---
sourceDocument: Gestion de la sécurité Xanadu
sourceDocumentLink: https://servicenow-prod.fluidtopics.net/r/fr-FR/xanadu/security-management

 Release :

    - xanadu

ft:locale :

    - fr-FR

ft:publication_title :

    - Gestion de la sécurité Xanadu

ft:clusterId :

    - security

bundleId :

    - security

workflow :

    - Technology


---

# Playbooks basés sur le flux

# Playbooks basés sur le flux {#ariaid-title1}

* Rversion finale: Xanadu
* 
* Mis à jour 1 août 2024
* 
* ![](https://www.servicenow.com/docs/portal-asset/ico-clock) 1 minute de lecture

À l'aide de Flow Designer, les administrateurs de sécurité et les auteurs de conception de flux peuvent plus facilement passer de playbooks manuels ou non documentés à des playbooks automatisés et reproductibles. La fonction glisser-déposer offre une flexibilité dans le déplacement d'objets, les vérifications de conditions, les branches parallèles, les tables de décision, etc.

Réponse aux incidents de sécurité fournit les playbooks suivants avec le système de base.

Outre les playbooks répertoriés, il existe également des flux secondaires dans le spoke Security Operations qui peuvent être appelés à partir du playbook de flux. Les rançongiciels sont l'un de ces flux secondaires.

