---
sourceDocument: Gestion de la sécurité Xanadu
sourceDocumentLink: https://servicenow-prod.fluidtopics.net/r/fr-FR/xanadu/security-management

 Release :

    - xanadu

ft:locale :

    - fr-FR

ft:publication_title :

    - Gestion de la sécurité Xanadu

ft:clusterId :

    - security

bundleId :

    - security

workflow :

    - Technology


---

# Exécuter le flux du playbook de réponse d'hameçonnage automatisé

# Exécuter le flux du playbook de réponse d'hameçonnage automatisé {#ariaid-title1}

* Rversion finale: Xanadu
* 
* Mis à jour 1 août 2024
* 
* ![](https://www.servicenow.com/docs/portal-asset/ico-clock) 7 minutes de lecture

À l'aide du concepteur de flux, vous pouvez définir et automatiser des tâches dans le playbook pour analyser et résoudre les attaques de hameçonnage contre votre organisation.

## Avant de commencer

* Rôle requis : sn_si.admin, flow_designer et action_designer
* Installez et configurez les intégrations suivantes avec les bonnes informations d'identification :
  * Demande de bloc (Opérations de sécurité intégration de Palo Alto Networks NGFW)
  * Enrichissement des éléments observables
  * Recherche de perception
  * Recherche de menace
  * Microsoft Office Exchange
  {#run-phishing-playbook__ul_sb1_52x_zhb}
{#run-phishing-playbook__ul_g1y_q2x_zhb}

## Pourquoi et quand exécuter cette tâche

Lorsque les employés reçoivent un e-mail suspect contenant les signes courants d'une attaque par hameçonnage (tels que définis par vos politiques de sécurité), ils peuvent l'envoyer en tant que fichier . Pièce jointe EML à l'adresse e-mail d'hameçonnage définie par votre organisation. À l'aide des tâches définies dans le flux du playbook d'hameçonnage automatisé, vous pouvez trier, analyser, contenir et éradiquer une menace d'hameçonnage. Ces tâches peuvent être invoquées dans le cadre de différents états d'incident (par exemple, Analyse, Contenir, etc.). Lorsqu'un incident de sécurité de hameçonnage est créé, le flux d'hameçonnage automatisé peut être déclenché automatiquement. À l'aide de Concepteur de flux, vous pouvez afficher les détails des différentes actions de réponse aux incidents au fur et à mesure qu'elles sont invoquées.  
Remarque :  
Le flux de playbook Incident de sécurité - Modèle de réponse d'hameçonnage automatisé V1 est en lecture seule. Vous pouvez effectuer une copie du flux et apporter les modifications nécessaires.

Les étapes suivantes décrivent comment faire une copie du modèle de playbook d'hameçonnage et vous guident à travers certaines des tâches du flux.

## Procédure

1. Accédez à la ToutConcepteur de fluxConcepteur pour afficher les flux disponibles avec le Opérations de sécurité spoke.
2. Cliquez sur le lien Security Incident - Automated Phishing Response Template VI (Incident de sécurité - Automated Phishing Response Template ) VI.
3. Sur la page Flux, cliquez sur l'icône ![Plus icône Plus](), faites une copie du flux et ouvrez-la pour votre utilisation.  
   Vous pouvez modifier les conditions de déclenchement, ajouter ou supprimer des actions et apporter d'autres changements au flux.

   Cette image montre les conditions de déclenchement et les étapes exécutées par le flux. Le panneau de droite montre le flux de données. Cliquez sur une icône pour développer l'étape et afficher les détails.
4. Cliquez sur l'icône Déclencheur .  
   Dans un premier temps, vous définissez ou définissez le déclencheur du flux. Spécifiez les conditions du déclencheur et la fréquence à laquelle vous souhaitez que le flux l'exécute.

   Lorsque les conditions définies dans le flux (catégorie est hameçonnage et source est e-mail) sont remplies dans l'enregistrement d'incident, les tâches du flux d'hameçonnage automatisé commencent à s'exécuter séquentiellement. Vous pouvez modifier le déclencheur, ajouter des annotations, ajouter ou supprimer des conditions, etc.
5. Cliquez sur le lien Mettre à jour l'enregistrement d'incident de sécurité .  

