---
sourceDocument: Gestão de segurança do Xanadu
sourceDocumentLink: https://servicenow-prod.fluidtopics.net/r/pt-BR/xanadu/security-management

 Release :

    - xanadu

ft:locale :

    - pt-BR

ft:publication_title :

    - Gestão de segurança do Xanadu

ft:clusterId :

    - security

bundleId :

    - security

workflow :

    - Technology


---

# Executar o fluxo do playbook de resposta automatizada de phishing

# Executar o fluxo do playbook de resposta automatizada de phishing {#ariaid-title1}

* Versão de lançamento: Xanadu
* 
* Atualizado 1 de ago. de 2024
* 
* ![](https://www.servicenow.com/docs/portal-asset/ico-clock) 7 min. de leitura

Usando o Flow Designer, você pode definir e automatizar tarefas no playbook para analisar e resolver ataques de phishing contra sua organização.

## Antes de Iniciar

* Função necessária: sn_si.admin, flow_designer e action_designer
* Instale e configure as seguintes integrações com as credenciais corretas:
  * Bloquear solicitação (Operações de segurança Integração de NGFW da Palo Alto Networks)
  * Aprimoramento de Observável
  * Pesquisa de detecção
  * Pesquisa de ameaças
  * Microsoft Office Exchange
  {#run-phishing-playbook__ul_sb1_52x_zhb}
{#run-phishing-playbook__ul_g1y_q2x_zhb}

## Por Que e Quando Desempenhar Esta Tarefa

Quando os funcionários recebem um e-mail suspeito que contém os sinais comuns de um ataque de phishing (conforme definido por suas políticas de segurança), eles podem enviá-lo como um anexo .EML para o endereço de e-mail de phishing definido por sua organização. Usando as tarefas definidas no fluxo do playbook de phishing automatizado, você pode fazer a triagem, analisar, conter e erradicar uma ameaça de phishing. Essas tarefas podem ser invocadas como parte de diferentes estados de incidente (por exemplo, Análise, Conter e assim por diante). Quando um incidente de segurança de phishing é criado, o fluxo de phishing automatizado pode ser acionado automaticamente. Usando o Flow Designer, você pode exibir os detalhes das várias ações de resposta do incidente conforme elas são invocadas.  
Nota:  
O fluxo do playbook Incidente de segurança - Modelo de resposta de phishing automatizado V1 é Somente leitura. Você pode fazer uma cópia do fluxo e fazer mudanças conforme necessário.

As etapas a seguir descrevem como fazer uma cópia do modelo de playbook de phishing e orientam você em algumas das tarefas no fluxo.

## Procedimento

1. Navegar até TodosFlow DesignerDesigner para exibir os fluxos disponíveis com o Operações de segurança Spoke.
2. Clique no link Incidente de segurança - VI do Modelo de resposta de phishing automatizado.
3. Na página Fluxo, clique no ícone mais ícone ![Mais](), faça uma cópia do fluxo e abra-o para uso.  
   Você pode modificar as condições do gatilho, adicionar ou remover ações e fazer outras mudanças no fluxo.

   Esta imagem mostra as condições do gatilho e as etapas que o fluxo executa. O painel direito mostra o fluxo de dados. Clique em um ícone para expandir a etapa e exibir os detalhes.
4. Clique no ícone do gatilho.  
   Na primeira etapa, você define ou define o gatilho do fluxo. Especifique as condições do gatilho e com que frequência você deseja que o fluxo execute o gatilho.

   Quando as condições definidas no fluxo (Categoria é Phishing e Origem é E-mail) são atendidas no registro do incidente, as tarefas no fluxo de phishing automatizado começam a ser executadas sequencialmente. Você pode modificar o gatilho, adicionar anotações, adicionar ou excluir condições e assim por diante.
5. Clique no link Atualizar registro de incidente de segurança.  

