---
sourceDocument: Gestion de la sécurité Australie
sourceDocumentLink: https://servicenow-prod.fluidtopics.net/r/fr-FR/security-management

 Release :

    - australia

ft:locale :

    - fr-FR

ft:publication_title :

    - Gestion de la sécurité Australie

ft:clusterId :

    - security

bundleId :

    - security

workflow :

    - Technology


---

# Playbooks basés sur le flux

# Playbooks basés sur le flux {#ariaid-title1}

* Rversion finale: Australia
* 
* Mis à jour 12 mars 2026
* 
* ![](https://www.servicenow.com/docs/portal-asset/ico-clock) 1 minute de lecture

Grâce au Concepteur de flux, les administrateurs de sécurité et les auteurs de conception de flux peuvent plus facilement passer de playbooks manuels ou non documentés à des playbooks automatisés et reproductibles. La fonction glisser-déposer offre une flexibilité dans le déplacement d'objets, les vérifications de conditions, les branches parallèles, les tables de décision, etc.

Réponse aux incidents de sécurité fournit les playbooks suivants avec le système de base.

En plus des playbooks répertoriés, il existe également des flux secondaires dans le spoke Security Operations qui peuvent être appelés à partir du playbook des flux. Les ransomwares sont l'un de ces flux secondaires.