   La mise à jour de l'enregistrement d'incident de sécurité est la première étape du flux. Cliquez sur l'icône ![d’annotation Icône d’annotation]() pour ajouter une note à l'analyste de sécurité indiquant qu'un incident d'hameçonnage s'est produit et que le flux automatisé du playbook d'hameçonnage a commencé à s'exécuter.
6. Poursuivez avec l'étape 2 dans le flux et cliquez sur le lien Créer une tâche de réponse .  
   Dans cette étape, le flux crée une tâche de réponse automatisée pour accuser réception de l'incident à l'émetteur de l'incident ou à l'utilisateur affecté.

   Notez que le champ Tâche parente \[Incident de sécurité\] fait référence à l'enregistrement parent associé à cette étape. Vous pouvez choisir n'importe quel enregistrement de référence à l'aide de l'icône de sélection de pastilles de données, de ![l’icône de sélection de pastilles de données]() ou de faire glisser l'élément de référence pertinent à partir du panneau de droite. Remarquez l'icône de verrou ![Icône de verrou](). L'icône de verrou indique que cette étape ne nécessite aucune intervention de l'utilisateur.
7. À l'étape 3, le flux collecte des détails supplémentaires sur l'utilisateur affecté (généralement, l'utilisateur qui a soumis l'incident) afin de s'assurer qu'il peut envoyer une notification avec succès.  
   Vous pouvez spécifier des conditions pour vérifier si l'état de l'utilisateur affecté est actif et si l'utilisateur est en mesure de recevoir des notifications.

   Remarquez l'icône d'étape conditionnelle ![Icône d’étape conditionnelle]() à l'étape 3. Le flux n'exécute l'étape suivante (3.1) que si les conditions spécifiées sont remplies.

   Lorsque les conditions définies à l'étape 3 sont remplies avec succès, l'e-mail est envoyé.
8. À l'étape 4, une fois l'e-mail envoyé, la tâche de réponse est marquée comme fermée.  
9. À l'étape 5, tous les observables impliqués dans l'incident (tels que l'objet de l'e-mail, l'adresse e-mail à partir de laquelle l'e-mail d'hameçonnage a été envoyé, l'URL d'hameçonnage) ou les observables appartenant à une catégorie sélectionnée (hachage, fichier ou domaine) sont collectés pour effectuer des actions automatisées supplémentaires dans les étapes suivantes du playbook.  

   Cliquez sur l'icône du concepteur ![d’action Icône du concepteur d’action]() pour afficher une vue détaillée de l'action.

   Pour afficher la page [du Concepteur d'action](https://servicenow-prod.fluidtopics.net/9pjRwexTGgNd705tRay0BA "Vous pouvez explorer le concepteur d’action pour afficher des informations détaillées sur les actions effectuées pour une étape spécifique dans le flux du playbook de réponse d’hameçonnage automatisé.") , développez une étape dans le flux et cliquez sur l'icône du Concepteur d'action.
10. À l'étape 6, une tâche de réponse automatisée est créée.  
    Cette tâche capture le début du processus d'obtention de la réputation de tous les observables et d'exécution de l'enrichissement avec des intégrations configurées.
11. À l'étape 7, deux flux secondaires sont appelés :  
    * Exécuter des recherches de menace pour les observables : ce flux secondaire est utilisé pour obtenir la réputation de tous les observables à l'aide d'implémentations de recherche de menace.
    * Enrichir les observables : ce flux secondaire permet d'enrichir les observables avec les implémentations configurées.

    {#run-phishing-playbook__ul_vkg_m54_ygb}

    Remarquez les icônes de cette tâche. L'icône ![d’opérations parallèles L’icône d’opérations parallèles]() indique que les deux tâches seront exécutées en parallèle et l'icône de flux secondaire ![L’icône de flux secondaire]() indique que la tâche en cours d'exécution est un flux secondaire, comme indiqué ci-dessous :