   Atualizar registro de incidente de segurança é a primeira etapa do fluxo. Clique no ícone de anotação ícone de ![anotação]() para adicionar uma anotação ao analista de segurança indicando que ocorreu um incidente de phishing e que o fluxo do playbook de phishing automatizado começou a ser executado.
6. Prossiga com a etapa 2 no fluxo e clique no link Criar tarefa de resposta.  
   Nesta etapa, o fluxo cria uma tarefa de resposta automatizada para confirmar o recebimento ao remetente do incidente ou ao usuário afetado.

   Observe que o campo Tarefa primária \[Incidente de segurança\]faz referência ao registro primário associado a esta etapa. Você pode escolher qualquer registro de referência usando o ícone do seletor de cápsula de ![dados ícone do seletor de cápsula de dados]() ou arrastar o item de referência relevante do painel direito. Observe o ícone de cadeado Ícone de ![cadeado](). O ícone de cadeado indica que essa etapa não requer nenhuma intervenção do usuário.
7. Na etapa 3, o fluxo coleta detalhes adicionais do usuário afetado (normalmente o usuário que enviou o incidente) para garantir que ele possa enviar uma notificação com sucesso.  
   Você pode especificar condições para verificar se o status do usuário afetado está ativo e se o usuário pode receber notificações.

   Observe o ícone de etapa ![condicional Ícone de etapa condicional]() na etapa 3. O fluxo executará a próxima etapa (3.1) somente se as condições especificadas forem atendidas.

   Quando as condições definidas na etapa 3 forem atendidas com sucesso, o e-mail será enviado.
8. Na etapa 4, depois que o e-mail é enviado, a tarefa de resposta é marcada como encerrada.  
9. Na etapa 5, todos os observáveis envolvidos no incidente (como assunto do e-mail, endereço de e-mail do qual o e-mail de phishing foi enviado, URL de phishing) ou observáveis pertencentes a uma categoria selecionada (hash, arquivo ou domínio) são coletados para executar automatizações adicionais ações nas etapas subsequentes do playbook.  

   Clique no ícone do designer de ações ícone do Designer de ![ações]() para ter uma exibição detalhada da ação.

   Para exibir a página do [Designer](https://servicenow-prod.fluidtopics.net/YAQc~4cRj2bk4AfsqB2eug "Você pode fazer o detalhamento ativo do Designer de ações para exibir informações detalhadas sobre as ações que estão sendo executadas para uma etapa específica no fluxo do playbook de resposta automatizada de phishing.") de ações, expanda uma etapa no fluxo e clique no ícone do Designer de ações.
10. Na etapa 6, uma tarefa de resposta automatizada é criada.  
    Esta tarefa captura o início do processo para obter a reputação de todos os observáveis e executar o enriquecimento com integrações configuradas.
11. Na etapa 7, dois subfluxos são chamados:  
    * Executar pesquisas de ameaças para observáveis: este subfluxo é usado para obter a reputação de todos os observáveis usando implementações de pesquisa de ameaças.
    * Aprimorar observáveis: este subfluxo é usado para realizar o enriquecimento de observáveis com implementações configuradas.

    {#run-phishing-playbook__ul_vkg_m54_ygb}

    Observe os ícones para esta tarefa. O ícone de operações paralelas O ícone de ![operações paralelas]() indica que ambas as tarefas serão executadas em paralelo e o ícone de subfluxo ![ícone]() de subfluxo indica que a tarefa que está sendo executada é um subfluxo, conforme mostrado abaixo:

