---
sourceDocument: Gestão de segurança do Xanadu
sourceDocumentLink: https://servicenow-prod.fluidtopics.net/r/pt-BR/xanadu/security-management

 Release :

    - xanadu

ft:locale :

    - pt-BR

ft:publication_title :

    - Gestão de segurança do Xanadu

ft:clusterId :

    - security

bundleId :

    - security

workflow :

    - Technology


---

# Separação de domínios e Security Incident Response

# Separação de domínios e Security Incident Response {#ariaid-title1}

* Versão de lançamento: Xanadu
* 
* Atualizado 1 de ago. de 2024
* 
* ![](https://www.servicenow.com/docs/portal-asset/ico-clock) 9 min. de leitura

Separação de domínios é compatível com Security Incident Response. O Domain Separation permite separar dados, processos e tarefas administrativas em agrupamentos lógicos chamados de domínios. Você pode controlar vários aspectos dessa separação, incluindo quais usuários podem ver e acessar os dados.

## Nível de suporte: Padrão {#domain-separation-security-incident-response__section_smh_wgs_xkb}

* Inclui nível de suporte Básico.
* Lógica de negócios: o provedor de serviço (SP) cria ou modifica processos por cliente. Os casos de uso refletem o uso adequado do aplicativo por vários clientes de SP em uma única instância.
* O proprietário da instância deve configurar a lógica de negócios do produto minimamente viável (MVP) e os parâmetros de dados por locatário conforme esperado para o aplicativo específico.
{#domain-separation-security-incident-response__ul_tfh_drj_xkb}

Exemplo de caso de uso: um administrador deve ser capaz de fazer os comentários necessários quando um registro é encerrado para um locatário, mas não para outro.{#domain-separation-security-incident-response__p_ssc_nfg_h1c}

Para obter mais informações sobre os níveis de suporte, consulte [Suporte de aplicação para separação de domínio](https://www.servicenow.com/docs/access?context=domain-separated-apps&version=xanadu&pubname=xanadu-platform-security&ft:locale=en-US).{#domain-separation-security-incident-response__p_tsc_nfg_h1c}

## Visão geral {#domain-separation-security-incident-response__section_pvf_wkx_vcb}

Na aplicação Security Incident Response, o Domain Separation permite que os provedores de serviço (SPs) padronizem os procedimentos do SOC (Security Operations Center) e do Security Incident Response (SIR) em toda a base de clientes que atendem com custos operacionais reduzidos e uma qualidade de serviço superior. Separar espaços do cliente para fluxos de trabalho, painéis, relatórios e assim por diante garante que os dados do cliente sejam separados e nunca expostos a outros clientes.
{#domain-separation-security-incident-response__table_upt_sjc_vdb__entry__3}

| Versão | Nível de suporte | Anotações |
|:-|:-|:-|
| Genebra, Helsinki | Sem suporte | Início da separação de domínios em nível de dados |
| Istambul | Somente dados |   |
| Jakarta | Nível 2 (Dados, Solicitante, Executante) | Novos recursos: suporte a integrações de terceiros com separação de domínio de nível 2 em uma única instância de integração, incluindo integrações de Inteligência contra ameaças |
| Kingston | Nível 2 (Dados, Solicitante, Executante) | Novos recursos: a integração da Pesquisa de detecções para SIR está habilitada com várias instâncias, mas todas as instâncias ainda estão em um único domínio. Exemplo: se houver duas instâncias de uma integração do Splunk configuradas (SplunkCLOUD e SplunkCORP), ambas ainda serão aproveitadas para atividades de resposta a incidentes em um único domínio, onde a implementação foi configurada originalmente. |
| Londres | Nível 2 (Dados, Solicitante, Executante) | Novos recursos: todas as integrações residem em vários domínios |
| Madri | Nível 2 (Dados, Solicitante, Executante) | Todas as integrações agora podem residir em vários domínios. No exemplo acima, SplunkCloud pode ser domain1 e SplunkCORP domain2. |
| Nova York | Nível 2 (Dados, Solicitante, Executante) | Todas as integrações residem em vários domínios. |
| Orlando | Padrão | Todas as integrações residem em vários domínios. |
| Paris | Padrão | Todas as integrações residem em vários domínios. |
[Tabela 1. Suporte à separação de domínios no Security Incident Response por versões de versão]

