Playbook für die Automatisierung von untergeordneten Security Incidents

  • Freigeben Version: Washingtondc
  • Aktualisiert 1. Februar 2024
  • 2 Minuten Lesedauer
  • Doppelte Security Incidents werden als untergeordnete Security Incidents kategorisiert und per Rollup zu den übergeordneten Security Incidents zusammengefasst.

    Das Playbook „Automatisierung von untergeordneten Security Incidents“ trägt dazu bei, die Zeit für die Untersuchung und das Schließen doppelter Security Incidents zu reduzieren. Dieses Playbook führt automatisch ein Rollup für bestimmte eindeutige Artefakte des untergeordneten Security Incident (erkennbare Elemente, betroffene Benutzer, CIs) zum übergeordneten Security Incident durch.

    Voraussetzungen

    Erforderliche Rolle:
    • sn_si.admin
    • flow_designer

    Spoke: Security Operations-Spoke installieren (sn_sec_spoke)

    Wichtige Funktionen

    Das Playbook „Untergeordnete Automatisierung“ deckt die folgenden Funktionen ab:

    1. Verschiebt den Security Incident in die Analysephase.
    2. Beseitigt Duplikate und fügt die betroffenen Benutzer und CIs dem übergeordneten Security Incident hinzu (führt ein Rollup durch).
    3. Fügt dem übergeordneten Security Incident erkennbare Elemente aus dem untergeordneten Incident hinzu.
    4. Schließt oder bricht den untergeordneten Security Incident ab, wenn der übergeordnete Security Incident geschlossen wird.

    Erforderliche Fähigkeiten

    Weitere Informationen finden Sie im ServiceNow Store.

    Erfahrung von Sicherheitsanalysten

    Informationen zur schrittweisen Lösung von Sicherheitsbedrohungen finden Sie unter Beheben Sie Sicherheitsbedrohungen mit dem Playbook.

    Vertieftes Verständnis des Playbooks für die Automatisierung von untergeordneten Security Incidents mit Flow Designer-Funktionen

    Erste Schritte
    1. Melden Sie sich als Benutzer mit den Rollen sn_si.user und flow_designer an.
    2. Navigieren zu Flow Designer > Designer und klicken Sie auf das Playbook Fehlgeschlagene Anmeldung.
    3. Erstellen Sie eine Kopie des Child Security Incident Automation-Playbooks, und nehmen Sie die erforderlichen Änderungen vor. (Dies ist ein optionaler Schritt.) Führen Sie diesen Schritt nur aus, wenn Sie den Flow anpassen oder bestimmte Änderungen daran vornehmen möchten.
    4. Nehmen Sie die erforderlichen Änderungen gemäß Ihren Anforderungen vor. (Dies ist ein optionaler Schritt.) Führen Sie diesen Schritt nur aus, wenn Sie den Flow anpassen oder bestimmte Änderungen daran vornehmen möchten.
    5. Aktivieren Sie das Playbook.
      • Aktivieren Sie den Haupt-Flow, um das mit dem Basissystem verfügbare Playbook zu verwenden.
      • Aktivieren Sie den kopierten Flow, nachdem Sie Änderungen gemäß Ihren Anforderungen vorgenommen haben.
    Die folgende Abbildung zeigt eine Kopie des Playbooks „Automatisierung von untergeordneten Sicherheitsvorfällen“. Überprüfen Sie die folgenden Schritte, um sich mit den verschiedenen Aktionen im Playbook vertraut zu machen.
    Untergeordneter Automatisierungs-Flow: Übersicht
    Dieses Playbook wird ausgelöst, wenn:
    • Das Feld „Übergeordneter Security Incident“ ist nicht leer.
    • Der übergeordnete Security Incident befindet sich im Status „Entwurf“, „Analyse“, „Eindämmen“ oder „Beseitigen“.

    Untergeordnetes Automatisierungs-Playbook: Auslöser

    Die folgenden Schritte führen Sie durch die Aktionen und Aufgaben, die im Playbook für die Automatisierung von untergeordneten Security Incidents verfügbar sind.

    1. Wenn die Ausführung des Playbooks in Schritt 1 beginnt und sich der Security Incident im Status „Entwurf“ befindet, wird er aktualisiert und in den Status „Analyse“ versetzt.
      Untergeordnetes Automatisierungs-Playbook: Schritt 1
    2. In den Schritten 2 und 3 werden die betroffenen Benutzer für den Security Incident abgerufen und ein Rollup zum übergeordneten Security Incident durchgeführt. Alle doppelten Benutzer werden eliminiert.
    3. In den Schritten 4 und 5 werden Konfigurationselemente abgerufen, die dem untergeordneten Security Incident zugeordnet sind, und für eindeutige CIs wird ein Rollup zum übergeordneten Security Incident durchgeführt.
      Untergeordnetes Automatisierungs-Playbook: Schritt 5
    4. In den Schritten 6 und 7 werden die dem untergeordneten Security Incident zugeordneten erkennbaren Elemente abgerufen und für eindeutige erkennbare Elemente wird ein Rollup zum übergeordneten Security Incident durchgeführt.
      Untergeordnetes Automatisierungs-Playbook: Schritt 7
    5. In den Schritten 8 und 9 werden automatisierte Arbeitsnotizen in den übergeordneten und nachfolgenden Security Incidents veröffentlicht, die angeben, dass für die betroffenen Benutzer, Konfigurationselemente und erkennbaren Elemente ein Rollup vom untergeordneten zum übergeordneten Security Incident durchgeführt wurde.