Criar incidentes de segurança a partir de e-mails de phishing relatados pelo usuário

  • Versão de lançamento: Washingtondc
  • Atualizado 1 de fev. de 2024
  • 23 min. de leitura
  • Use esse recurso para criar incidentes de segurança a partir de e-mails de phishing relatados pelo usuário.

    A funcionalidade aprimorada de Phishing relatado pelo usuário inclui recursos de agregação, extração de cabeçalho de e-mail e configuração.

    • Os usuários podem relatar e-mails de phishing de várias maneiras:
      • Os e-mails podem ser encaminhados como anexos.
      • Se o plug-in Wombat tiver sido configurado com o cliente Microsoft Outlook, os usuários poderão:
        • Clicar no botão Relatar phishing.
        • Encaminhar e-mails de phishing de um dispositivo móvel usando a opção Relatar phishing.

        Relatar e-mails de phishing
      • Os usuários podem carregar um e-mail de phishing (no formato .eml).
        Relatar e-mails de phishing como anexos
    • O phishing relatado pelo usuário inclui lógica de negócios de agregação que identifica e-mails de phishing duplicados relatados por usuários em uma organização. Os usuários podem usar este recurso para:
      • Agregar incidentes de phishing relatados pelo usuário duplicados ou semelhantes (campanhas de phishing iniciadas pela empresa).
      • Evite fazer a triagem de incidentes de phishing relatados pelo usuário duplicados e reduza o esforço manual envolvido na consolidação de incidentes.
      • Permita que os analistas de segurança trabalhem em um único incidente de phishing relatado pelo usuário.
    • Fornece cabeçalhos de e-mail de phishing no incidente de phishing relatado pelo usuário.
      • Os analistas de segurança podem verificar as principais informações do cabeçalho de e-mail no incidente.
      • O esforço manual na coleta de informações de cabeçalho de outras fontes não é mais necessário.
    • O e-mail de phishing original enviado é armazenado como um Registro de e-mail de phishing em uma nova tabela.
    • Os analistas de segurança podem exibir detalhes do e-mail de phishing original, como conteúdo do e-mail de phishing, cabeçalhos e origem.
    • Os administradores de segurança podem configurar e fazer algumas melhorias que incluem:
      • Configurações para extrair cabeçalhos de e-mail do corpo do e-mail (envios de relatório de phishing).
      • Filtros para capturar cabeçalhos selecionados.
      • Configurações para lidar com a associação de incidentes primários-secundários quando registros de e-mail de phishing duplicados são identificados.
      • Configurações do Flow Designer para modificar a lógica de negócios de agregação com base nos requisitos.

    Configurar regras de ingestão para phishing relatado pelo usuário

    Como usuário com a função sn_si.admin, você pode definir regras de correspondência de e-mail para filtrar e-mails de phishing relatados pelo usuário com base em critérios específicos. Por exemplo, você pode definir uma regra em que todos os e-mails enviados diretamente ou por meio do botão Denunciar phishing para security@acme.com sejam categorizados como e-mails de phishing relatados pelo usuário. Para obter mais informações, consulte Configurar regras de ingestão para phishing relatado pelo usuário.

    Definir propriedades de phishing relatadas pelo usuário

    Defina as informações do cabeçalho que precisam ser capturadas dos e-mails de phishing relatados pelo usuário. Para obter mais informações, consulte Definir propriedades de Phishing Reportado pelo Usuário

    Registros de e-mail de phishing criados a partir de e-mails de phishing relatados pelo usuário

    Os e-mails de phishing relatados pelo usuário são convertidos em incidentes de segurança com base nas regras de correspondência de e-mail que foram definidas. Para obter mais informações, consulte Registros de e-mail de phishing criados a partir de e-mails de phishing relatados pelo usuário.

