データ損失防止インシデントレスポンス アナリストワークスペース
データ損失防止インシデントレスポンス (DLP IR) アナリストワークスペースを使用して、DLP インシデントを確認します。インシデントを解決などの目的でエンドユーザーにアサインします。
DLP ワークスペースは、DLP インシデントを監視できるダッシュボード、リストビュー、およびフォームビューで構成されています。
DLP インシデントのレビューとアサイン
データ損失防止インシデントレスポンス (DLP IR) アナリストワークスペースにアクセスすると、DLP インシデントを確認して、インシデントをアサインしたり解決したりすることができます。重大度別のインシデント、上位違反者、スキャンソース別のインシデント、ポリシー別のインシデントの傾向を追跡できます。
始める前に
- sn_dlir.analyst - DLP インシデントの編集および表示。
- sn_dlir.analyst_read および sn_dlir.read - DLP インシデントの表示。
手順
証拠ファイルのプレビュー
DLP IR アナリストワークスペースで データ損失防止インシデントレスポンス 証拠ファイルをプレビューします。
始める前に
必要なロール:sn_dlir.analyst
手順
データ損失防止インシデントレスポンスのプレイブック
データ損失防止インシデントレスポンスプレイブックは、データ損失インシデント (組織のセキュリティを危険にさらす可能性のある機密情報の不正な公開、漏洩、侵害) に対処して軽減するためのステップバイステップのガイドです。
次の表に、DLP プレイブックの作成に使用できるアクティビティとステージを示します。詳細については、「DLP プレイブックを追加する」を参照してください。
| アクティビティ | 説明 |
|---|---|
| 検出 | 機密データへの不正アクセスや公開を特定して確認します。 |
| 格納 | 影響を受けるシステムまたはユーザーを隔離して、さらなるデータ漏洩や不正アクセスを防止します。 |
| 調査 | 侵害を調査して、侵害がどのように発生したか、どのデータが影響を受けたか、および潜在的な影響について理解します。 |
| 通知 | 法律またはポリシーの定めに従って、社内チーム、外部のステークホルダー、および規制機関に通知します。 |
| 修正 | 是正措置を適用して、脆弱性に対処し、ポリシーを更新し、将来の侵害を防止します。 |
| 復旧 | 安全なバックアップからシステムを復元し、インシデント後のデータの整合性を検証します。 |
| インシデント後レビュー | インシデントを分析して根本原因を特定し、セキュリティコントロールを改善し、ポリシーを強化します。 |
次の図は、機密データ侵害プレイブックの作成に関連するアクティビティとステージのワークフローを示しています。プレイブックのステップはワークフローによって異なります。
DLP プレイブックを追加する
組織のセキュリティを侵害する可能性のあるデータ損失インシデントに対処して軽減するためのガイドとして機能するプレイブックを データ損失防止インシデントレスポンス アナリストワークスペースに追加します。
始める前に
必要なロール:sn_dlir.analyst
手順
- 移動先 .
- [DLP ワークスペース - 自分のインシデント (DLP Workspace - My Incidents)] ページで、DLP インシデントを開きます。
-
プレイブックを追加します。
- [プレイブック] タブに移動します。
- UI アクションメニューで、[ その他のアクション ] アイコンを選択し、[ プレイブックを追加] を選択します。
- ダイアログボックスで、ドロップダウンメニューからプレイブックを選択します。
- [プレイブックを追加] を選択します。
- 各レーンを選択して、このプレイブックが実行するタスクを確認してください。
DLP プレイブックのキャンセル
データ損失防止インシデントレスポンス プレイブックが有効でなくなったら、プレイブックをキャンセルしてビジネスワークフローを停止します。
始める前に
必要なロール:sn_dlir.admin
手順
- 移動先 .
- 任意の DLP インシデントを開きます。
- [プレイブック] タブに移動します。
- キャンセルするプレイブックのヘッダーで、[プレイブックアクション] アイコンを選択し、[ プレイブックをキャンセル] を選択します。
- プレイブックをキャンセルする理由を入力してください。
- [プレイブックをキャンセル] を選択します。
タスクの結果
プレイブックのヘッダーの下に、プレイブックがキャンセルされたことを確認するバナーが表示されます。
アーカイブされた DLP インシデントの表示
DLP アナリストワークスペースを使用して、アーカイブされた DLP インシデントを表示または再アクティブ化します。
始める前に
- sn_dlir.analyst
- sn_dlir.analyst_read および sn_dlir.read