---
sourceDocument: Gestão de segurança do Xanadu
sourceDocumentLink: https://servicenow-prod.fluidtopics.net/r/pt-BR/xanadu/security-management

 Release :

    - xanadu

ft:locale :

    - pt-BR

ft:publication_title :

    - Gestão de segurança do Xanadu

ft:clusterId :

    - security

bundleId :

    - security

workflow :

    - Technology


---

# Playbooks baseados em fluxo

# Playbooks baseados em fluxo {#ariaid-title1}

* Versão de lançamento: Xanadu
* 
* Atualizado 1 de ago. de 2024
* 
* ![](https://www.servicenow.com/docs/portal-asset/ico-clock) 1 min. de leitura

Usando o Flow Designer, os administradores de segurança e os autores de design de fluxo podem fazer a transição mais facilmente de playbooks manuais ou não documentados para playbooks automatizados e repetíveis. O recurso de arrastar e soltar oferece flexibilidade na movimentação de objetos, verificações de condição, ramificação paralela, tabelas de decisão e muito mais.

Security Incident Response fornece os seguintes playbooks com o sistema de base.

Além dos playbooks listados, também há subfluxos no Spoke das Operações de segurança que podem ser chamados a partir do playbook de fluxos. O ransomware é um desses subfluxos.

Ative esses fluxos antes de usá-los. Para obter mais informações, consulte [Como ativar um fluxo do Security Incident Response](https://servicenow-prod.fluidtopics.net/xsFW_ujq_zbb2bUUWuDOFA "Os administradores de segurança e os designers de fluxo podem usar os fluxos Security Incident Response para automatizar o processo de resolução de incidentes de segurança na organização.").
* **[Playbook for Automated Phishing](https://servicenow-prod.fluidtopics.net/_lNkEFv9~NedTqxa8VfU2g)**   
  O playbook de phishing automatizado ajuda a resolver determinados tipos de ameaças à segurança passo a passo. Com os modelos do Flow Designer, você pode automatizar as etapas do playbook de resposta a phishing e resolver incidentes de forma rápida e eficiente.
* **[Playbook para malware automatizado](https://servicenow-prod.fluidtopics.net/Ke~PLm312VkYk8rMefUMrg)**   
  O playbook de malware automatizado fornece uma sequência de etapas automatizadas que ajudam a resolver alertas de malware de forma rápida e eficiente.
* **[Playbook para login manual com falha](https://servicenow-prod.fluidtopics.net/4z7kh3ESg4Zj8Fbt1JX~1g)**   
  Quando um usuário faz determinadas tentativas de login malsucedidas (de acordo com a configuração do SIM), um incidente de segurança é criado.
* **[Playbook para automação de incidentes de segurança secundários](https://servicenow-prod.fluidtopics.net/VLSbvYqfU9v1SiKrmpU0oQ)**   
  Incidentes de segurança duplicados são categorizados como incidentes de segurança secundários e são acumulados nos incidentes de segurança primários.
* **[Playbook for Office 365 - Arquivo malicioso detectado](https://servicenow-prod.fluidtopics.net/qugYmmEIxECryqISdOlyEw)**   
  Este playbook fornece etapas de correção sistemática para investigar arquivos mal-intencionados detectados no Office 365.
* **[Playbook para detecção de repetição](https://servicenow-prod.fluidtopics.net/zmnd8H7DNm9trJGPbp4tnw)**   
  Este playbook ajuda a determinar se a resposta do incidente foi fornecida em um relatório de phishing exato ou semelhante no passado e funciona automaticamente no novo relatório de forma semelhante.
* **[Playbook para e-mails falsificados (usando o mesmo nome de exibição)](https://servicenow-prod.fluidtopics.net/M7FNWiPz04f0cPXk3AOKRw)**   
  Este playbook fornece etapas de correção sistemática para investigar e-mails falsificados, que são acionados quando nomes falsificados de e-mails são enviados para os funcionários da organização.
* **[Playbook para detecção de endpoint](https://servicenow-prod.fluidtopics.net/G4P1Xudwt21FeD92F5H~zw)**   
  Este playbook fornece etapas de correção sistemática para investigar alertas de malware acionados em um host ou endpoint (por exemplo, uma detecção de arquivo mal-intencionado).
* **[Playbook para possível spam de senha](https://servicenow-prod.fluidtopics.net/O2oSWh89kDJ8SQD032Ikow)**   
  Este playbook fornece etapas de correção sistemática para investigar alertas de spam de senha acionados por vários logins com falha (muitas falhas de autenticação de mais de um endereço IP para o mesmo usuário).
* **[Playbook para T1003 - Detectar ferramentas de despejo de credenciais](https://servicenow-prod.fluidtopics.net/8nRx30TVABxyeY4nvj47vw)**   
  Este playbook fornece etapas de correção sistemática para investigar um incidente que envolve atividades de despejo de credenciais.
* **[Playbook para detecção de falsificação de domínio de e-mail](https://servicenow-prod.fluidtopics.net/knQXo_693PbykLAQiDL2dg)**   
  Este playbook ajuda na triagem de estágio inicial de envios de phishing relatados pelo usuário, alertando o analista sobre a possibilidade de um domínio semelhante no endereço de e-mail do phishing.
