---
sourceDocument: Gestão de segurança do Xanadu
sourceDocumentLink: https://servicenow-prod.fluidtopics.net/r/pt-BR/xanadu/security-management

 Release :

    - xanadu

ft:locale :

    - pt-BR

ft:publication_title :

    - Gestão de segurança do Xanadu

ft:clusterId :

    - security

bundleId :

    - security

workflow :

    - Technology


---

# Usar o playbook de detecção de credenciais

# Usar o playbook de detecção de credenciais {#ariaid-title1}

* Versão de lançamento: Xanadu
* 
* Atualizado 1 de ago. de 2024
* 
* ![](https://www.servicenow.com/docs/portal-asset/ico-clock) 1 min. de leitura

Use este playbook para investigar um incidente que envolve atividades de detecção de credenciais realizadas por meio da tabela sys_installation_exit em uma instância da ServiceNow. As etapas a seguir fornecem instruções passo a passo das ações, tarefas e subfluxos que estão disponíveis no playbook de detecção de credenciais.

## Antes de Iniciar

Função necessária:

* sn_si.admin
* flow_designer
{#playbook-using-credential-sniffing__ul_w1v_zkw_fzb}

## Procedimento

1. Quando o playbook for acionado e começar a ser executado, na Ação 1, revise os detalhes do alerta a seguir.  
   * Instância
   * ID da sessão
   * ID da transação
   * _raw: fornece o script inteiro.  
     Script de exemplo:

         Var pass= request.getParameter("user_password");
         Gs.log(pass);

   {#playbook-using-credential-sniffing__ul_pjy_53t_xzb}
2. Na Ação 2, com base nos dados coletados até o momento, verifique se um tíquete de usuário final é necessário para este alerta ou não.
3. Na Ação 3, se o alerta não exigir um tíquete de usuário final, na Ação 4, documente as descobertas até o momento.  
   O fluxo termina.  
   Figura 1. Playbook de detecção de credenciais
4. Na Ação 5, se o alerta exigir um tíquete de usuário final, execute as seguintes etapas:
   1. Na Ação 6, informe ao usuário final que o alerta requer um tíquete de usuário final.
   2. Na Ação 7, investigue mais com base na resposta do usuário e nas sessões do usuário durante os últimos dias.
   3. Na Ação 8, discuta com colegas sobre as etapas de correção da instância, como bloquear o usuário e detectar quais senhas de usuário podem ter sido lidas.
   4. Na Ação 9, gere um incidente ou tíquete para redefinir as credenciais do usuário comprometido.
   5. Na Ação 10, remova a contenção e restaure os sistemas aos padrões operacionais  
      O fluxo termina.
   {#playbook-using-credential-sniffing__substeps_dzf_g2l_gzb}
5. Na Ação 11, conclua a revisão pós-incidente antes de fechar a tarefa.

