---
sourceDocument: Gestion de la sécurité Australie
sourceDocumentLink: https://servicenow-prod.fluidtopics.net/r/fr-FR/security-management

 Release :

    - australia

ft:locale :

    - fr-FR

ft:publication_title :

    - Gestion de la sécurité Australie

ft:clusterId :

    - security

bundleId :

    - security

workflow :

    - Technology


---

# Tester les incidents et approuver les demandes

# Tester les incidents de sécurité et approuver les demandes pour l'hôte isolé {#ariaid-title1}

* Rversion finale: Australia
* 
* Mis à jour 12 mars 2026
* 
* ![](https://www.servicenow.com/docs/portal-asset/ico-clock) 5 minutes de lecture

L'étape de test et d'aperçu vous permet de valider que les résultats des workflows d'isolement de l'hôte et de suppression de l'isolement de l'hôte sont renvoyés comme prévu pour le profil.

## Avant de commencer

Rôle requis : sn_si.admin

## Pourquoi et quand exécuter cette tâche

Au cours de cette étape de la configuration, en tant qu'utilisateur disposant du rôle sn_si.admin, vérifiez que le profil que vous avez configuré avec l'option Isoler l'hôte renvoie les incidents de sécurité et les ID d'actifs correspondants comme prévu. Affichez les incidents de sécurité réels ServiceNow AI Platform Réponse aux incidents de sécurité (SIR) qui sont créés lorsque des conditions d'événement de sécurité correspondant aux paramètres de votre profil se produisent.

Après l'envoi d'une demande d'isolement d'un ordinateur hôte, traitez-la en tant qu'utilisateur disposant d'un rôle d'approbateur.

## Procédure

1. Si la page Tester l'incident n'est pas affichée, cliquez sur Tester l'incident dans la barre de progression.  
   La page Tester l'incident s'affiche pour votre profil. Pour cet exemple, le profil Isoler l'hôte™ que vous avez créé et configuré dans les sections précédentes s'affiche.
2. À droite du champ supérieur, cliquez sur l'icône de recherche pour sélectionner un incident de sécurité à prévisualiser.  
3. Dans la colonne Numéro de la liste qui s'affiche, sélectionnez un élément que vous souhaitez afficher dans l'aperçu.  
   Seuls les incidents de sécurité qui correspondent aux critères définis pour le profil s'affichent.  
   Les incidents de sécurité sont affichés sur la page.
4. Répétez les étapes 2 et 3 jusqu'à ce que tous les incidents que vous souhaitez prévisualiser s'affichent dans les champs.  
   Sélectionnez jusqu'à cinq incidents de sécurité pour l'aperçu.
5. Cliquez sur McAfee ePO Preview (Aperçu de McAfee ePO ) pour afficher les incidents de sécurité.  
   Les incidents créés pour les conditions d'événement de sécurité qui correspondent à votre profil sont affichés dans des onglets.  
   Remarque :  
   Si vous quittez la page Incident test à ce stade, vos incidents de sécurité sont effacés de ces champs.
6. Sélectionnez un onglet puis, sur l'incident de sécurité, faites défiler pour afficher les notes de travail.  
   Pour cet exemple, SIR0010021 de l'image précédente est sélectionnée. Les notes de travail indiquent que le workflow d'isolation de l'hôte est lancé. Étant donné que l'option Exiger l'approbation est activée pour ce profil, les notes de travail indiquent que la demande est en attente d'approbation.

   La balise de sécurité indiquant que la demande est initiée (Isoler l'hôte : initiée) est affichée au-dessus de l'incident.

   Vous avez localisé avec succès les incidents de sécurité qui correspondent à votre profil pour l'aptitude Isoler l'hôte et visualisé un incident de sécurité.
7. Si vous faites partie d'un groupe d'approbation, procédez comme suit pour traiter une demande.
   1. Accédez à Mes approbations dans votre instance.  
      Pour cet exemple, le nom d'utilisateur de l'approbateur est Mary admin™.  
      La liste des approbations s'affiche.
   2. Dans la colonne État, cliquez sur un élément pour ouvrir l'enregistrement d'approbation.  
   3. Dans l'enregistrement d'approbation qui s'affiche, cliquez sur Approuver ou Rejeter.  
      Une fois la demande traitée, l'exécution du workflow peut prendre quelques instants. Sur l'enregistrement en haut, un message s'affiche comme illustré dans la figure suivante si la transaction prend plus de quelques secondes.

      Après quelques instants, dans l'enregistrement d'approbation qui s'affiche, la colonne État passe de Demandé à Approuvé. Aucune approbation supplémentaire n'est requise pour isoler l'ordinateur hôte pour cette demande. Si la demande est rejetée, l'hôte n'est pas isolé et la demande reste en attente. En tant qu'utilisateur disposant du rôle sn_si.analyst, si la demande est rejetée, vous devez soumettre une nouvelle demande si vous souhaitez toujours isoler le point de terminaison.

