Playbook pour l’automatisation des incidents de sécurité enfants

  • Rversion finale: Australia
  • Mis à jour 12 mars 2026
  • 2 minutes de lecture
  • Les incidents de sécurité en double sont classés en tant qu’incidents de sécurité enfants et sont déployés sur les incidents de sécurité parents.

    Le playbook d’automatisation des incidents de sécurité enfants permet de réduire le temps nécessaire pour enquêter sur les incidents de sécurité en double et les fermer. Ce playbook déploie automatiquement des artefacts uniques spécifiques de l’incident de sécurité enfant (observables, utilisateurs affectés, CI) sur l’incident de sécurité parent.

    Prérequis

    Rôle requis :
    • sn_si.admin
    • flow_designer

    Spoke : installer le spoke Security Operations (sn_sec_spoke)

    Principales options

    Le playbook d’automatisation enfant couvre les options suivantes :

    1. Déplace l’incident de sécurité vers l’étape d’analyse .
    2. Élimine les doublons et ajoute (déploie) les utilisateurs et CI affectés à l’incident de sécurité parent.
    3. Ajoute les observables de l’incident enfant à l’incident de sécurité parent.
    4. Ferme ou annule l’incident de sécurité enfant lorsque l’incident de sécurité parent est fermé.

    Options requises

    Pour plus d’informations, consultez le ServiceNow Store.

    Expérience d’analyste de sécurité

    Pour comprendre comment résoudre les menaces de sécurité étape par étape, reportez-vous à la section Résoudre les menaces de sécurité avec le playbook.

    Meilleure compréhension du playbook d’automatisation des incidents de sécurité enfants avec les options de Concepteur de flux

    Mise en route
    1. Connectez-vous en tant qu’utilisateur disposant des rôles sn_si.user et flow_designer.
    2. Accédez à la Concepteur de flux > Concepteur et cliquez sur le playbook Failed Login (Échec de la connexion).
    3. Faites une copie du playbook d’automatisation des incidents de sécurité enfants et apportez les modifications nécessaires. (Il s’agit d’une étape facultative. Suivez cette étape uniquement si vous prévoyez de personnaliser le flux ou d’y apporter des modifications spécifiques.
    4. Apportez les modifications nécessaires en fonction de vos besoins. (Il s’agit d’une étape facultative. Suivez cette étape uniquement si vous prévoyez de personnaliser le flux ou d’y apporter des modifications spécifiques.
    5. Activez le playbook.
      • Activez le flux principal pour utiliser le playbook disponible avec le système de base.
      • Activez le flux copié après avoir apporté des modifications en fonction de vos besoins.
    L’image suivante montre une copie du playbook d’automatisation des incidents de sécurité enfants. Passez en revue les étapes ci-dessous pour mieux comprendre les différentes actions dans le playbook.
    Flux d’automatisation enfant : vue d’ensemble
    Ce playbook est déclenché lorsque :
    • Le champ d’incident de sécurité parent n’est pas vide.
    • L’incident de sécurité parent est à l’état Brouillon, Analyse, Contenir ou Éradiquer.

    Playbook d’automatisation enfant : déclencher

    Les étapes suivantes vous guident à travers les actions et les tâches disponibles dans le playbook d’automatisation des incidents de sécurité enfants.

    1. Lorsque le playbook commence à s’exécuter, à l’étape 1, si l’incident de sécurité est à l’état Brouillon, il est mis à jour et défini sur l’état Analyse.
      Playbook d’automatisation enfant : étape 1
    2. Aux étapes 2 et 3, les utilisateurs affectés par l’incident de sécurité sont récupérés et déployés sur l’incident de sécurité parent. Tous les utilisateurs en double sont éliminés.
    3. Aux étapes 4 et 5, les éléments de configuration associés à l’incident de sécurité enfant sont récupérés et les CI uniques sont déployés sur l’incident de sécurité parent.
      Playbook d’automatisation enfant : étape 5
    4. Aux étapes 6 et 7, les observables associés à l’incident de sécurité enfant sont récupérés et des observables uniques sont déployés sur l’incident de sécurité parent.
      Playbook d’automatisation enfant : étape 7
    5. Aux étapes 8 et 9, des notes de travail automatisées sont publiées pour les incidents de sécurité parent et enfant, indiquant que les utilisateurs, les éléments de configuration et les observables affectés ont été déployés de l’incident de sécurité enfant vers l’incident de sécurité parent.