Activez ces flux avant de les utiliser. Pour plus d'informations, consultez [Activer un flux de Réponse aux incidents de sécurité](https://servicenow-prod.fluidtopics.net/3CeoPAfS6fbX_uhpJtTZ1A "Les administrateurs de sécurité et les concepteurs de flux peuvent utiliser les Réponse aux incidents de sécurité flux pour automatiser le processus de résolution des incidents de sécurité dans l’organisation.").
* **[Playbook pour l'hameçonnage automatisé](https://servicenow-prod.fluidtopics.net/3bJVBJVW9nc46SL9lNOJjw)**   
  Le playbook d'hameçonnage automatisé vous aide à résoudre certains types de menaces de sécurité étape par étape. Avec les modèles du concepteur de flux, vous pouvez automatiser les étapes du playbook de réponse d'hameçonnage et résoudre les incidents rapidement et efficacement.
* **[Playbook pour les programmes malveillants automatisés](https://servicenow-prod.fluidtopics.net/DtDyDw6ULd1GoOuxyd8QFg)**   
  Le playbook de programme malveillant automatisé fournit une séquence d'étapes automatisées qui vous aide à résoudre les alertes de programme malveillant rapidement et efficacement.
* **[Playbook pour l'échec de la connexion manuelle](https://servicenow-prod.fluidtopics.net/6AsGHk_FmoSxZNLuroVaFQ)**   
  Lorsqu'un utilisateur effectue certaines tentatives de connexion infructueuses (en fonction de la configuration SIM), un incident de sécurité est créé.
* **[Playbook pour l'automatisation des incidents de sécurité enfants](https://servicenow-prod.fluidtopics.net/k_WSB6E9Fx4oWwck4ua8JQ)**   
  Les incidents de sécurité en double sont classés en tant qu'incidents de sécurité enfants et sont déployés sur les incidents de sécurité parents.
* **[Playbook pour Office 365 : fichier malveillant détecté](https://servicenow-prod.fluidtopics.net/4xoACiB27RsACkyh9YFvGw)**   
  Ce playbook fournit des étapes de rattrapage systématiques pour enquêter sur les fichiers malveillants détectés dans Office 365.
* **[Playbook pour la détection de répétition](https://servicenow-prod.fluidtopics.net/ut3kkChHhb36xj9SnE2ZMw)**   
  Ce playbook vous aide à déterminer si la réponse à un incident a été fournie sur un rapport de hameçonnage exact ou similaire dans le passé et fonctionne automatiquement sur le nouveau rapport de la même manière.
* **[Playbook pour les e-mails usurpés (avec le même nom d'affichage)](https://servicenow-prod.fluidtopics.net/33uSeJxcCyb4FMO_l8D6pA)**   
  Ce playbook fournit des étapes de remédiation systématiques pour enquêter sur les e-mails falsifiés, qui sont déclenchés lorsque des noms usurpés pour des e-mails sont envoyés aux employés de l'organisation.
* **[Playbook pour la détection des points de terminaison](https://servicenow-prod.fluidtopics.net/StbUBEnhONd6t0XkqV0mdA)**   
  Ce playbook fournit des étapes de rattrapage systématiques pour examiner les alertes de programme malveillant déclenchées sur un hôte ou un point de terminaison (par exemple, une détection de fichier malveillant).
* **[Playbook pour un éventuel spray des mots de passe](https://servicenow-prod.fluidtopics.net/JF65MK3E_~PfRvCSSaFWoA)**   
  Ce playbook fournit des étapes de rattrapage systématiques pour enquêter sur les alertes de pulvérisation de mots de passe déclenchées par plusieurs échecs de connexion (trop d'échecs d'authentification à partir de plusieurs adresses IP pour le même utilisateur).
* **[Playbook pour T1003 : outils de dumping de détection des informations d'identification](https://servicenow-prod.fluidtopics.net/uoHDxzlTYBJHnYyf_PtMaA)**   
  Ce playbook fournit des étapes de remédiation systématiques pour enquêter sur un incident impliquant des activités de dumping d'informations d'identification.
* **[Playbook pour la détection d'usurpation de domaine de messagerie](https://servicenow-prod.fluidtopics.net/3oZ~cThimd~K94ppXnHa0A)**   
  Ce playbook facilite le triage précoce des soumissions de hameçonnage signalées par les utilisateurs en alertant l'analyste de la possibilité d'un domaine similaire dans l'adresse e-mail de l'hameçonneur.
* **[Playbook pour les fautes de frappe de domaine squatté](https://servicenow-prod.fluidtopics.net/U92KkZe_MPNbcFo2tuxUYg)**   
  Ce playbook fournit des procédures systématiques pour enquêter sur les domaines mal orthographiés et collaborer avec le service juridique de l'organisation pour les retraits. Les domaines squattés sont des noms de domaine intentionnellement mal orthographiés qui ressemblent beaucoup à des noms légitimes. Les attaquants profitent des fautes d'orthographe pour les diriger vers un site Web mal intentionné à des fins d'exploitation financière ou d'autres activités malveillantes.
* **[Playbook pour le reniflage des informations d'identification](https://servicenow-prod.fluidtopics.net/Xdv_WhAauoEkzFr5LbKYFg)**   
  Ce playbook fournit des étapes de remédiation du système pour enquêter sur un incident impliquant des activités de reniflage d'informations d'identification effectuées via la sys_installation_exit table dans une instance ServiceNow.
* **[Playbook pour T1070 : journaux des événements Windows effacés](https://servicenow-prod.fluidtopics.net/XNZ_BJ93tbmTxcnIcXvizg)**   
  Ce playbook fournit des étapes de remédiation pour enquêter sur les incidents qui suivent les types d'événements où l'utilisateur supprime des journaux de sécurité. Chaque fois que le journal de sécurité est effacé, les événements 517 et 1102 sont journalisés, quel que soit l'état de la politique d'événement système d'audit.
* **[Playbook pour OSrequête de l'adresse externe dans le fichier /etc/hosts](https://servicenow-prod.fluidtopics.net/SkT5Am6Ju8HPr1yAJFIQZw)**   
  Ce playbook fournit des étapes de remédiation systématiques pour enquêter sur les incidents qui indiquent qu'un nom d'hôte ou un domaine interne a été affecté à une adresse IP externe sur le DNS local (/etc/hosts) d'un serveur Linux.
* **[Playbook pour l'historique de suppression de bash par l'utilisateur : cloud](https://servicenow-prod.fluidtopics.net/aZkhT9Hw26qIBec3SzF0Xg)**   
  Ce playbook fournit des étapes de remédiation systématiques pour enquêter sur les incidents qui indiquent si quelqu'un essayait de supprimer le fichier bash history (.bash_history) d'un serveur Linux.
* **[Playbook pour les tentatives VPN réussies à partir des comptes de services - Entreprise/Cloud](https://servicenow-prod.fluidtopics.net/q0fD6E9hwjiJydmn9ZnzMw)**   
  Ce playbook fournit des étapes de remédiation systématiques pour enquêter sur les incidents qui suivent les tentatives de connexion réussies à partir de comptes de service via VPN. Les comptes de service ne sont pas censés avoir des événements de connexion à partir d'un VPN, et de tels événements peuvent être des indicateurs de force brute ou d'exposition possible des informations d'identification du compte.
* **[Playbook pour les tentatives d'accès aux comptes désactivés](https://servicenow-prod.fluidtopics.net/xCLlZliBCWCtmL_6rzwBPw)**   
  Ce playbook se déclenche lorsqu'un employé dont le compte est résilié, désactivé ou séparé tente de se connecter avec ses informations d'identification. L'état d'identité de l'utilisateur dans le point de voile est généralement mis à jour sur désactivé à sa date de résiliation.
* **[Playbook pour T1003 - Évasion de défense - Mimikatz DCShadow](https://servicenow-prod.fluidtopics.net/cgcowWmzTRhkszzTL~O~iQ)**   
  Ce playbook fournit des étapes de remédiation systématiques pour enquêter sur les incidents soupçonnés d'être causés par Mimikatz DCShadow. DCShadow est une fonctionnalité de Mimikatz qui simule le comportement d'un contrôleur de domaine (un serveur contrôlant Active Directory) pour injecter ses propres données, contournant ainsi la plupart des contrôles de sécurité standard (y compris les SIEM).
* **[Playbook pour T1003 : dumping des informations d'identification : Mimikatz DCSync](https://servicenow-prod.fluidtopics.net/AJxs8UxPyWIjoTMGsZcQ5g)**   
  Ce playbook fournit des étapes de remédiation systématiques pour enquêter sur les incidents soupçonnés d'être causés par Mimikatz DCSync. Ce playbook se déclenche lorsque l'une des fonctions de Mimikatz (lsadump ::d csync) est utilisée. La fonction est généralement utilisée sur les contrôleurs de domaine (DC) attaqués.
* **[Échecs de connexion à un utilisateur Okta Playbook à partir de plusieurs adresses IP](https://servicenow-prod.fluidtopics.net/kAmvsAlI2IFlvulyOed6QA)**   
  Ce playbook fournit des étapes de remédiation systématiques pour enquêter sur les incidents liés aux échecs de connexion utilisateur sur Okta.
* **[Playbook pour ModSec Brute force par rafale d'IP](https://servicenow-prod.fluidtopics.net/0mnV9Y9R0Gkchemx9eLpOw)**   
  Ce playbook fournit des étapes de remédiation systématiques pour enquêter sur les incidents de tentatives de force brute sur les pages de connexion à partir de plusieurs adresses IP détectées par ModSec. Les conditions de l'événement peuvent être définies dans la politique ModSec elle-même et déclencheront une alerte dans Splunk lorsque l'événement sera créé sur ModSec.

**Concepts associés**   

* [Playbooks basés sur les processus](https://servicenow-prod.fluidtopics.net/lIEzIdHD8XFsW0tMVrMvzA "Le composant de playbook fonctionne uniquement pour les playbooks intégrés Studio de workflow et non pour les flux. Toutefois, les playbooks existants basés sur les flux continueront de fonctionner et les activités continueront d’être rendues en tant que tâches de réponse.")