Activez ces flux avant de les utiliser. Pour plus d'informations, consultez [Activer un flux Security Incident Response](https://servicenow-prod.fluidtopics.net/464aZZKSdt8LUcrrXYwFzQ "Les administrateurs de sécurité et les concepteurs de flux peuvent utiliser les Réponse aux incidents de sécurité flux pour automatiser le processus de résolution des incidents de sécurité au sein de l’organisation.").
* **[Playbook pour l'hameçonnage automatisé](https://servicenow-prod.fluidtopics.net/lfHJJiFtq~E58J_h6S8mUA)**   
  Le playbook Hameçonnage automatisé vous aide à résoudre certains types de menaces à la sécurité étape par étape. Avec les modèles Flow Designer, vous pouvez automatiser les étapes du playbook de réponse à l'hameçonnage et résoudre les incidents rapidement et efficacement.
* **[Playbook pour les programmes malveillants automatisés](https://servicenow-prod.fluidtopics.net/GWTkPQPWUhlVuQPVhX062w)**   
  Le Playbook de programme malveillant automatisé fournit une séquence d'étapes automatisées qui vous aide à résoudre les alertes de programme malveillant rapidement et efficacement.
* **[Playbook pour Échec de connexion manuelle](https://servicenow-prod.fluidtopics.net/a16IRMYld~ISL5KkajOgUA)**   
  Lorsqu'un utilisateur effectue certaines tentatives de connexion infructueuses (conformément à la configuration de la carte SIM), un incident de sécurité est créé.
* **[Playbook pour l'automatisation des incidents de sécurité enfants](https://servicenow-prod.fluidtopics.net/TEz3X51dG6~Des~0hH5ZRg)**   
  Les incidents de sécurité en double sont classés dans la catégorie des incidents de sécurité enfants et sont déployés sur les incidents de sécurité parents.
* **[Playbook pour Office 365 : fichier malveillant détecté](https://servicenow-prod.fluidtopics.net/96lBI1hBYE6gu4B9O2Ur0g)**   
  Ce playbook fournit des étapes de rattrapage systématiques pour enquêter sur les fichiers malveillants détectés dans Office 365.
* **[Playbook pour la détection de répétition](https://servicenow-prod.fluidtopics.net/pe69N07nPTdD4S8H0XZHjQ)**   
  Ce playbook vous aide à déterminer si la réponse aux incidents a été fournie dans un rapport de hameçonnage exact ou similaire dans le passé et fonctionne automatiquement sur le nouveau rapport de la même manière.
* **[Playbook pour les e-mails falsifiés (utilisant le même nom d'affichage)](https://servicenow-prod.fluidtopics.net/sE9xG_Sp8Q87t63mebkUtQ)**   
  Ce playbook fournit des étapes de rattrapage systématique pour enquêter sur les e-mails falsifiés, qui sont déclenchés lorsque des noms falsifiés pour des e-mails sont envoyés aux employés de l'organisation.
* **[Playbook pour Endpoint Detection](https://servicenow-prod.fluidtopics.net/rwmRxou7JiVyNFgL714c8A)**   
  Ce playbook fournit des étapes de rattrapage systématiques pour examiner les alertes de programme malveillant déclenchées sur un hôte ou un point de terminaison (par exemple, une détection de fichier malveillant).
* **[Playbook pour une éventuelle pulvérisation de mot de passe](https://servicenow-prod.fluidtopics.net/Bug1LWUGRXLyKQqNOH7bXA)**   
  Ce playbook fournit des étapes de rattrapage systématiques pour examiner les alertes par pulvérisation de mot de passe déclenchées par plusieurs échecs de connexion (trop d'échecs d'authentification à partir de plusieurs adresses IP pour le même utilisateur).
* **[Playbook pour T1003 : outils de détection de vidage des informations d'identification](https://servicenow-prod.fluidtopics.net/gd1OPHD5~o9oBTuWHJnxqA)**   
  Ce playbook fournit des étapes de rattrapage systématiques pour enquêter sur un incident impliquant des activités de vidage d'identifiants.
* **[Playbook pour la détection d'usurpation de domaine de messagerie](https://servicenow-prod.fluidtopics.net/_LAM6ALQEBim270Gzf28DQ)**   
  Ce playbook facilite le tri précoce des soumissions de hameçonnage signalées par les utilisateurs en alertant l'analyste de la possibilité d'un domaine similaire dans l'adresse e-mail de l'hameçonnage.
* **[Playbook pour le domaine squatté par typo](https://servicenow-prod.fluidtopics.net/_xKhuxMc78oI8L5GqqxiNA)**   
  Ce playbook fournit des procédures systématiques pour enquêter sur les domaines mal orthographiés et collaborer avec le service juridique de l'organisation pour les retraits. Les domaines typosquattés sont des noms de domaine intentionnellement mal orthographiés qui ressemblent beaucoup aux domaines légitimes. Les attaquants profitent des fautes d'orthographe pour les diriger vers un site Web mal intentionné à des fins d'exploitation financière ou d'autres activités malveillantes.
* **[Playbook pour le reniflage d'informations d'identification](https://servicenow-prod.fluidtopics.net/cbUT959_lbtzxkr6S_SwNQ)**   
