Usar tentativas de VPN bem-sucedidas do playbook de contas de serviço
Versão de lançamento: Washingtondc
Atualizado 1 de fev. de 2024
1 min. de leitura
Use este playbook para investigar incidentes que rastreiam tentativas de login bem-sucedidas de contas de serviço por meio de VPN. As etapas a seguir fornecem instruções sobre as ações, tarefas e subfluxos que estão disponíveis no playbook Tentativas de VPN bem-sucedidas do Service Accounts.
Antes de Iniciar
Função necessária:
sn_si.admin
flow_designer
Procedimento
Quando o playbook for acionado e começar a ser executado, na Ação 1, eleve o incidente de segurança para alta prioridade e notifique imediatamente seu gerente.
Na Ação 2, entre em contato com o proprietário da conta de serviço para validar a justificativa comercial.
Você pode usar o modelo de e-mail fornecido para entrar em contato com o proprietário da conta de serviço para validar a justificativa comercial.
Na ação 3, verifique se o proprietário da conta de serviço forneceu uma justificativa comercial válida.
Figura 1. Tentativas de VPN bem-sucedidas das Contas de serviço - Playbook corporativo/em nuvem
Na Ação 4, se o proprietário da conta de serviço forneceu uma justificativa comercial válida, execute as seguintes etapas:
Na Ação 5, adicione o IP de origem à lista de permissões, se necessário.
Na Ação 6, documente as descobertas até o momento.
Na Ação 7, inicie uma revisão pós-incidente.
Na Ação 8, após a revisão pós-incidente, o fluxo termina.
Figura 2. Como usar as tentativas de VPN bem-sucedidas do playbook Contas de serviço - Corp/Cloud
Na Ação 9, se o proprietário da conta de serviço não forneceu uma justificativa comercial válida, execute as seguintes etapas:
Na Ação 10, bloqueie temporariamente a conta de serviço enquanto a investigação ocorre.
Na Ação 11, redefina as senhas da conta de serviço comprometida.
Na Ação 12, verifique os logs para todos os tipos de atividade que a conta pode usar.
Procure logs de autenticação, como logs do Active Directory, logs de auditoria, logs do Okta, logs do Office 365 e assim por diante.
Na Ação 13, encontre os detalhes de certificação da máquina usados para autenticar com a assistência da equipe de suporte de TI.
Na Ação 14, suspenda a contenção e traga os sistemas de volta aos padrões operacionais.
Na Ação 15, conclua a revisão pós-incidente antes de fechar a tarefa.