      La demande d'isolement de l'ordinateur hôte présentée dans la figure précédente est approuvée.
   4. Accédez à la Incident de sécuritéIncidentsAfficher les incidents et, dans la colonne Numéro, cliquez sur une entrée pour ouvrir l'incident de sécurité avec lequel vous travaillez.  
      Sur l'incident de sécurité qui s'affiche, la balise Isoler l'hôte : terminé™ remplace la balise Isoler l'hôte : initié™ . Le workflow d'isolation de l'hôte pour cet exemple est réussi.  
      Les notes de travail sur l'incident de sécurité indiquent également que l'isolement de l'hôte est terminé et que l'approbateur, Mary admin™, est répertorié.  
      Important :  
      Bien que la balise de sécurité et les notes de travail sur l'incident de sécurité indiquent que le workflow d'isolation de l'hôte a réussi, revenez à votre McAfee ePO console et vérifiez que la machine hôte est isolée de votre réseau.

      Une fois que vous avez terminé votre enquête sur l'actif, lancez le workflow Supprimer l'isolement à partir de la table Entrées d'isolement de l'hôte™ dans votre ServiceNow AI Platform® instance pour renvoyer l'hôte au réseau.
   {#mcafee-epo-test-incident-ih__substeps_f5j_3b4_bgb}
8. Pour retirer l'hôte de la quarantaine et le renvoyer au réseau, procédez comme suit.
   1. Si la table Isoler les entrées de l'hôte n'est McAfee ePO pas affichée, accédez à Intégration de McAfee epOIntégration de McAfee epO Isoler les entrées de l'hôte.  
      La liste Isoler les entrées de l'hôte s'affiche. En haut de la liste, dans la colonne État, recherchez l'actif que vous avez isolé.
   2. Dans la colonne Date d'ajout, cliquez sur l'élément pour ouvrir l'enregistrement.  
      L'enregistrement Isoler les entrées de l'hôte s'affiche. Une piste d'audit pour toutes les actions associées à l'incident de sécurité s'affiche dans les notes de travail. Dans la figure suivante, la dernière entrée des notes de travail est une isolation réussie de l'hôte. La date de fin de la quarantaine est affichée dans le champ Date d'ajout (03/01/2019 14:04:17).
   3. Cliquez sur Supprimer l'isolement pour lancer le workflow de restauration de l'ordinateur sur le réseau.  
      L'enregistrement Isoler l'entrée de l'hôte s'affiche. En haut de l'enregistrement, un message indique que la demande a été envoyée. L'état passe d'Isolé à En attente d'approbation, et une note de travail est enregistrée. Dans ce cas, l'administrateur système a demandé que la machine soit restaurée sur le réseau.
   4. Une fois que vous avez été informé de la demande, en tant qu'utilisateur ayant l'autorisation d'approbation pour l'isolement de l'hôte, accédez à Mes approbations dans votre instance et ouvrez l'enregistrement pour la demande de suppression de l'isolement.
   5. Cliquez sur Approuver pour approuver la demande et renvoyer l'actif au réseau.  
      Vous pouvez également cliquer sur Rejeter pour maintenir la demande dans l'état En attente d'approbation. Si une demande est rejetée, une nouvelle demande doit être soumise pour isoler l'hôte. Une fois que vous avez approuvé la demande de suppression de l'isolement de l'hôte, la balise de l'incident de sécurité est supprimée. Notes de travail Créez une piste d'audit pour la demande de suppression d'isolement. Pour cet exemple, l'administrateur système a initié et approuvé la demande.

      La balise de sécurité et les notes de travail sur l'incident de sécurité indiquent que le workflow de suppression de l'isolement de l'hôte est terminé avec succès. Pour vérifier que l'hôte est de nouveau sur le réseau, retournez à votre McAfee ePO console et vérifiez que l'ordinateur hôte est maintenant actif.
   {#mcafee-epo-test-incident-ih__substeps_l2c_wk4_bgb}
9. Choisissez-en un pour continuer.

   | Option | Description |
   | Précédent | Revenez à l'étape de configuration du profil. Si vous n'êtes pas satisfait des résultats du test et de l'aperçu, continuez à configurer les paramètres de profil. |
   | Terminer | Terminez la configuration. Vous êtes invité à confirmer l'activation. |
   |-|-|

   {#mcafee-epo-test-incident-ih__choicetable_t1b_wrv_bgb}
**Sujet précédent :** [Tester les incidents de sécurité pour lancer l'analyse anti-programme malveillant](https://servicenow-prod.fluidtopics.net/02ax0zVCX1N~P_53IalF4w "Après avoir configuré un profil pour l’analyse des programmes malveillants, testez-le et affichez les incidents de sécurité qui correspondent aux paramètres de votre profil. Prévisualisez les résultats de l’analyse dans les listes connexes d’un ServiceNow AI Platform Réponse aux incidents de sécurité incident de sécurité (SIR).")  
**Sujet suivant :** [Modifier les noms et les couleurs des balises de début et de fin](https://servicenow-prod.fluidtopics.net/YELacAZ4adke99avr~HNwA "Vous préférez peut-être modifier les noms et les couleurs des balises de démarrage et de complétion pour les options de lancement d’analyse anti-programme malveillant et d’isolation de l’hôte. Les balises de début et de fin vous aident à identifier rapidement les options invoquées à partir d’incidents de ServiceNow AI Platform Réponse aux incidents de sécurité sécurité (SIR).")