    Transformar e-mail de phishing em incidente de segurança

    O fluxo Transformar e-mail de phishing em incidente de segurança converte ou transforma registros de e-mail de phishing em incidentes de segurança. Para obter mais informações, consulte Transformar e-mails de phishing relatados pelo usuário em incidentes de segurança.

    Registros de incidentes de segurança criados a partir de registros de e-mail de phishing

    Exiba os detalhes do registro do incidente de segurança, incluindo as Listas relacionadas, anotações de trabalho e outras informações importantes. Para obter mais informações, consulte Registros de incidentes de segurança criados a partir de registros de e-mail de phishing.

    Componentes e plug-ins necessários

    O recurso Phishing relatado pelo usuário disponível nesta versão é uma versão aprimorada da funcionalidade existente de phishing relatado pelo usuário disponível na versão London. Consulte o tópico Criar regras para validar ataques de phishing relatados pelo usuário na documentação de Londres para obter detalhes.

    Instruções importantes de instalação

    Esta melhoria substitui o design existente do Phishing Relatado pelo Usuário. O novo design inclui as seguintes atualizações:
    • As ações de entrada de e-mail de phishing relatadas pelo usuário existentes (Tipo = Encaminhar e Tipo = Novo) foram desabilitadas.
    • Uma nova ação de entrada Criar e-mail de phishing está disponível.
    • O Transformar e-mails de phishing relatados pelo usuário em incidentes de segurança é um novo fluxo que contém a lógica de negócios de criação e agregação de incidentes de segurança para o novo design. Você deve ativar este fluxo para que o novo design entre em vigor.
    • As regras de phishing relatadas pelo usuário existentes foram preservadas durante o upgrade.
    Nota:
    Se você usar ações de entrada de e-mail personalizadas e fluxos de trabalho personalizados para envios de phishing relatados pelo usuário, deverá revisar os designs antigos e novos em busca de funcionalidades conflitantes ou sobrepostas.
    Detalhes do aprimoramento de phishing relatado pelo usuário: estes são os detalhes do aprimoramento:
    Nota:
    • As ações de entrada de phishing relatadas pelo usuário disponíveis antes da versão 9.0 do Security Incident Response agora estão desabilitadas. Os incidentes de segurança não são mais criados por meio de ações de entrada desabilitadas.
    • A aplicação Security Operations spoke deve ser instalada para que o novo design entre em vigor. Isso inclui o fluxo Transformar e-mails de phishing relatados pelo usuário em incidentes de segurança que está disponível em um estado inativo por padrão. Ative este fluxo para criar incidentes de segurança a partir dos registros de e-mail de phishing.
    A imagem a seguir mostra as diferenças entre o design antigo e o novo:
    Phishing relatado pelo usuário: diferenças
    Para usar o recurso aprimorado de Phishing relatado pelo usuário, os seguintes plug-ins e componentes são necessários:
    • Security Support Common (sn_sec_cmn): inclui:
      • Ação de entrada
      • Novo script EmailUserReportedPhishing
      • Tabela de regras de ingestão
    • Security Incident Response (sn_si): inclui:
      • Tabela de incidentes de segurança (sn_si_incident)
      • Tabela de e-mails de phishing de segurança (sn_si_phishing_email)
      • Tabela de cabeçalhos de e-mail de phishing de segurança (sn_si_phishing_email_header)
      • Produtor de registro de upload de EML
    • Security Operations Spoke

      Fluxos e subfluxos para agregar e-mails e transformar e-mails de phishing em incidentes de segurança.

    A figura a seguir mostra a nova tabela de e-mails de phishing com referências à regra de URP correspondente e ao registro de incidente de segurança de destino (sn_si_incident).


    Modelo de dados de URP

    Configurar regras de ingestão para phishing relatado pelo usuário

    Como usuário com a função sn_si.admin, você pode definir regras de correspondência de e-mail para filtrar e-mails de phishing relatados pelo usuário com base em critérios específicos. Por exemplo, você pode definir uma regra em que todos os e-mails enviados diretamente ou por meio do botão Denunciar phishing para security@acme.com sejam categorizados como e-mails de phishing relatados pelo usuário.

