Führen Sie eine fragebogenbasierte Überprüfung nach Incidents durch
Sie können entscheiden, dass eine Überprüfung des Security Incidents nach einem Incident gerechtfertigt ist. Eine Überprüfung nach Incidents beschreibt, was passiert ist, hilft zu bestimmen, warum der Incident aufgetreten ist, und zeigt, wie er in Zukunft vermieden oder behandelt werden kann.
Vorbereitungen
Warum und wann dieser Vorgang ausgeführt wird
Die Anwendung ServiceNow Security Incident Response kann die Erfassung von Informationen zur Überprüfung nach Incidents von allen an einem Security Incident beteiligten Personen mithilfe von Fragebögen automatisieren. Wenn Sie sich für die Verwendung eines Fragebogens als Teil einer Überprüfung nach einem Incident entscheiden, wird eine Liste mit Fragen, die für den Security Incident relevant sind, an die benutzerdefinierte Teilnehmerliste gesendet. Wenn jeder Benutzer den Fragebogen ausfüllt, wird automatisch der Nachfolgebericht zum Incident generiert. Der Bericht fasst alle Informationen im Zusammenhang mit dem Security Incident sowie alle Antworten auf die Überprüfung nach Incidents zusammen.
Zwar wird mit dem Basissystem eine anfängliche Liste von Fragen bereitgestellt, diese sind jedoch anpassbar. Sie können Kategorien erstellen und ihnen neue Fragen hinzufügen oder einzelne Fragen innerhalb vorhandener Kategorien ändern. Sie können Fragen basierend auf Rollen stellen. Sie können festlegen, wann bestimmte Fragen gestellt werden. Es kann Fragen geben, die Sie beispielsweise nur für Ihre UNIX-Server oder nur bei kriminellen Aktivitäten stellen. Sie können Fragen definieren, die abhängig von der Antwort auf eine andere Frage oder dem Wert in einem Feld im Formular gestellt werden. Es kann sogar Fragen geben, die vollständig durch Abfragen der Datenbank ausgefüllt werden.
Nachdem der Security Incident gelöst und in den Status „ Überprüfung “ versetzt wurde, werden Bewertungen für alle zugewiesenen Benutzer und Benutzer generiert, die direkt aus der Liste „Bewertungen anfordern“ hinzugefügt werden.
Der Fragebogen kann ein hilfreiches Tool sein, um Informationen über die Behandlung des Security Incident aus verschiedenen Quellen zu sammeln.
Während der Überprüfung können Sie der Liste weitere Benutzer hinzufügen oder vorhandene Benutzer aus der Liste entfernen, es sei denn, sie haben bereits mit dem Ausfüllen des Fragebogens begonnen. Wenn Sie der Liste neue Benutzer hinzufügen, erhalten diese die Fragen, wenn der Datensatz gespeichert wird. Der Security Incident kann erst geschlossen werden, wenn alle Fragebögen ausgefüllt wurden. Wenn Fragebögen von jedem Benutzer ausgefüllt werden, wird der Nachfolgebericht zum Incident automatisch generiert (und erneut generiert) und auf der Registerkarte „Nachprüfung nach Incident “ angezeigt.
So starten Sie eine Überprüfung nach Incidents: