Security Incident-Playbook
Rufen Sie den Security Incident-Playbook-Flow automatisch oder manuell auf.
Ein Playbook ist nur sichtbar, wenn mindestens ein Playbook einem Security Incident zugeordnet ist. Die Playbook-Komponente funktioniert nur für die mit PAD (Process Automation Designer) erstellten Prozesse und nicht für die mit Flow Designer erstellten Flows. Für die vorhandenen Flow Designer-fähigen Flows funktioniert sie weiterhin, und die Aktivitäten werden weiterhin als Antwortaufgaben gerendert.
- Playbook automatisch aufrufen
- Fügen Sie das Playbook manuell hinzu
Playbook automatisch aufrufen
Damit ein Playbook automatisch aufgerufen wird, muss ein Prozess mit Process Automation Designer (PAD)definiert werden. Wenn die Auslöserbedingung erfüllt ist, wird automatisch die Playbook-Registerkarte mit den angezeigten Playbook-Aktivitäten gerendert.
Fügen Sie das Playbook manuell hinzu
- Innerhalb des Playbooks kann der Analyst die Playbook-Karten nach Status filtern.
- Der Analyst kann ein Playbook abbrechen, indem er es über das Ellipse-Symbol auswählt.
- Innerhalb jeder Aktivität kann der Analyst die in den Aktivitätskarten definierten Aktionen ausführen, z. B. Überspringen, Als abgeschlossen markieren, Abbrechen, oder Orchestration-Aktionen wie An Sandbox senden, E-Mails durchsuchen usw.
- Jede dieser Aktionen wird in der Aktivitätsdefinition definiert, und die vollständige sichtbare Karte kann zum Zeitpunkt der Erstellung der Aktivitätsdefinition selbst angepasst werden.
- Navigieren zu .
- Wählen Sie auf der Seite „Playbook-Experiences“ eine SIR-Playbook-Experienceaus.
Abbildung : 1. Playbook-Experience Die Seite „Playbook-Experience – SIR-Playbook-Experience “ wird angezeigt.Abbildung : 2. Playbook-Experience-Datensatz - Klicken Sie auf den Konfigurationsdatensatz.
- Klicken Sie auf der Registerkarte Konfiguration auf die SIR-Playbook-Experience-Konfiguration.
Abbildung : 3. Playbook-Konfiguration - Navigieren Sie zur Dropdown-Liste des Felds Sichtbarkeit ausstehender Elemente, wählen Sie die gewünschte Option aus, und speichern Sie den Datensatz. Wählen Sie eine der folgenden Optionen aus:
- Ausstehende Aktivitäten ausblenden: Wählen Sie diese Option aus, um die ausstehenden Aktivitäten auszublenden, die im Playbook-Abschnitt des Arbeitsbereichs angezeigt werden sollen.
Abbildung : 4. Beispiel für von Anwender gemeldetes Phishing - Ausstehende Phasen und Aktivitätenanzeigen: Wählen Sie diese Option aus, um ausstehende Phasen und Aktivitäten anzuzeigen, die im Playbook-Abschnitt des Arbeitsbereichs angezeigt werden sollen.
Abbildung : 5. Ausstehende Stufen und Aktivitäten anzeigen - Ausstehende Aktivitäten und Phasenausblenden: Wählen Sie diese Option aus, um ausstehende Aktivitäten und Phasen auszublenden, die im Playbook-Abschnitt des Arbeitsbereichs angezeigt werden sollen.
Abbildung : 6. Ausstehende Aktivitäten und Stufen ausblenden
- Ausstehende Aktivitäten ausblenden: Wählen Sie diese Option aus, um die ausstehenden Aktivitäten auszublenden, die im Playbook-Abschnitt des Arbeitsbereichs angezeigt werden sollen.
- Verwenden Sie im Abschnitt „Playbook“ die Filteroption, um die Aktivitäten nach Playbook-Kartenstatus (Aktivitätsdefinition) zu filtern.
Abbildung : 7. Playbook-Kartenstatus
Playbook hinzufügen
Verwenden Sie diesen Abschnitt, um das Playbook manuell hinzuzufügen.
Vorbereitungen
Erforderliche Rolle: sn_si.analyst