{#domain-separation-security-incident-response__table_upt_sjc_vdb}

O Domain Separation para a aplicação Security Incident Response cobre a seguinte funcionalidade do produto:  
* Os alertas de segurança são direcionados para o domínio apropriado do usuário cujo ID/credencial/escopo gera o incidente e está registrado como um incidente de segurança.
* Os alertas geram "observáveis", que representam propriedades com monitoramento de estado ou eventos mensuráveis: fluxos de trabalho de segurança no domínio do incidente de segurança são usados para orquestrar a resposta.
* As integrações são configuradas no domínio do incidente de segurança para automação de resposta.
* As capacidades são configuradas no domínio do incidente de segurança para automação de resposta. Esses recursos (a partir da versão Kingston) incluem:
  * Pesquisa de ameaças
  * Aprimorar Observável
  * Aprimorar item de configuração
  * Obter processo em execução
  * Obter estatísticas de rede
  * Bloquear Solicitação
  * Isolar host
  * Pesquisa de detecções
  * Pesquisa e Exclusão de E-mails
  * Publicar na Watchlist
  {#domain-separation-security-incident-response__ul_hlb_xhd_vdb}
* Os resultados da automação de resposta (como Pesquisa de ameaças ou Pesquisa de detecções) são armazenados no domínio do incidente de segurança.
* Outros incidentes de segurança são referenciados cruzadamente no mesmo domínio do incidente de segurança com base em um conjunto compartilhado de observáveis.
* Outros usuários têm referência cruzada no domínio do incidente de segurança.
* Os itens de configuração têm referência cruzada no mesmo domínio do incidente de segurança.
* Tarefas de resposta manual são adicionadas ao domínio do incidente de segurança.
* Artigos da base de conhecimento e livros de execução são referenciados no domínio do incidente de segurança.
* As métricas do Security Incident Response pertinentes a incidentes no domínio são exibidas em painéis e também em relatórios.

{#domain-separation-security-incident-response__ul_vfz_blc_vdb}  
Nota:  
Nos casos anteriores, aplicam-se os princípios abrangentes de visibilidade em domínios separados na NOW Platform. Como sempre, um incidente no domínio primário pode fazer referência a artefatos no domínio secundário, mas não o contrário.

## Como o Domain Separation funciona no Security Incident Response {#domain-separation-security-incident-response__section_ydt_kth_scb}

A aplicação Security Incident Response gerencia o ciclo de vida de um incidente de segurança de ponta a ponta. Os seguintes casos de uso reconhecem a separação de domínios:

* Ingestão de eventos e alertas para criar incidentes de segurança para o analista no SOC do cliente ou o MSP responder:
  * Analisadores de e-mail (baseado em plataforma, phishing relatado pelo usuário, personalizado)
  * Eventos/alertas de desduplicação antes da criação do incidente
  * Extração automática de observáveis
  * Aplicações no armazenamento SIEM de terceiros
  {#domain-separation-security-incident-response__ul_p13_nmc_vdb}
* Aprimoramento de artefatos envolvidos nos incidentes (IP, URLs, domínios, hashes de arquivo):
  * Aprimoramento de ativos (CMDB)
  * Usuários (plataforma)
  * Automação: enriquecimento de observável (por exemplo: WhoIs)
  {#domain-separation-security-incident-response__ul_ttz_smc_vdb}
* Investigar os incidentes com a ajuda dos artefatos e sua reputação ou associação com ameaças conhecidas
  * Orquestrar: playbooks e artigos da base de conhecimento
  * Automação: pesquisa de ameaças (por exemplo: VirusTotal), pesquisa de detecções (por exemplo: Splunk), obter processos em execução (por exemplo: Carbon Black)
  {#domain-separation-security-incident-response__ul_ctq_zmc_vdb}
* Eliminar os artefatos relacionados a ameaças envolvidos no incidente com base na investigação realizada
  * Orquestrar: playbooks e artigos da base de conhecimento
  * Automação: pesquisa e exclusão de e-mail (por exemplo: Microsoft Exchange), Bloquear IP (por exemplo: firewall da Palo Alto)
  {#domain-separation-security-incident-response__ul_j2n_cnc_vdb}
* Medir a eficiência ou as operações de resposta a incidentes
  * Painéis do Performance Analytics: tendências de produtividade e incidentes
  * Reconstrução de etapas de investigação de incidentes a partir de anotações de trabalho
  * Revisão pós-incidente
  {#domain-separation-security-incident-response__ul_pkm_fnc_vdb}
{#domain-separation-security-incident-response__ul_ipq_kmc_vdb}