    Antes de Iniciar

    Função necessária: sn_si.admin

    Procedimento

    1. Navegar até Todos > Security Operations > Processamento de E-mails > Propriedades do Phishing Reportado pelo Usuário.
    2. Clique em Novo para criar uma nova Regra de correspondência de e-mail.
    3. Insira um nome e defina uma ou mais condições para a regra.
    4. Clique em Enviar para salvar a regra.
      A seguir estão alguns exemplos de regras:
      • Regra de regra: filtrar e-mails que foram enviados diretamente ou encaminhados para o ID de e-mail security@example.com. Definir ToRule
      • Regra de ID de usuário: filtrar e-mails que foram enviados de um ID de e-mail específico. Definir Regra de ID de Usuário

    Definir propriedades de Phishing Reportado pelo Usuário

    Defina as informações do cabeçalho que devem ser capturadas dos e-mails de phishing relatados pelo usuário.

    Antes de Iniciar

    Função necessária: sn_si.admin

    Por Que e Quando Desempenhar Esta Tarefa

    Use essas opções para definir as seguintes configurações de phishing relatadas pelo usuário.
    • Configuração para extrair cabeçalhos de e-mail do corpo do e-mail. (Denunciar envios de phishing.)
    • Filtre para selecionar cabeçalhos.
    • Habilitar ou desabilitar a associação primário-secundário.

    Procedimento

    1. Navegar até Todos > Security Operations > Processamento de E-mails > Propriedades do Phishing Reportado pelo Usuário.
      Propriedades do phishing relatado pelo usuário
    2. Especifique a configuração para extrair cabeçalhos de e-mail do corpo do e-mail:
      • Insira uma cadeia de caracteres que identifique o início do cabeçalho do e-mail.
      • Insira uma cadeia de caracteres que identifique o final do cabeçalho do e-mail.
        Nota:
        Aplique essas configurações somente a cabeçalhos capturados como parte do corpo do e-mail de phishing. Por exemplo, se o plug-in Wombat tiver sido configurado com o cliente Microsoft Outlook, quando o usuário clicar no botão Relatar phishing, os cabeçalhos de e-mail serão capturados de acordo com a configuração definida aqui. As informações do cabeçalho não serão capturadas se o e-mail de phishing for encaminhado como anexo.
    3. Especifique filtros para eliminar cabeçalhos que não são necessários para investigar o incidente de segurança.

      Insira uma lista separada por vírgulas de cabeçalhos de e-mail que devem ser capturados do e-mail de phishing relatado pelo usuário. Se você não especificar nenhum valor aqui, todas as informações do cabeçalho serão capturadas.

    4. Habilitar ou desabilitar a associação primário-secundário.
      Por padrão, a opção Sim está habilitada. Selecione Sim para indicar que os incidentes de segurança secundários devem ser criados quando os e-mails de phishing relatados pelo usuário forem agregados. Se você selecionar Não, os incidentes de segurança secundários não serão criados, mas os e-mails de phishing relatados pelo usuário serão associados ao incidente de segurança e o registro do incidente de segurança será atualizado. Consulte Transformar e-mails de phishing relatados pelo usuário em incidentes de segurança para obter mais informações sobre como os incidentes de segurança secundários são criados.
    5. Habilite ou desabilite a opção para exibir o conteúdo do e-mail de phishing no formato HTML.
      Por padrão, a opção Sim está habilitada. Selecione Sim para exibir o conteúdo do e-mail de phishing no formato HTML. Se você selecionar Não, o conteúdo do e-mail no formato HTML não ficará visível em um registro de phishing.

    Registros de e-mail de phishing criados a partir de e-mails de phishing relatados pelo usuário

    Os e-mails de phishing relatados pelo usuário são convertidos em incidentes de segurança com base nas regras de correspondência de e-mail que foram definidas.

