaden für die Behebung und Minimierung von Datenverlust-Incidents dienen kann, die die Sicherheit Ihres Unternehmens gefährden können.
Vorbereitungen
Erforderliche Rolle: sn_dlir.analyst: Hinzufügen oder Anzeigen von Playbooks im DLP-Arbeitsbereich.
Prozedur
Brechen Sie ein DLP-Playbook ab
Brechen Sie ein Data Loss Prevention Incident Response Playbook ab, um einen Business Flow zu stoppen, wenn es nicht mehr gültig ist.
Vorbereitungen
Erforderliche Rolle: sn_dlir.admin.
Prozedur
- Navigieren zu .
- Öffnen Sie einen beliebigen DLP-Incident.
- Navigieren Sie zur Registerkarte Playbooks.
-
Wählen Sie im Header des Playbooks, das Sie abbrechen möchten, das Symbol (
) und dann Playbook abbrechen aus.
- Geben Sie einen Grund für den Abbruch des Playbooks an.
- Wählen Sie Playbook abbrechen aus.
Ergebnisse
Unter dem Header des Playbooks wird ein Banner angezeigt, das bestätigt, dass das Playbook abgebrochen wurde.
Zeigen Sie archivierte DLP-Incidents an
Verwenden Sie den DLP-Analystenarbeitsbereich, um die archivierten DLP-Incidents anzuzeigen
Vorbereitungen
- sn_dlir.analyst: DLP-Incidents bearbeiten und anzeigen
- sn_dlir.analyst_read und sn_dlir.read: DLP-Incidents anzeigen.