Definir critérios de pesquisa de e-mail e solicitar uma pesquisa no serviço Microsoft Exchange Online
Como um usuário com a função sn_si.analyst, defina os critérios de pesquisa e envie uma solicitação de pesquisa de e-mail com base nos detalhes do incidente em um registro de incidente de segurança.
Antes de Iniciar
Função necessária: sn_si.analyst
Os números neste procedimento são mostrados com os formulários com guia selecionados em Configurações do sistema. Para obter mais informações sobre como selecionar e limpar formulários com guias, consulte a seção intitulada Exibir formulários com guias em Configuração do layout de formulário no site de Documentação de produtos da ServiceNow.
Função necessária: sn_si.analyst
Por Que e Quando Desempenhar Esta Tarefa
O status de mensagens individuais que correspondem à consulta de pesquisa e os resultados da pesquisa são relatados no registro de incidente de segurança. Se as notificações por e-mail estiverem habilitadas, você poderá exibir os resultados da pesquisa de uma mensagem de e-mail.
Os critérios de pesquisa podem incluir endereços do remetente da mensagem, endereços do destinatário ou nomes do assunto. As seguintes combinações de parâmetros de pesquisa Assunto, Remetente e Destinatário da mensagem geralmente são usadas para encontrar mensagens de e-mail relacionadas a phishing que podem fazer parte de uma única campanha de phishing:- Encontrar todos os e-mails originais enviados por uma conta de phishing: pesquisar por remetente.
- Encontrar todos os e-mails originais de uma única campanha de phishing: pesquisar por assunto e remetente.
- Encontrar todos os e-mails recebidos para uma única campanha de phishing (original e encaminhado, qualquer remetente): pesquisar por assunto.
- Encontrar todos os e-mails encaminhados para um único e-mail de phishing de um único usuário: pesquisar por destinatário + assunto.
- Encontrar todos os e-mails relacionados a phishing enviados para um único usuário: pesquisar por remetente + destinatário.
O exemplo a seguir mostra como iniciar uma pesquisa a partir de um incidente de segurança Now Platform. Um incidente de segurança é criado com base no e-mail original de um ataque de phishing suspeito no servidor Microsoft Exchange Online da sua organização. Para este exemplo, o critério de pesquisa é Remetente (De) mais Assunto, em que De é phisher@cbamyx.come o Assunto é login na sua conta.
Os resultados de pesquisas sobre assuntos são retornados quando a pesquisa encontra cadeias de caracteres de texto que contêm palavras-chave que correspondem aos critérios de pesquisa inseridos. Neste exemplo, o assunto é faça login na sua conta. Use o operador E para separar as condições de pesquisa De e Assunto para retornar resultados para todas as mensagens de e-mail que contêm esses critérios de pesquisa fornecidos. As etapas a seguir descrevem como configurar uma pesquisa que encontra somente e-mails que contêm texto de linha de assunto enviado por uma conta de phishing específica.