    Quando um novo e-mail de phishing é relatado, as seguintes ações ocorrem:

    Para exibir os detalhes do e-mail, navegue até Incidente de segurança > Mostrar todos os e-mails de phishing. Uma lista de registros de e-mail de phishing é exibida. Clique no link de data na coluna Criado para exibir o registro de e-mail.


    E-mail de phishing com ToRule
    Tabela 1. Detalhes do e-mail de phishing do incidente de segurança
    Nome do campo Descrição
    Número O número atribuído ao e-mail de phishing relatado pelo usuário.
    Assunto O assunto do e-mail. A regra do assunto é útil em campanhas ou testes de phishing simulados. Nesse caso, as organizações enviam e-mails enganosos para sua própria equipe para testar sua resposta a ataques de phishing e de e-mail semelhantes.

    Em testes de e-mail de phishing simulados, se o cliente de e-mail Microsoft Outlook com o plug-in Wombat estiver sendo usado, o usuário poderá clicar no botão Relatar phishing para relatar o e-mail de phishing. O e-mail é enviado para a equipe de Security Operations com o Phishing simulado anexado ao assunto do e-mail. Isso é usado para identificar o e-mail como um e-mail de phishing simulado.

    De O endereço de e-mail de origem deste e-mail de phishing. Essas informações estarão disponíveis se o e-mail de phishing for encaminhado como anexo de arquivo .EML ou se os cabeçalhos originais forem incorporados ao e-mail.

    Se o usuário encaminhou o e-mail de phishing diretamente, o endereço De pode não estar disponível.

    Relatado por O ID de e-mail do usuário que relatou este e-mail de phishing. Clique no ícone Informações para exibir detalhes adicionais.
    ID da mensagem O ID atribuído à mensagem.
    Regra de URP correspondente A regra de phishing relatada pelo usuário que será aplicada a este e-mail. Clique no ícone Informações para exibir detalhes adicionais.
    Regra de ingestão de URP

    Como você pode ver, neste exemplo, o campo Condição mostra que o ToRule é aplicado neste e-mail e um incidente de segurança é criado. Consulte Configurar regras de ingestão para phishing relatado pelo usuário para obter mais informações sobre como definir regras de correspondência de e-mail.

    Estado Quando um novo registro de e-mail de phishing é criado na tabela sn_si_phishing_email, o campo Estado é definido como Novo. Quando este registro de e-mail é convertido em um incidente de segurança (consulte Transformar e-mails de phishing relatados pelo usuário em incidentes de segurança), o campo Estado é atualizado para Processado.
    Origem do cabeçalho Este campo indica como os cabeçalhos do e-mail foram originados ou como o usuário relatou o e-mail de phishing:
    • Cabeçalho do e-mail: o usuário encaminhou o e-mail de phishing para a equipe de operações de segurança.
    • Corpo do texto do e-mail:
      • O usuário clicou na opção Relatar phishing (se o plug-in Wombat tiver sido configurado com o cliente de e-mail).
      • Com base na regra de phishing relatada pelo usuário definida, o e-mail de phishing é encaminhado para a equipe de operações de segurança.
    • Cabeçalho do anexo EML:
      • Anexo: o usuário encaminhou o e-mail como anexo (arquivo .EML).
      • Envio do catálogo de serviços: o usuário baixou o e-mail como um arquivo .EML para a área de trabalho e o carregou para um local especificado. O incidente de segurança é criado a partir do e-mail.
    • Corpo do anexo EML:
      • O usuário clicou na opção Relatar phishing (se o plug-in Wombat tiver sido configurado com o cliente de e-mail).
      • Com base na regra de phishing relatada pelo usuário definida, o e-mail de phishing é encaminhado como um anexo para a equipe de operações de segurança.
    Incidente de segurança Este campo fica em branco quando o e-mail de phishing relatado pelo usuário é relatado pela primeira vez. Quando o fluxo Transformar e-mails de phishing relatados pelo usuário em incidentes de segurança tiver sido executado, este e-mail será convertido em um registro de incidente de segurança e o número deste registro será exibido aqui.
    Cabeçalhos brutos Este campo mostra as informações completas do cabeçalho extraídas do e-mail, conforme definido na página Definir propriedades de Phishing Reportado pelo Usuário. Os cabeçalhos são analisados em pares de chave-valor e exibidos na lista Cabeçalhos de e-mail de phishing.
    Cabeçalhos de e-mail de phishing
    Corpo Este é o corpo do e-mail de phishing relatado pelo usuário.