    Observe o número 5 no campo de observáveis. Isso indica que a pesquisa de ameaças será executada em observáveis recuperados na etapa 5. Este subfluxo, por sua vez, chama fluxos de trabalho e ações existentes, conforme mostrado no [Designer de subfluxo](https://servicenow-prod.fluidtopics.net/kzFvNI8C5cC1b5_G21CL~A "Você pode fazer o detalhamento ativo do Designer de subfluxo para exibir informações detalhadas sobre o subfluxo que está sendo executado como parte do fluxo do playbook de resposta automatizada de phishing.").
12. Na etapa 8, depois que os subfluxos forem concluídos, a tarefa de resposta será marcada como Encerrada.  
13. Na etapa 9, o subfluxo Confirmar ameaça da triagem de observável é chamado.  
    Este subfluxo é usado para confirmar a presença de um indicador de ameaça no incidente. Se a ameaça for confirmada, um sinalizador "IOC detectado" será adicionado ao incidente.
14. Quando a ameaça for confirmada, na etapa 10, você atualiza o incidente de segurança e adiciona uma anotação indicando que as tarefas de contenção de ameaças serão iniciadas.  
15. A etapa 11 é uma tarefa de resposta automatizada que captura o início e a conclusão da tarefa usada para avaliar o impacto dos e-mails de phishing.  
16. Na etapa 12, o subfluxo Avaliar impacto de e-mail de phishing é chamado.  
    Este subfluxo é usado para pesquisar usuários que receberam o e-mail de phishing usando implementações compatíveis.
17. Na etapa 13, a tarefa é marcada como encerrada para indicar que o subfluxo Avaliar impacto de e-mail de phishing foi executado.  
18. A etapa 14 é usada para recuperar todos os observáveis que foram marcados como mal-intencionados.  
19. A etapa 15 é uma tarefa de resposta automatizada que captura o início e a conclusão da pesquisa de detecções da tarefa de observáveis.  
20. Na etapa 16, o subfluxo Executar pesquisa de detecções em observáveis é chamado.  
    Este subfluxo executa uma pesquisa de detecções usando a implementação configurada.
21. Na etapa 17, a tarefa é marcada como encerrada para indicar que o subfluxo Executar pesquisa de detecções em observáveis foi concluído.  
22. Depois de identificar os observáveis mal-intencionados, na etapa 18, você atualiza o registro do incidente de segurança para indicar que as ações de contenção serão iniciadas.  
23. A etapa 19 é uma tarefa de resposta automatizada que captura o início e a conclusão da tarefa de solicitações de bloqueio.  
24. Na etapa 20, o subfluxo Criar solicitações de bloqueio é chamado.  
    Este subfluxo é usado para bloquear observáveis mal-intencionados.
25. Na etapa 21, a tarefa é marcada como encerrada para indicar que o subfluxo Criar solicitações de bloqueio foi concluído.  
26. Na etapa 22, o subfluxo Erradicar e-mails de phishing é chamado.  
    Este subfluxo é usado para excluir e-mails de phishing das caixas de correio do usuário.
27. Depois que os e-mails de phishing forem excluídos, na etapa 23, você atualizará o registro do incidente de segurança para indicar que o status do incidente precisa ser revisado.  
28. Na última etapa, o fluxo cria uma tarefa de resposta automatizada.  
    Esta tarefa é usada para enviar um lembrete ao analista de segurança para salvar todas as ações de resposta do incidente para revisões futuras.
{#run-phishing-playbook__steps_ajr_5gt_ygb}

## O que Fazer Depois

Você pode clicar em Testar para simular as ações no fluxo antes de publicá-lo. Depois de testar o fluxo, clique em Ativar para ativar o fluxo e executá-lo.

Clique em Execuções para exibir os detalhes de execução do fluxo.

* **[Exibir o designer de ação de fluxo do playbook de resposta automatizada de phishing](https://servicenow-prod.fluidtopics.net/YAQc~4cRj2bk4AfsqB2eug)**   
  Você pode fazer o detalhamento ativo do Designer de ações para exibir informações detalhadas sobre as ações que estão sendo executadas para uma etapa específica no fluxo do playbook de resposta automatizada de phishing.
* **[Exibir o designer de subfluxo do playbook de resposta automatizada de phishing](https://servicenow-prod.fluidtopics.net/kzFvNI8C5cC1b5_G21CL~A)**   
  Você pode fazer o detalhamento ativo do Designer de subfluxo para exibir informações detalhadas sobre o subfluxo que está sendo executado como parte do fluxo do playbook de resposta automatizada de phishing.