* **[Playbook para domínio com erro de digitação](https://servicenow-prod.fluidtopics.net/rPHAxPkuIAKPSMNKDpjNRw)**   
  Este playbook fornece procedimentos sistemáticos para investigar domínios com erros ortográficos e colaborar com o departamento jurídico da organização para remoções. Domínios com erro de digitação são nomes de domínio com erros ortográficos que se parecem muito com nomes legítimos. Os invasores aproveitam os erros ortográficos para conduzi-los a um site mal-intencionado para exploração financeira ou outras atividades mal-intencionadas.
* **[Playbook para sniffing de credenciais](https://servicenow-prod.fluidtopics.net/CZ1b6N4MOaKTm9lE_sEp~A)**   
  Este playbook fornece etapas de correção do sistema para investigar um incidente que envolve atividades de detecção de credenciais realizadas por meio da tabela sys_installation_exit em uma instância da ServiceNow.
* **[Playbook para T1070 - Logs de eventos do Windows limpos](https://servicenow-prod.fluidtopics.net/nVHSaWlgmUjw86tUXMoOiw)**   
  Este playbook fornece etapas de correção para investigar incidentes que rastreiam tipos de evento em que o usuário remove logs de segurança. Sempre que o log de segurança é limpo, os eventos 517 e 1102 são registrados, independentemente do status da política de eventos do sistema de auditoria.
* **[Playbook para OSquery de endereço externo no arquivo /etc/hosts](https://servicenow-prod.fluidtopics.net/YOC0D_nemUO3ESSOk3q7Tg)**   
  Este playbook fornece etapas de correção sistemática para investigar incidentes que indicam que um nome de host ou domínio interno foi atribuído a um endereço IP externo no DNS local (/etc/hosts) de um servidor Linux.
* **[Playbook para usuário que exclui histórico de bash - Nuvem](https://servicenow-prod.fluidtopics.net/vVjjTTxsLAx33on3BXhslQ)**   
  Este playbook fornece etapas de correção sistemática para investigar incidentes que indicam se alguém tentou remover o arquivo de histórico de bash (.bash_history) de um servidor Linux.
* **[Playbook para tentativas de VPN bem-sucedidas das contas de serviço - Corp/Cloud](https://servicenow-prod.fluidtopics.net/mzC4Q259~bNin3Wk5ixhZA)**   
  Este playbook fornece etapas de correção sistemática para investigar incidentes que rastreiam tentativas de login bem-sucedidas de contas de serviço por meio de VPN. As contas de serviço não devem ter eventos de login de uma VPN e esses eventos podem ser indicadores de força bruta ou possível exposição das credenciais da conta.
* **[Playbook para tentativa de acesso a contas desativadas](https://servicenow-prod.fluidtopics.net/n~_Wcjy6m_mTOdJWbVxSuQ)**   
  Este playbook é acionado quando um funcionário cuja conta está encerrada, desabilitada ou separada tenta fazer login com suas credenciais. O estado de identidade do usuário no ponto de navegação geralmente é atualizado para desabilitado na data de rescisão.
* **[Playbook for T1003 - Evasão de defesa - Mimikatz DCShadow](https://servicenow-prod.fluidtopics.net/iv5YJNsyl~4GIngyVNeUcw)**   
  Este playbook fornece etapas de correção sistemática para investigar incidentes suspeitos de serem causados pelo Mimikatz DCShadow. O DCShadow é um recurso do Mimikatz que simula o comportamento de um controlador de domínio (um servidor que controla o Active Directory) para injetar seus próprios dados, ignorando a maioria dos controles de segurança padrão (incluindo SIEMs).
* **[Playbook para T1003 - Despejo de credenciais - Mimikatz DCSync](https://servicenow-prod.fluidtopics.net/tvw48F~gg9y7FkrUfwz8mg)**   
  Este playbook fornece etapas de correção sistemática para investigar incidentes suspeitos de serem causados pelo Mimikatz DCSync. Este playbook é acionado quando uma das funções do Mimikatz (lsadump::dcsync) é usada. A função é normalmente usada em controladores de domínio (DC) atacados.
* **[Playbook para falhas de login de usuário do Okta de vários IPs](https://servicenow-prod.fluidtopics.net/u~rmhkc_rsq6pfW~4n87JQ)**   
  Este playbook fornece etapas de correção sistemática para investigar incidentes de falhas de login de usuário no Okta.
* **[Playbook para força bruta do ModSec por pico de IP](https://servicenow-prod.fluidtopics.net/oNt_PWdorUuH0yLhgKDIxA)**   
  Este playbook fornece etapas de correção sistemática para investigar incidentes de tentativas de força bruta nas páginas de login de vários IPs detectados pelo ModSec. As condições do evento podem ser definidas na própria política ModSec e gerarão um alerta no Splunk quando o evento for criado no ModSec.

**Conceitos relacionados**   

* [Playbooks baseados em processo](https://servicenow-prod.fluidtopics.net/8CS51can_aqQTn5YlSv4cA "O componente do playbook funciona somente para playbooks criados em Workflow Studio e não para fluxos. No entanto, os playbooks baseados em fluxo existentes continuarão a funcionar e as atividades continuarão a ser renderizadas como tarefas de resposta.")