    Transformar e-mails de phishing relatados pelo usuário em incidentes de segurança

    O fluxo Transformar e-mail de phishing em incidente de segurança é um novo fluxo que converte ou transforma registros de e-mail de phishing em incidentes de segurança.

    Antes de Iniciar

    Nota:
    Para habilitar a funcionalidade Phishing relatado pelo usuário, você deve fazer uma cópia do fluxo e ativá -lo. Se você tiver criado ações de entrada personalizadas e fluxos personalizados para lidar com envios de phishing relatados pelo usuário, as modificações de fluxo sugeridas aqui não serão necessárias.
    • Função necessária: sn_si.admin
    • O spoke do Flow Designer deve ser instalado.

    Por Que e Quando Desempenhar Esta Tarefa

    Este fluxo é iniciado automaticamente quando um registro de e-mail de phishing relatado pelo usuário com o Estado definido como Novo é criado. Este fluxo contém a lógica para:
    • Agregar incidentes de segurança.
    • Atualize os incidentes de segurança com anotações relevantes.
    • Adicione dados de cabeçalho.
    • Crie incidentes secundários conforme necessário.

    Procedimento

    • Navegar até Flow Designer > Designer para exibir os fluxos disponíveis com o spoke do Security Operations.
      Fluxos do Security Operations
    • Clique no link Transformar e-mail de phishing em incidentes de segurança para exibir o fluxo.
    • Este fluxo é fornecido com o sistema de base e está no modo Somente leitura e não pode ser usado.
      Clique no ícone mais ícone Mais, faça uma cópia do fluxo e abra-o para uso. Agora você pode fazer mudanças no fluxo, como modificar condições ou ações do gatilho, ou adicionar e remover ações. Depois de fazer as mudanças necessárias, você deve ativar ( Consulte Ativar um fluxo Security Incident Response) o fluxo para que ele possa ser executado.Transformar e-mail de phishing em fluxo de incidentes de segurança

      Esta figura mostra o gatilho e as etapas executadas com o fluxo. O painel à direita mostra o fluxo de dados. Clique em um ícone para expandir a etapa e exibir os detalhes.

    • Clique no ícone Gatilho.
      Na primeira etapa, você define ou define o gatilho do fluxo. Especifique as condições para o gatilho e a tarefa a serem executadas quando as condições forem atendidas. Este fluxo é iniciado quando um novo registro é carregado na tabela sn_si_phishing_email.Transformar fluxo: gatilho
    • Na etapa 1, o fluxo verifica se a opção Criar incidentes secundários para envios de e-mail agregados? O sinalizador está habilitado ou desabilitado na página Transformar e-mails de phishing relatados pelo usuário em incidentes de segurança.
      Transformar fluxo: ação 1
    • Na etapa 2, o incidente de segurança primário mais antigo é identificado.
      Observe o ícone na etapa 2. Isso indica que o subfluxo de agregação de e-mail de phishing será executado como parte desta etapa.Transformar fluxo: ação 2

      Clique no ícone do designer de ação para obter uma exibição detalhada da ação. Este subfluxo verifica o e-mail de phishing e o corresponde a um incidente de segurança existente com base nos critérios especificados.

