---
sourceDocument: Gestão de segurança do Xanadu
sourceDocumentLink: https://servicenow-prod.fluidtopics.net/r/pt-BR/xanadu/security-management

 Release :

    - xanadu

ft:locale :

    - pt-BR

ft:publication_title :

    - Gestão de segurança do Xanadu

ft:clusterId :

    - security

bundleId :

    - security

workflow :

    - Technology


---

# Playbook para automação de incidentes de segurança secundários

# Playbook para automação de incidentes de segurança secundários {#ariaid-title1}

* Versão de lançamento: Xanadu
* 
* Atualizado 1 de ago. de 2024
* 
* ![](https://www.servicenow.com/docs/portal-asset/ico-clock) 2 min. de leitura

Incidentes de segurança duplicados são categorizados como incidentes de segurança secundários e são acumulados nos incidentes de segurança primários.

O playbook de automação de incidentes de segurança secundários ajuda a reduzir o tempo necessário para investigar e fechar incidentes de segurança duplicados. Este playbook acumula automaticamente artefatos exclusivos específicos do incidente de segurança secundário (observáveis, usuários afetados, ICs) para o incidente de segurança primário.

## Pré-requisitos {#cj-sir-flow-library4__section_qqy_xkw_fzb}

Função necessária:

* sn_si.admin
* flow_designer
{#cj-sir-flow-library4__ul_w1v_zkw_fzb}

Spoke: Instalar Spoke das Operações de segurança (sn_sec_spoke)

## Capacidades-chave {#cj-sir-flow-library4__section_rqp_flw_fzb}

O playbook de automação secundária cobre os seguintes recursos:

1. Move o incidente de segurança para a fase de Análise.
2. Elimina duplicatas e adiciona (acumula) os usuários e ICs afetados ao incidente de segurança primário.
3. Adiciona observáveis do incidente secundário ao incidente de segurança primário.
4. Encerra ou cancela o incidente de segurança secundário quando o incidente de segurança primário é encerrado.
{#cj-sir-flow-library4__ol_llg_4mw_fzb}

## Capacidades necessárias {#cj-sir-flow-library4__section_khz_llw_fzb}

Para obter mais informações, consulte a [ServiceNow Store](https://store.servicenow.com/).

## Experiência do analista de segurança {#cj-sir-flow-library4__section_am3_lrn_xkb}

Para entender como resolver ameaças à segurança passo a passo, consulte [Resolver ameaças à segurança com o playbook](https://servicenow-prod.fluidtopics.net/UhF3SA3Qg9pyzPocC8voeQ#use-the-playbook "Use o Playbook para resolver determinados tipos de ameaças à segurança passo a passo. Por exemplo, você pode resolver ataques de phishing e ameaças causados por atividade de código mal-intencionado usando playbooks.").

## Compreensão mais profunda do playbook de automação de incidentes de segurança secundários com capacidades do Flow Designer {#cj-sir-flow-library4__section_iyb_vrn_xkb}

Introdução

1. Faça login como um usuário com as funções sn_si.user e flow_designer.
2. Navegar até Flow DesignerDesigner e clique no playbook de login com falha.
3. Faça uma cópia do playbook de automação de incidentes de segurança secundários e faça as modificações necessárias. (Esta é uma etapa opcional. Siga esta etapa somente se você planeja personalizar ou fazer mudanças específicas no fluxo).
4. Faça as modificações necessárias de acordo com seus requisitos. (Esta é uma etapa opcional. Siga esta etapa somente se você planeja personalizar ou fazer mudanças específicas no fluxo).
5. Ative o playbook.
   * Ative o fluxo principal para usar o playbook disponível com o sistema de base.
   * Ative o fluxo copiado depois de fazer modificações de acordo com seus requisitos.
   {#cj-sir-flow-library4__ul_lb5_psn_xkb}
{#cj-sir-flow-library4__ol_khp_rqf_xkb} A imagem a seguir mostra uma cópia do playbook de automação de incidentes de segurança secundários. Revise as etapas abaixo para entender as várias ações no playbook.   

Este playbook é acionado quando:

* O campo de incidente de segurança primário não está vazio.
* O incidente de segurança primário está no estado Rascunho, Análise, Conter ou Eliminar.

{#cj-sir-flow-library4__ul_bn5_kxx_xkb}   

As etapas a seguir orientam você nas ações e tarefas que estão disponíveis no playbook de automação de incidentes de segurança secundários.

1. Quando o playbook começar a ser executado, na Etapa 1, se o incidente de segurança estiver no estado Rascunho, ele será atualizado e definido para o estado Análise.  

2. Nas etapas 2 e 3, os usuários afetados pelo incidente de segurança são recuperados e acumulados para o incidente de segurança primário. Todos os usuários duplicados são eliminados.
3. Nas etapas 4 e 5, os itens de configuração associados ao incidente de segurança secundário são recuperados e os ICs exclusivos são acumulados para o incidente de segurança primário.   

4. Nas etapas 6 e 7, os observáveis associados ao incidente de segurança secundário são recuperados e os observáveis exclusivos são acumulados para o incidente de segurança primário.  

5. Nas etapas 8 e 9, anotações de trabalho automatizadas são publicadas nos incidentes de segurança primários e secundários, indicando que os usuários, itens de configuração e observáveis afetados foram acumulados do incidente de segurança primário.
{#cj-sir-flow-library4__ol_kmv_vyx_xkb}