  Ce playbook fournit les étapes de rattrapage du système pour enquêter sur un incident impliquant des activités de reniflage d'informations d'identification effectuées via la sys_installation_exit table dans une instance ServiceNow.
* **[Playbook pour T1070 : journaux d'événements Windows effacés](https://servicenow-prod.fluidtopics.net/0N5f~bjvVY7TxpjvuiHSKA)**   
  Ce playbook fournit des étapes de rattrapage pour enquêter sur les incidents qui suivent les types d'événements pour lesquels l'utilisateur supprime les journaux de sécurité. Chaque fois que le journal de sécurité est effacé, les événements 517 et 1102 sont consignés, quel que soit l'état de la politique d'audit des événements système.
* **[Playbook pour OSquery d'adresse externe dans le fichier /etc/hosts](https://servicenow-prod.fluidtopics.net/X_N2BmCTfARMiHjzqpCH1Q)**   
  Ce playbook fournit des étapes de rattrapage systématiques pour enquêter sur les incidents qui indiquent qu'un nom d'hôte ou un domaine interne a été affecté à une adresse IP externe sur le DNS local (/etc/hosts) d'un serveur Linux.
* **[Playbook pour la suppression de l'historique Bash par l'utilisateur : cloud](https://servicenow-prod.fluidtopics.net/HH0vdLxYual4yVXGe~ek9A)**   
  Ce playbook fournit des étapes de rattrapage systématiques pour enquêter sur les incidents qui indiquent si quelqu'un essayait de supprimer le fichier d'historique bash (.bash_history) d'un serveur Linux.
* **[Playbook pour les tentatives réussies de VPN à partir des comptes de service : entreprise/cloud](https://servicenow-prod.fluidtopics.net/2i294veZDK4nw9BcB80poA)**   
  Ce playbook fournit des étapes de rattrapage systématiques pour enquêter sur les incidents qui suivent les tentatives de connexion réussies à partir de comptes de service via VPN. Les comptes de service ne sont pas censés avoir des événements de connexion à partir d'un VPN, et de tels événements pourraient être des indicateurs de force brute ou d'une éventuelle exposition des informations d'identification du compte.
* **[Playbook pour tentative d'accès aux comptes désactivés](https://servicenow-prod.fluidtopics.net/7RBntdHCA6tkHayPMcl2hQ)**   
  Ce playbook se déclenche lorsqu'un employé dont le compte est résilié, désactivé ou séparé tente de se connecter avec ses informations d'identification. L'état d'identité de l'utilisateur dans le point de navigation est généralement mis à jour pour être désactivé à la date de résiliation.
* **[Playbook pour T1003 - Évasion défensive - Mimikatz DCShadow](https://servicenow-prod.fluidtopics.net/qP6wk_RWMGhuNax1iYiwYQ)**   
  Ce playbook fournit des étapes de rattrapage systématiques pour enquêter sur les incidents soupçonnés d'être causés par Mimikatz DCShadow. DCShadow est une fonctionnalité de Mimikatz qui simule le comportement d'un contrôleur de domaine (un serveur contrôlant Active Directory) pour injecter ses propres données, en contournant la plupart des contrôles de sécurité standard (y compris les SIEM).
* **[Playbook pour T1003 : vidage des informations d'identification : Mimikatz DCSync](https://servicenow-prod.fluidtopics.net/u9C41ssb8YNKKXZkrMD2dg)**   
  Ce playbook fournit des étapes de rattrapage systématiques pour enquêter sur les incidents soupçonnés d'être causés par Mimikatz DCSync. Ce playbook se déclenche lorsque l'une des fonctions de Mimikatz (lsadump ::d csync) est utilisée. La fonction est généralement utilisée sur les contrôleurs de domaine (DC) attaqués.
* **[Échecs de connexion utilisateur de Playbook for Okta à partir de plusieurs adresses IP](https://servicenow-prod.fluidtopics.net/r1Qw0tW5389YrVWTUZCr9A)**   
  Ce playbook fournit des étapes de rattrapage systématique pour enquêter sur les incidents liés aux échecs de connexion de l'utilisateur sur Okta.
* **[Playbook pour ModSec Attaque par force brute par rafale d'adresses IP](https://servicenow-prod.fluidtopics.net/~oNgx3pos01NCEU7RaHqPA)**   
  Ce playbook fournit des étapes de rattrapage systématiques pour enquêter sur les incidents de tentatives par force brute sur les pages de connexion à partir de plusieurs adresses IP détectées par ModSec. Les conditions de l'événement peuvent être définies au niveau de la politique de sécurité Mod elle-même et déclenchent une alerte au niveau de Splunk lorsque l'événement est créé à l'heure de sécurité mod.

**Concepts associés**   

* [Playbooks basés sur les processus](https://servicenow-prod.fluidtopics.net/3uyR3IWylgUZTVwPpGWBog "Le composant playbook fonctionne uniquement pour les playbooks intégrés Studio de workflow et non pour les flux. Toutefois, les playbooks basés sur le flux existants continueront de fonctionner et les activités continueront d’être restituées en tant que tâches de réponse.")