## Configuração do Domain Separation {#domain-separation-security-incident-response__section_xl2_3nc_vdb}

A configuração do Domain Separation para Security Incident Response não requer etapas adicionais. Todas as tabelas Security Incident Response adquirem a coluna Domínio depois que a instância é separada por domínio.

## Dados separados por domínio {#domain-separation-security-incident-response__section_fps_jnc_vdb}

Os dados podem ser separados por domínio, o que significa:  
* Os incidentes de segurança em um domínio não podem ser exibidos em outros domínios.
* Os observáveis extraídos do incidente de segurança são colocados no mesmo domínio e não podem ser exibidos de outros domínios.
* Até a versão Kingston, as integrações de terceiros configuradas existem no domínio global e podem ser acessadas por todos os outros domínios na instância.
* Na versão Madrid, as integrações de terceiros podem ser configuradas e ativadas por domínio. Isso significa que a integração ativada e configurada em um domínio não pode ser aproveitada em outro domínio.
* As automações executadas nos observáveis usando integrações de terceiros (para investigação de ameaças, contenção ou erradicação) colocam seus resultados no domínio do incidente de segurança e os resultados não podem ser exibidos em outro domínio.
* Os fluxos de trabalho de Orquestração criados em um domínio não são visíveis em outro domínio.
* As capacidades (conforme delineadas na lista de funções de capacidades anteriores) que são invocadas permanecem genéricas entre domínios com implementação específica de domínio da capacidade que está sendo chamada. Por exemplo, uma pesquisa de detecções em um IP pode invocar uma implementação Splunk em um domínio e uma implementação QRadar em outro.
{#domain-separation-security-incident-response__ul_dpg_nnc_vdb}

## Configuração {#domain-separation-security-incident-response__section_sfz_tnc_vdb}

Todos os aspectos da configuração do produto são autocontidos em um ambiente separado por domínio. A configuração pode ser personalizada para domínios individuais.  
Nota:  
A lógica de negócios e os processos nos itens 2 a 5 abaixo podem ser administrados no domínio do locatário.

As seguintes tarefas devem ser configuradas:

1. Administração do Sistema
   * Atribua funções a usuários e grupos de usuários: [funções de usuário instaladas com o Security Incident Response](https://servicenow-prod.fluidtopics.net/m8eM86tUxejropknOBgFMQ "Vários tipos de componentes são instalados com o download e a ativação da aplicação Security Incident Response, incluindo funções de usuário, tabelas, propriedades e trabalhos programados.")
   * Instale um ou mais plug-ins de integração de terceiros para trabalhar com Security Incident Response: [Integrações do Security Incident Response](https://servicenow-prod.fluidtopics.net/M3ExzBDbeAVnm1HCyqsbOw "Todas as Operações de segurança aplicações principais e integrações de terceiros não essenciais estão disponíveis na ServiceNow Store. Esta seção fornece instruções para ativar as integrações e configurar ServiceNow e integrações de terceiros. Também estão incluídas algumas diretrizes básicas para desenvolver suas próprias integrações, bem como detalhes sobre integrações específicas incluídas no sistema de base.")
   {#domain-separation-security-incident-response__ul_iss_fqc_vdb}
2. Security Incident Response Administration
   * Adicionar ou revisar funções: [Componentes instalados com Security Incident Response](https://servicenow-prod.fluidtopics.net/m8eM86tUxejropknOBgFMQ "Vários tipos de componentes são instalados com o download e a ativação da aplicação Security Incident Response, incluindo funções de usuário, tabelas, propriedades e trabalhos programados.")
   * Configurar grupos e usuários: [Criar um grupo de incidentes de segurança](https://servicenow-prod.fluidtopics.net/zoFsOZtPgEQKan4OneuU3g#t_CreateSecurityIncidentAdminGroup "Configure um grupo de incidentes de segurança e atribua as funções e usuários apropriados ao grupo.")
   * Configurar escalações de incidentes: [Escalar um incidente de segurança](https://servicenow-prod.fluidtopics.net/h2sWN_tWlHPUgNidPAKssA "Se houver um caminho de escalação para um incidente de segurança, o botão Escalar estará disponível no cabeçalho do incidente de segurança.")
   * Configurar calculadoras de pontuação de risco de incidente de segurança: [Noções básicas sobre calculadoras de incidentes de segurança](https://servicenow-prod.fluidtopics.net/zoFsOZtPgEQKan4OneuU3g#c_SecIncCalculators "Calculadoras de incidentes de segurança são usadas para atualizar valores de registro quando condições predefinidas são atendidas. As calculadoras são agrupadas com base nos critérios usados para determinar como os registros são atualizados.")
   * Configurar acordos de nível de serviço: [Criar um Security Incident Response ANS](https://servicenow-prod.fluidtopics.net/zoFsOZtPgEQKan4OneuU3g#t_CreateSecurityIncidentSLA "Você pode definir um Acordo de nível de serviço (ANS) para Security Incident Response.")
   * Configure as definições do processo de incidente de segurança: [Noções básicas sobre a definição do processo do Security Incident Response](https://servicenow-prod.fluidtopics.net/zoFsOZtPgEQKan4OneuU3g#sec-inc-resp-process-definition "Security Incident Response Definição de Processo O substitui os fluxos de estado e fornece aos usuários finais e às centrais de serviços o status de um problema. Uma definição de processo ajuda a rastrear o problema durante seu ciclo de vida. Security Incident Response é uma aplicação de Gestão de serviços (SM), que tem seu próprio conjunto de estados. Estados inválidos são relatados como parte de Seleção de processo.")
   * Configurar processos de revisão pós-incidente: [Gerenciar atividades pós-incidente](https://servicenow-prod.fluidtopics.net/NzXjkRuQmvkphnUVKH2BeA "Com base nos requisitos da sua empresa, uma revisão das origens e o tratamento de incidentes de segurança geralmente são necessários.")
   {#domain-separation-security-incident-response__ul_zc1_4qc_vdb}
3. Configurações de e-mail de incidente de segurança
   * Definir a caixa de entrada de análise de e-mail: [Operações de segurança análise de e-mail](https://servicenow-prod.fluidtopics.net/HvXsBmmEHx9QvvIjJNmMPQ "Gere novos registros Operações de segurança de sistemas de detecção externos usando Análise de E-mails. Este recurso fornece um método para integrar informações de ferramentas externas, como detecção de malware, detecção de vulnerabilidades, firewalls, inteligência contra ameaças e muito mais.")
   * Configure analisadores de e-mail para ingestão de alertas: [Criar analisadores de e-mail em Operações de segurança](https://servicenow-prod.fluidtopics.net/altvofxRb06t~DKpwfLgnA "Análise de E-mails cria Operações de segurança registros do seu e-mail para segurança, vulnerabilidade e observáveis para agilizar a resposta e a correção de ameaças.")
   * Configure regras de correspondência de e-mail para phishing relatado pelo usuário: [Criar regras para validar ataques de phishing relatados por usuários](https://servicenow-prod.fluidtopics.net/zoFsOZtPgEQKan4OneuU3g#create-email-matching-rules "Quando seus funcionários recebem e-mails que parecem ser ataques de phishing, eles podem denunciá-los a você usando um endereço de e-mail de phishing. O e-mail suspeito é validado usando regras definidas pela sua organização.")
   * Configurar ações de e-mail de entrada:[Ações](https://www.servicenow.com/docs/access?context=c_InboundEmailActions&version=xanadu&pubname=xanadu-platform-administration&ft:locale=en-US)de e-mail de entrada
   {#domain-separation-security-incident-response__ul_hzh_wqc_vdb}
4. Configurações do playbook de incidente de segurança
   * Revise e configure documentos do runbook: [Criar um runbook do Security Incident Response](https://servicenow-prod.fluidtopics.net/zoFsOZtPgEQKan4OneuU3g#create-runbook "Um runbook é uma associação entre um artigo de conhecimento publicado e uma tarefa específica. Enquanto você executa a tarefa, um artigo de conhecimento no runbook é aberto automaticamente, fornecendo informações pertinentes à tarefa.")
   * Configure fluxos de trabalho de incidentes de segurança: [Operações de segurança funcionalidade comum](https://servicenow-prod.fluidtopics.net/_1RqYV1Shml0y98f3JCBgg "Sempre que qualquer um dos plug-ins das aplicações [ Operações de segurança principais (Security Incident Response, Resposta a vulnerabilidades, Inteligência contra ameaçasou Conformidade de configurações) for ativado, o plug-in Security Support Common será ativado. Este plug-in carrega vários módulos que fornecem funcionalidade comum em todas as aplicações Operações de segurança.")
   {#domain-separation-security-incident-response__ul_rm5_brc_vdb}
5. Configurações de capacidade
   * Bloquear solicitação: [Integração de Operações de segurança - Capacidade de solicitação de bloqueio](https://servicenow-prod.fluidtopics.net/0SGbJpYrlumfmFfmz7xR6A "A capacidade Bloquear Ação bloqueia observáveis associados a um incidente de segurança em um firewall, proxy da web ou outro ponto de controle, usando fluxos de trabalho de implementação. Essa capacidade é usada durante as investigações de resposta do incidente com uma ameaça identificada.")
   * Pesquisa e exclusão de e-mail: [Integração de Operações de segurança - Capacidade de pesquisa e exclusão de e-mail](https://servicenow-prod.fluidtopics.net/vw3jMXIyVGmP_APw0YgzHA "A capacidade Pesquisar e excluir e-mail retorna o número de e-mails de ameaça de uma pesquisa de servidor de e-mail e, opcionalmente, retorna detalhes de cada e-mail encontrado. Depois que a pesquisa de e-mail for concluída, você poderá excluir os e-mails.")
   * Aprimorar item de configuração: [Integração de Operações de segurança - Capacidade de IC aprimorada](https://servicenow-prod.fluidtopics.net/ojSYA2i7SckjKsST8WgCsg "A capacidade Aprimorar IC permite aprimorar dados para itens de configuração associados a um incidente de segurança.")
   * Aprimorar observável: [Integração de Operações de segurança - Capacidade de aprimorar observável](https://servicenow-prod.fluidtopics.net/LpT~gy1sLU2rqz4Pd4ZWXw "A capacidade Aprimorar observável permite aprimorar observáveis com informações adicionais de várias fontes usando fluxos de trabalho de implementação. Essa capacidade é usada durante as investigações de resposta do incidente com uma ameaça identificada.")
   * Obter estatísticas de rede: [Capacidade de Integração de Operações de segurança - Obter estatísticas de rede](https://servicenow-prod.fluidtopics.net/T60FxfJgBQaJ9c3VcPEt5g "A capacidade Obter estatísticas de rede recupera uma lista de conexões de rede ativas de um host ou endpoint. Ele pode ser usado para enriquecimento de incidentes durante as investigações. Esta capacidade é acionada automaticamente quando um item de configuração é adicionado a um incidente de segurança.")
   * Obter processos em execução: [Capacidade de Obter processos em execução da Integração de Operações de segurança](https://servicenow-prod.fluidtopics.net/rTxSDZ~0uSYO0XWVL2CZcA "A capacidade Obter processos em execução recupera uma lista de processos em execução em um item de configuração (IC) de um host ou endpoint. Essa capacidade é usada para aprimoramento de incidentes durante as investigações.")
   * Isolar host: [Integração de Operações de segurança - Capacidade de isolamento de host](https://servicenow-prod.fluidtopics.net/rEpI_X1zQsnHh5eX~Lmflw "A capacidade Isolar host restringe as conexões do sistema a outros dispositivos. O isolamento de host é executado em um item de configuração (IC).")
   * Publicar na lista de observação: [Integração de Operações de segurança - Capacidade de publicar na lista de observação](https://servicenow-prod.fluidtopics.net/GRzu3LnHkVS9tB3SOS5WaA "A capacidade Publicar na lista de observação adiciona observáveis e indicadores associados a um incidente de segurança a uma lista de observação de terceiros que monitora eventos de segurança e gera alertas. Essa capacidade é usada como parte da resposta do incidente durante as investigações.")
   * Pesquisa de detecções: [Integração de Operações de segurança - Capacidade de pesquisa de detecções](https://servicenow-prod.fluidtopics.net/PUaOwOzkoGFKBohtnoswIg "A capacidade Pesquisa de detecções aceita um conjunto de observáveis, encontra integrações que oferecem suporte a uma pesquisa de detecções e executa essas pesquisas.")
   * Pesquisa de ameaças: [Integração de Operações de segurança - Capacidade de pesquisa de ameaças](https://servicenow-prod.fluidtopics.net/M4kDE8d3z0yCdEEPJOS89w "A capacidade Pesquisas de ameaças executa pesquisas de inteligência contra ameaças para determinar se um ou mais observáveis estão associados a ameaças de segurança conhecidas.")
   {#domain-separation-security-incident-response__ul_osy_xfk_vdb}
{#domain-separation-security-incident-response__ol_qxl_bqc_vdb}