      Transformar fluxo: subfluxo de agregação de e-mails de phishing
      Essas duas ações são realizadas quando este subfluxo é executado. Clique no link da primeira ação para exibir detalhes adicionais.
      Transformar fluxo: Subfluxo: Ação
      Esta ação verifica os e-mails que correspondem aos critérios do novo e-mail de entrada com base em condições como:Se essas condições forem atendidas, você poderá ver o número de registros que correspondem aos critérios no campo Máximo de resultados. O registro mais antigo ou o primeiro na lista é designado como o registro primário em relação ao qual os incidentes de segurança serão agregados.
    • A etapa 3 é aplicável somente se a mensagem Criar incidentes secundários para envios de e-mail agregados? O sinalizador foi definido como Não na página Transformar e-mails de phishing relatados pelo usuário em incidentes de segurança.
      Nesse caso, o e-mail de phishing é associado ao registro do incidente de segurança e o fluxo termina.
      Transformar fluxo: ação 3
    • Se a opção Criar incidentes secundários para envios de e-mail agregados? foi definido como Sim, o fluxo continuará a ser executado e um novo incidente de segurança será criado com base no e-mail de phishing relatado pelo usuário.
      Transformar fluxo: ação 4
    • Na etapa 5, os usuários que receberam o e-mail de phishing (funcionários na lista Para e Cc do e-mail de phishing) são adicionados à lista relacionada Usuários afetados no registro do incidente de segurança.
      Transformar formulário: ação 4
    • Na etapa 6, permita que os observáveis listados sejam filtrados da lista de observáveis no incidente de segurança.
      Esses observáveis listados como permitidos não serão adicionados ao incidente de segurança.
      Fluxo de transformação: filtrar observáveis permitidos listados
    • Na etapa 7, os observáveis desconhecidos do e-mail de phishing relatado pelo usuário são identificados e adicionados à lista relacionada Observáveis.
      Fluxo de transformação: adicionar observáveis
    • Na etapa 8, uma consulta de pesquisa de e-mail é gerada, que é uma combinação do assunto e do endereço De do e-mail.
      Essas informações são úteis para identificar os funcionários da organização que foram alvo de phishing.
      Transformar fluxo: criar consulta de pesquisa de e-mail
    • Na etapa 9, o e-mail de phishing relatado pelo usuário é associado ao incidente de segurança e o registro do incidente de segurança (criado na etapa 4) é atualizado.
      Fluxo de transformação: atualizar registro de incidente de segurança
    • Na etapa 10, o incidente de segurança primário é identificado e uma verificação é feita para ver se é um registro de incidente de segurança aberto.
      Transformar fluxo: pesquisar registro de incidente de segurança
    • Se a segurança primária estiver ativa, anotações serão adicionadas aos registros de incidente de segurança secundários e primários indicando como eles estão associados entre si.
    • Na etapa 12, se nenhum usuário afetado for encontrado (na etapa 5 do fluxo), uma anotação de trabalho será adicionada e o registro do incidente de segurança será atualizado.
      Transformar fluxo: adicionar anotação de trabalho para usuários incompatíveis
    • Na etapa 13, uma anotação de trabalho é adicionada à lista de observáveis listados permitidos.
      Fluxo de transformação: adicionar lista de observáveis listados de permissões

    O que Fazer Depois

    Você pode clicar em Testar para simular as ações no fluxo antes que ele seja publicado. Depois de testar o fluxo, clique em Ativar para ativar o fluxo para que ele possa ser executado.

    Clique em Execuções para exibir os detalhes da execução do fluxo.


    Fluxo de transformação: detalhes da execução

    Quando o fluxo tiver sido executado, o registro de e-mail de phishing será convertido em um incidente de segurança. Veja Registros de incidentes de segurança criados a partir de registros de e-mail de phishing

    Registros de incidentes de segurança criados a partir de registros de e-mail de phishing

    Os registros de e-mail de phishing armazenados na tabela sn_si_phishing_email são convertidos em registros de incidentes de segurança.