    Notez le chiffre 5 dans le champ des observables. Cela indique que la recherche de menace sera exécutée sur les observables récupérés à l'étape 5. Ce flux secondaire appelle à son tour les workflows et les actions existants, comme indiqué dans le [concepteur de flux](https://servicenow-prod.fluidtopics.net/LkV2peFvwQJjE9uXfsXvew "Vous pouvez explorer le concepteur de flux secondaires pour afficher des informations détaillées sur le flux secondaire en cours d’exécution dans le cadre du flux du playbook de réponse d’hameçonnage automatisé.") secondaires.
12. À l'étape 8, une fois les flux secondaires terminés, la tâche de réponse est marquée comme fermée.  
13. À l'étape 9, le flux secondaire Confirmer la menace à partir du triage des observables est appelé.  
    Ce flux secondaire est utilisé pour confirmer la présence d'un indicateur de menace dans l'incident. Si la menace est confirmée, un marqueur \<\< IOC détecté \>\> est ajouté à l'incident.
14. Lorsque la menace est confirmée, à l'étape 10, vous mettez à jour l'incident de sécurité et ajoutez une note indiquant que des tâches de maîtrise de la menace seront lancées.  
15. L'étape 11 est une tâche de réponse automatisée qui capture le début et la fin de la tâche utilisée pour évaluer l'impact des e-mails d'hameçonnage.  
16. À l'étape 12, le flux secondaire Évaluer l'impact de l'e-mail d'hameçonnage est appelé.  
    Ce flux secondaire est utilisé pour rechercher les utilisateurs qui ont reçu l'e-mail d'hameçonnage à l'aide d'implémentations prises en charge.
17. À l'étape 13, la tâche est marquée comme fermée pour indiquer que le flux secondaire Évaluer l'impact de l'e-mail d'hameçonnage a été exécuté.  
18. L'étape 14 permet de récupérer tous les observables marqués comme malveillants.  
19. L'étape 15 est une tâche de réponse automatisée qui capture le début et la fin de la tâche de recherche de perception des observables.  
20. À l'étape 16, le flux secondaire Exécuter la recherche de perceptions sur les observables est appelé.  
    Ce flux secondaire effectue une recherche de perceptions à l'aide de l'implémentation configurée.
21. À l'étape 17, la tâche est marquée comme fermée pour indiquer que le flux secondaire Exécuter la recherche de perceptions sur les observables a été terminé.  
22. Une fois que vous avez identifié les observables malveillants, à l'étape 18, vous mettez à jour l'enregistrement d'incident de sécurité pour indiquer que les actions de confinement vont maintenant commencer.  
23. L'étape 19 est une tâche de réponse automatisée qui capture le début et la fin de la tâche de demandes de bloc.  
24. À l'étape 20, le flux secondaire Créer des demandes de bloc est appelé.  
    Ce flux secondaire est utilisé pour bloquer les observables malveillants.
25. À l'étape 21, la tâche est marquée comme fermée pour indiquer que le flux secondaire Créer des demandes de bloc a été terminé.  
26. À l'étape 22, le flux secondaire Éradiquer les e-mails d'hameçonnage est appelé.  
    Ce flux secondaire est utilisé pour supprimer les e-mails d'hameçonnage des boîtes aux lettres des utilisateurs.
27. Une fois les e-mails d'hameçonnage supprimés, à l'étape 23, vous mettez à jour l'enregistrement d'incident de sécurité pour indiquer que l'état de l'incident doit être examiné.  
28. À la dernière étape, le flux crée une tâche de réponse automatisée.  
    Cette tâche permet d'envoyer un rappel à l'analyste de sécurité pour qu'il enregistre toutes les actions de réponse aux incidents pour des révisions futures.
{#run-phishing-playbook__steps_ajr_5gt_ygb}

## Que faire ensuite

Vous pouvez cliquer sur Test pour simuler les actions dans le flux avant de le publier. Après avoir testé le flux, cliquez sur Activer pour activer le flux et l'exécuter.

Cliquez sur Exécutions pour afficher les détails de l'exécution du flux.

* **[Afficher le flux du playbook de réponse d'hameçonnage automatisé Concepteur d'action](https://servicenow-prod.fluidtopics.net/9pjRwexTGgNd705tRay0BA)**   
  Vous pouvez explorer le concepteur d'action pour afficher des informations détaillées sur les actions effectuées pour une étape spécifique dans le flux du playbook de réponse d'hameçonnage automatisé.
* **[Afficher le playbook de réponse d'hameçonnage automatisé Concepteur de flux secondaires](https://servicenow-prod.fluidtopics.net/LkV2peFvwQJjE9uXfsXvew)**   
  Vous pouvez explorer le concepteur de flux secondaires pour afficher des informations détaillées sur le flux secondaire en cours d'exécution dans le cadre du flux du playbook de réponse d'hameçonnage automatisé.

