Bash 履歴を削除するユーザー向け Playbook:クラウド
この Playbook には、誰かが Linux サーバーから bash 履歴 (.bash_history) ファイルを削除しようとしたかどうかを示すインシデントを調査するための体系的な修復手順が記載されています。
注:
このアラートがトリガーされることはめったになく、インサイダーの脅威を示している可能性があるため、このアラートは慎重に軽減する必要があります。
ユーザーによる Bash 履歴の削除の開始:クラウド Playbook
- sn_si.user および flow_designer ロールを持つユーザーとしてログインします。
- 移動先 をクリックし、[ User Deletion .bash_history - Cloud Playbook] を選択します。
- (オプション)ユーザー削除 Bash 履歴 Playbook フローのコピーを作成し、必要な変更を加えることができます。Playbook のフローのコピーを作成するには、[
アイコンをクリックし、[ フローのコピー] を選択します。このステップは、フローをカスタマイズまたは変更する場合にのみ実行します。
図 : 1. ユーザーが Bash 履歴を削除:クラウド Playbook - Playbook をアクティブ化します。
- ベースシステムで利用可能な Playbook を使用するには、メインフローをアクティブ化します。
- 必要な変更を行った後、コピーしたフローをアクティブ化します。
トリガー条件:この Playbook は、 カテゴリ が [内部違反] の場合にトリガーされ、セキュリティインシデントに関連付けられます。