## Como os domínios de locatário gerenciam seus dados de aplicação próprios {#domain-separation-security-incident-response__section_ogx_qsc_vdb}

* Os proprietários de domínio de locatário criam suas próprias regras de análise de e-mail para ingerir incidentes de segurança.
* Os proprietários de domínio de locatário podem configurar integrações específicas exclusivamente para uso dentro do domínio.
* Os proprietários de domínio de locatário podem criar seus próprios fluxos de trabalho de resposta a incidentes.
* Os proprietários de domínio de locatário podem criar suas próprias categorias de incidentes, artigos da base de conhecimento de resposta a incidentes e runbooks a serem associados a fluxos de trabalho de resposta a incidentes.
* Os usuários do domínio do locatário criam e encerram seus próprios incidentes de segurança.
{#domain-separation-security-incident-response__ul_ewx_tsc_vdb}

## Lógica de negócios e processos que podem ser separados por domínio pelo proprietário da instância {#domain-separation-security-incident-response__section_dlm_ysc_vdb}

* Security Incident Response usuários e grupos
* Security Incident Response integrações (a partir da versão Madrid)
* Regras de análise de e-mail para criação de incidentes
* Regras de negócio para consolidar vários eventos ou alertas em um incidente de segurança
* Fluxos de trabalho para orquestração de resposta a incidentes
* Calculadoras de pontuação de risco de incidente de segurança
* Caminho de escalação de incidente de segurança
* ANS de incidente de segurança
* Definições do processo de incidente de segurança
* Processos de análise pós-incidente de segurança
{#domain-separation-security-incident-response__ul_l5d_zsc_vdb}
**Tópicos relacionados**   

* [Domain Separation para provedores de serviço](https://www.servicenow.com/docs/access?context=domain-sep-landing-page&version=xanadu&pubname=xanadu-platform-security&ft:locale=en-US)

