---
sourceDocument: Gestion de la sécurité Xanadu
sourceDocumentLink: https://servicenow-prod.fluidtopics.net/r/fr-FR/xanadu/security-management

 Release :

    - xanadu

ft:locale :

    - fr-FR

ft:publication_title :

    - Gestion de la sécurité Xanadu

ft:clusterId :

    - security

bundleId :

    - security

workflow :

    - Technology


---

# Playbook pour ModSec Attaque par force brute par rafale d'adresses IP

# Playbook pour ModSec Attaque par force brute par rafale d'adresses IP {#ariaid-title1}

* Rversion finale: Xanadu
* 
* Mis à jour 1 août 2024
* 
* ![](https://www.servicenow.com/docs/portal-asset/ico-clock) 1 minute de lecture

Ce playbook fournit des étapes de rattrapage systématiques pour enquêter sur les incidents de tentatives par force brute sur les pages de connexion à partir de plusieurs adresses IP détectées par ModSec. Les conditions de l'événement peuvent être définies au niveau de la politique de sécurité Mod elle-même et déclenchent une alerte au niveau de Splunk lorsque l'événement est créé à l'heure de sécurité mod.

Ce playbook permet de détecter les nombres anormaux de trafic sur la page de connexion. Dans cet exemple, deux rafales successives de plus de 50 accès/minute doivent être effectuées à partir d'une adresse IP vers la page de connexion, ce qui indique une tentative de connexion par force brute.
* **[Configurer le playbook ModSec Brute force by IP Burst](https://servicenow-prod.fluidtopics.net/nbRb_FrrOiPS0qJeR38xag)**   
  Procédez comme suit pour configurer le playbook ModSec Brute force by IP Burst.
* **[Utiliser le playbook ModSec Brute force by IP Burst](https://servicenow-prod.fluidtopics.net/M1Y5uFwc1b1X~U5fX~3RHQ)**   
  Utilisez ce playbook pour enquêter sur les incidents de tentatives par force brute sur les pages de connexion à partir de plusieurs adresses IP détectées par ModSec. Les étapes suivantes vous donnent un aperçu des actions, des tâches et des flux secondaires disponibles dans le playbook ModSec Brute force by IP Burst.