    Para exibir o incidente de segurança associado ao registro de e-mail de phishing, clique em Incidente de segurança > E-mail de Phishing > Mostrar todos os e-mails de phishing.


    Tabela de e-mail de phishing

    Clique no link na coluna Incidente de segurança associada ao registro de e-mail de phishing. Os detalhes do incidente de segurança são exibidos.


    Incidente de segurança associado ao registro de e-mail de phishing

    Listas relacionadas

    Role para baixo até a seção Links relacionados do incidente de segurança e clique em Mostrar tudo lista relacionada. Exiba detalhes como incidentes de segurança secundários, usuários afetados, e-mails de phishing associados.

    Incidentes secundários de segurança

    Clique na guia Incidentes de segurança secundários. Você pode ver uma lista de incidentes de segurança secundários associados ao incidente de segurança primário com base na lógica de agregação que foi aplicada. Para cada registro secundário adicionado, uma atividade automatizada do sistema é adicionada (na seção Anotação de trabalho) ao registro primário. Isso notifica o analista de segurança sobre o registro secundário agregado.
    Nota:
    Você poderá ver os incidentes de segurança secundários aqui somente se o sinalizador Criar incidentes secundários para envios de e-mails agregados estiver definido como Sim na página Propriedades do phishing relatado pelo usuário. Consulte Definir propriedades de Phishing Reportado pelo Usuário para mais detalhes.

    Incidentes secundários de segurança

    E-mails de phishing associados

    Clique na guia E- mails de Phishing Associados. Você verá uma lista de registros de e-mail de phishing (registros duplicados) associados ao registro de e-mail de phishing primário.
    Registros de e-mail de phishing associados

    Cabeçalhos de e-mail de phishing associados

    Clique na guia E- mails de Phishing Associados. Você vê os detalhes do cabeçalho do e-mail de phishing que foram capturados como parte do incidente de segurança. Você pode exibir os cabeçalhos acumulados de todos os registros secundários e registros de e-mail de phishing agregados ao incidente de segurança primário.
    Cabeçalhos de e-mail de phishing associados

    Lista de observáveis permitidos

    Conforme o fluxo Transformar e-mails de phishing relatados pelo usuário em incidentes de segurança está sendo executado, você pode monitorar o status do incidente de segurança. Quando determinados observáveis são marcados como observáveis da lista permitida, eles não são adicionados à lista relacionada de observáveis. Ao marcar os observáveis para a lista de permissões, você pode garantir que somente os detalhes importantes sejam exibidos. Por exemplo, se www.google.com for um dos URLs marcados como permitidos, a seguinte mensagem do sistema será exibida. A lista de observáveis permitidos garante que somente os observáveis importantes sejam monitorados.

    Captura de usuários incompatíveis

    Alguns IDs de e-mail nas listas Para e Cc do e-mail de phishing podem não pertencer a usuários na organização. Esses IDs de e-mail são categorizados como usuários incompatíveis e não estão incluídos na lista relacionada Usuários afetados. Uma anotação de trabalho indicando que esses são usuários incompatíveis é exibida.
    Usuários incompatíveis

    Phishing relatado pelo usuário no espaço do analista de segurança

    Você pode exibir incidentes de segurança associados aos registros de e-mail de phishing no Security Analyst Workspace.

