---
sourceDocument: Gestion de la sécurité Xanadu
sourceDocumentLink: https://servicenow-prod.fluidtopics.net/r/fr-FR/xanadu/security-management

 Release :

    - xanadu

ft:locale :

    - fr-FR

ft:publication_title :

    - Gestion de la sécurité Xanadu

ft:clusterId :

    - security

bundleId :

    - security

workflow :

    - Technology


---

# Playbook pour l'automatisation des incidents de sécurité enfants

# Playbook pour l'automatisation des incidents de sécurité enfants {#ariaid-title1}

* Rversion finale: Xanadu
* 
* Mis à jour 1 août 2024
* 
* ![](https://www.servicenow.com/docs/portal-asset/ico-clock) 2 minutes de lecture

Les incidents de sécurité en double sont classés dans la catégorie des incidents de sécurité enfants et sont déployés sur les incidents de sécurité parents.

Le playbook d'automatisation des incidents de sécurité enfants permet de réduire le temps nécessaire pour enquêter et fermer les incidents de sécurité en double. Ce playbook déploie automatiquement des artefacts uniques spécifiques de l'incident de sécurité enfant (observables, utilisateurs affectés, CI) sur l'incident de sécurité parent.

## Prérequis {#cj-sir-flow-library4__section_qqy_xkw_fzb}

Rôle requis :

* sn_si.admin
* flow_designer
{#cj-sir-flow-library4__ul_w1v_zkw_fzb}

Spoke : installer le spoke Security Operations (sn_sec_spoke)

## Principales options {#cj-sir-flow-library4__section_rqp_flw_fzb}

Le playbook d'automatisation enfant couvre les options suivantes :

1. Fait passer l'incident de sécurité à l'étape Analyse .
2. Élimine les doublons et ajoute (cumule) les utilisateurs et CI affectés à l'incident de sécurité parent.
3. Ajoute les observables de l'incident enfant à l'incident de sécurité parent.
4. Ferme ou annule l'incident de sécurité enfant lorsque l'incident de sécurité parent est fermé.
{#cj-sir-flow-library4__ol_llg_4mw_fzb}

## Options requises {#cj-sir-flow-library4__section_khz_llw_fzb}

Pour plus d'informations, consultez le [ServiceNow Store](https://store.servicenow.com/).

## Expérience d'analyste de sécurité {#cj-sir-flow-library4__section_am3_lrn_xkb}

Pour comprendre comment résoudre les menaces de sécurité étape par étape, reportez-vous à la section [Résoudre les menaces de sécurité avec le playbook](https://servicenow-prod.fluidtopics.net/VltHTWFfbsT~C428GqXb9Q#use-the-playbook "Utilisez le Playbook pour résoudre certains types de menaces à la sécurité étape par étape. Par exemple, vous pouvez résoudre les attaques de hameçonnage et les menaces causées par une activité de code malveillant à l’aide de playbooks.").

## Meilleure compréhension du playbook d'automatisation des incidents de sécurité enfants avec les options de Flow Designer {#cj-sir-flow-library4__section_iyb_vrn_xkb}

Commencer

1. Connectez-vous en tant qu'utilisateur avec les rôles sn_si.user et flow_designer.
2. Accédez à la Concepteur de fluxConcepteur et cliquez sur le playbook Échec de la connexion.
3. Faites une copie du Playbook d'automatisation des incidents de sécurité enfants et apportez les modifications nécessaires. (Il s'agit d'une étape facultative. Suivez cette étape uniquement si vous envisagez de personnaliser ou d'apporter des modifications spécifiques au flux.
4. Apportez les modifications nécessaires en fonction de vos besoins. (Il s'agit d'une étape facultative. Suivez cette étape uniquement si vous envisagez de personnaliser ou d'apporter des modifications spécifiques au flux.
5. Activez le playbook.
   * Activez le flux principal pour utiliser le playbook disponible avec le système de base.
   * Activez le flux copié après avoir apporté des modifications en fonction de vos besoins.
   {#cj-sir-flow-library4__ul_lb5_psn_xkb}
{#cj-sir-flow-library4__ol_khp_rqf_xkb} L'image suivante montre une copie du Playbook d'automatisation des incidents de sécurité enfants. Passez en revue les étapes ci-dessous pour mieux comprendre les différentes actions du playbook.   

Ce playbook est déclenché lorsque :

* Le champ d'incident de sécurité parent n'est pas vide.
* L'incident de sécurité parent est à l'état Brouillon, Analyse, Contenir ou Éradiquer.

{#cj-sir-flow-library4__ul_bn5_kxx_xkb}   

Les étapes suivantes vous guident à travers les actions et les tâches disponibles dans le Playbook d'automatisation des incidents de sécurité enfants.

1. Lorsque le playbook commence à s'exécuter, à l'étape 1, si l'incident de sécurité se trouve à l'état Brouillon, il est mis à jour et défini sur l'état Analyse.  

2. Aux étapes 2 et 3, les utilisateurs affectés par l'incident de sécurité sont récupérés et déployés sur l'incident de sécurité parent. Tous les utilisateurs en double sont éliminés.
3. Aux étapes 4 et 5, les éléments de configuration associés à l'incident de sécurité enfant sont récupérés et les CI uniques sont déployés sur l'incident de sécurité parent.   

4. Aux étapes 6 et 7, les observables associés à l'incident de sécurité enfant sont récupérés et les observables uniques sont déployés sur l'incident de sécurité parent.  

5. Aux étapes 8 et 9, des notes de travail automatisées sont publiées sur les incidents de sécurité parents et enfants, indiquant que les utilisateurs, éléments de configuration et observables affectés ont été déployés de l'incident de sécurité enfant vers l'incident de sécurité parent.
{#cj-sir-flow-library4__ol_kmv_vyx_xkb}

