Beheben Sie Sicherheitsbedrohungen mit dem Playbook
Verwenden Sie das Playbook, um bestimmte Arten von Sicherheitsbedrohungen schrittweise zu beheben. Beispielsweise können Sie mit Playbooks Phishing-Angriffe und Bedrohungen lösen, die durch schädliche Codeaktivitäten verursacht werden.
Vorbereitungen
Erforderliche Rolle: sn_si.admin oder admin
Warum und wann dieser Vorgang ausgeführt wird
Geben Sie bei der Bearbeitung der einzelnen Aufgaben Arbeitsnotizen ein, um ähnliche Angriffe in Zukunft analysieren zu können. Nachdem eine Bedrohung identifiziert wurde, können Sie die Informationen im Playbook auch verwenden, um sie unter Quarantäne zu stellen, ähnlich betroffene Assets zu isolieren und Malware zu entfernen.
Das -Basissystem enthält Wissensartikel für jede der Playbook-Aufgaben. Sie können jedoch eigene Wissensartikel schreiben und sie Playbook-Aufgaben zuordnen.
Prozedur
Von Benutzern gemeldete Phishing-Angriffe mit Playbook lösen
Das Phishing-Playbook führt Sie durch die Aufgaben, die zum Analysieren und Lösen eines Phishing-Angriffs erforderlich sind, der von einem Mitarbeiter Ihres Unternehmens gemeldet wurde.
Wie Security Incidents aus von Benutzern gemeldeten Phishing-Angriffen erstellt werden
Während des Setups von Security Incident Response erstellt Ihr Systemadministrator eine Reihe von E-Mail-Übereinstimmungsregeln, mit denen E-Mails identifiziert werden können, die Anzeichen eines Phishing-Angriffs enthalten. Wenn Mitarbeiter eine verdächtige E-Mail erhalten, die die allgemeinen Anzeichen eines Phishing-Angriffs enthält (wie in Ihren Sicherheitsrichtlinien definiert), können sie diese als EML-Anhang an die von Ihrer Organisation festgelegte Phishing-E-Mail-Adresse senden.
- Die Kurzbeschreibung enthält Phishing vom Anwender gemeldet, gefolgt vom eigentlichen Betreff der ursprünglichen E-Mail.
- Die EML-Datei wird an den Security Incident angehängt.
- Wenn die EML erkennbare Elemente enthält, werden diese analysiert, und es werden automatisch Ergänzungs- und Bedrohungssuchen durchgeführt.
Das Phishing-Playbook enthält Aufgaben, mit denen Sie eine Phishing-Bedingung analysieren, eindämmen und beseitigen können. Die Aufgaben sind in Status organisiert (z. B. Analyse, Eindämmenusw.). Wenn alle Aufgaben für einen Status abgeschlossen wurden, leitet Sie das Playbook zum nächsten Status.
Details von Security Incidents werden analysiert
- Bestimmen der Gültigkeit des incident.
- Untersuchen der Auswirkungen der potenziellen Bedrohung.
- Koordinierung einer effektiven Reaktion auf den Incident
- Machen Sie sich mit den Wissensartikeln vertraut.
- Öffnen Sie den E-Mail-Anhang, und untersuchen Sie ihn auf typische Phishing-Elemente.
- Überprüfen Sie die Ergebnisse der Bedrohungssuche.
Enthält den Security Incident
Wenn sich der Security Incident im Status „Eindämmen“ befindet, erhalten Sie Aufgaben, um die Details der E-Mail zu überprüfen. Um sicherzustellen, dass keine Bedrohungen in Ihre Organisation gelangen können, aktualisieren Sie Ihre Netzwerkabwehrmaßnahmen in Form von Signaturen und Regeln für das Intrusive Defence System (IDS) und das Intrusive Prevention System (IPS).
- Ergreifen Sie Maßnahmen, um die Auswirkungen von Bedrohungen zu begrenzen, z. B. die Isolierung der betroffenen Geräte.
- Untersuchen Sie die an die E-Mail angehängten erkennbaren Elemente.
- Ermitteln Sie, ob E-Mail-Inhalte einer bekannten Bedrohung zugeordnet sind, einschließlich:
- URL
- E-Mail-Absender
- Phishing-URL
- IP-Adresse des SMTP-Servers des Absenders
Die Malware wird gelöscht
Nachdem Sie aktualisierte Signaturen und Regeln für Ihre Antivirenlösung bereitgestellt haben, verwenden Sie die Aufgaben im Status „ Beseitigen “, um festzustellen, ob Malware vorhanden ist, und entsprechend zu behandeln.
- Scannen Sie die Endpunkte betroffener Geräte auf Malware.
- Entfernen Sie alle gefundenen Malware.
- Als letzten Ausweg können Sie die Hostgeräte löschen und ein neues Image erstellen.
Überprüfung des Security Incidents
Wenn Sie bei der Ausführung der Analyseaufgaben festgestellt haben, dass ein Phishing-Angriff ein falscher Alarm war, wechselt der Security Incident in den Status Überprüfen, und Sie müssen Ihre Benutzer benachrichtigen, damit sie wissen, dass der E-Mail-Anhang sicher geöffnet werden kann.
Der Security Incident wird geschlossen
Wenn alle Aufgaben im Playbook abgeschlossen wurden, wird der Security Incident in den Status Geschlossen versetzt. Sie müssen Abschlusskommentare eingeben, bevor der Incident geschlossen werden kann.
Security Incident wird abgebrochen
Wenn sich ein Security Incident im Status Überprüfen befindet und Sie Ihre Benutzer erfolgreich darüber informiert haben, dass die E-Mail keine Bedrohung darstellt, wird der Status Abgebrochen aktiviert, und Sie können den Security Incident abbrechen.
Ordnen Sie einen Wissensartikel einer Playbook-Aufgabe zu
Während Sie Sicherheitsbedrohungen mit dem Playbook Security Incident Response analysieren, können Sie Wissensartikel für jede Aufgabe anzeigen, sofern von Ihrer Organisation definiert. Wenn keine Wissensartikel vorhanden sind, können Sie sie erstellen und Playbook-Aufgaben zuordnen.
Vorbereitungen
Erforderliche Rolle: sn_sir.knowledge_admin und entweder sn_si.admin oder admin
Prozedur
Fügen Sie dem Playbook eine anwenderdefinierte Aufgabe hinzu
Das -Basissystem Security Analyst Workspace enthält eine Reihe von Aufgaben für jede Bedrohungskategorie. Sie können anwenderdefinierte Aufgaben erstellen, die den spezifischen Anforderungen Ihres Systems oder Ihrer Kunden entsprechen.
Vorbereitungen
Erforderliche Rolle: sn_si.basic oder security_admin