    Navegar até Incidente de segurança > Nova IU. O espaço é aberto em uma guia separada do navegador. Clique no incidente de segurança associado ao registro de e-mail de phishing para exibir o incidente de segurança.
    Incidente de segurança do URP: nova IU
    Clique no ícone de binóculos. O e-mail de phishing original é exibido.
    Incidente de segurança do URP: nova IU - e-mail de phishing
    Na guia Explorar, clique em Incidentes > Incidentes de segurança secundários.
    Incidente de segurança do URP: nova IU - incidentes de segurança secundários
    Clicar Incidentes > Cabeçalhos de Phishing Associados > . Você pode exibir os cabeçalhos acumulados de todos os registros secundários e registros de e-mail de phishing agregados ao incidente de segurança primário.
    URP: nova IU - cabeçalhos de e-mail
    Clique no link do e-mail de phishing para exibir o registro de e-mail de phishing associado ao incidente de segurança.
    URP: Nova IU: registro de e-mail de phishing
    Clique na guia Linha do tempo do incidente.
    URP: Nova IU: anotações de trabalho
    Você pode exibir as atualizações do sistema que destacam:
    • Registros secundários duplicados identificados.
    • Observáveis da lista permitidos.
    • Usuários incompatíveis que receberam o e-mail de phishing, mas não pertencem à lista Usuários afetados.

    Perguntas frequentes

    Esta seção aborda algumas das perguntas frequentes sobre o recurso aprimorado de Phishing relatado pelo usuário.

    1. Instalei o novo spoke do Security Incident Response, mas não consigo exibir nenhum incidente de phishing relatado pelo usuário.

      Por padrão, a funcionalidade Phishing relatado pelo usuário foi desabilitada.

      Para habilitar este recurso, você deve fazer uma cópia do fluxo somente leitura Transformar e-mails de phishing relatados pelo usuário em incidentes de segurança e ativá-lo antes de usar.

    2. Ao ingerir e-mails de phishing e convertê-los em incidentes de segurança, quais medidas de precaução são usadas para lidar com links e anexos maliciosos nos e-mails de phishing?

      O scanner antivírus ServiceNow verifica esses anexos e links maliciosos. No entanto, para garantir que os analistas de segurança possam investigar os incidentes com precisão, a aplicação Security Incident Response captura todos os artefatos que fazem parte de um e-mail de phishing. Mas a funcionalidade de Phishing relatado pelo usuário silencia os links maliciosos no e-mail de phishing para que os analistas de segurança não cliquem acidentalmente nesses links. Em relação aos anexos maliciosos, os analistas de segurança devem ter cuidado ao baixá-los.

    3. Capturamos todos os arquivos mal-intencionados que fazem parte dos e-mails de phishing para aprimoramento do incidente de segurança?

      Sim, capturamos todos os arquivos dos e-mails de phishing. Você pode exibir esses detalhes que estão disponíveis como parte dos observáveis de incidente de segurança na forma de um hash de arquivo.

    4. Enviamos arquivos maliciosos e links de e-mails de phishing para uma instância de área restrita para investigação?

      Atualmente, não oferecemos suporte a integrações de área restrita prontas para uso para investigar arquivos e links mal-intencionados.

    5. Há uma janela de tempo ou um gatilho que define a duração na qual os registros de e-mail de phishing duplicados recebidos são associados a um incidente de segurança primário?

      Registros de e-mail de phishing duplicados são agregados somente a um incidente de segurança primário ativo. Se o incidente primário for encerrado ou cancelado, o novo e-mail de phishing duplicado recebido será criado como um novo incidente de segurança. No entanto, neste cenário, no novo incidente de segurança, você pode exibir o incidente de segurança primário encerrado ou cancelado na lista relacionada de Incidente de segurança semelhante.

      Nota:
      Esse comportamento pode ser configurado usando o Flow Designer.
    6. O recurso de phishing de relatório do usuário oferece suporte ao uso somente do plug-in Microsoft Outlook Wombat para capturar detalhes do cabeçalho do e-mail?

      A funcionalidade Relatada pelo usuário foi criada para analisar cabeçalhos de e-mail e está em conformidade com os padrões RFC822. Portanto, semelhante ao plug-in Wombat, todos os outros plug-ins do Microsoft Outlook que capturam cabeçalhos de e-mail com base nos padrões RFC822 são compatíveis.