アナリストがセキュリティインシデントレスポンスワークスペースでセキュリティインシデントをクローズするために実行できる次のステップを自動的に生成します。推奨される手順は、既存のセキュリティインシデントとナレッジ記事に基づいています。
始める前に
推奨される次のステップは 、[クローズ済み] または [キャンセル] 以外のステータスのアクティブなセキュリティインシデントに対して機能します。
セキュリティインシデントに対して推奨アクションスキルが機能するように、AI 検索アプリケーションを有効にする必要があります。インスタンスで AI 検索が有効になっていることを確認するには、 . ページに AI 検索が有効になっていないことが示されている場合は、サポートに連絡してください。
必要なロール:sn_si.analyst、sn_si.manager、または sn_si.basic
手順
-
移動先 をクリックし、自分に割り当てられているセキュリティインシデントを開きます。
-
コンテキストサイドバーで [推奨アクション ] アイコン (
) を選択します。
-
[推奨事項の取得] を選択します。
-
[AI で生成されたコンテンツを確認] モーダルで、[ 承認する] を選択します。
生成された推奨アクションはカードに表示されます。アクションの参照が最大 4 つ上部に表示されます。これらの参照は、ナレッジ記事 (KB) またはセキュリティインシデント (SIR#) の任意の組み合わせにすることができます。
-
カードで、いずれかを選択します。
| オプション | 説明 |
|---|
| 詳細を表示 |
この修復アクションの詳細を表示します。 |
| 作業メモに保存 |
作業メモを確認し、セキュリティインシデントの作業メモに保存する前に編集するオプションがあります。 |
| 参照リンクを選択 |
これらのアクションのソースとして使用されるセキュリティインシデントまたはナレッジ記事を表示します。 |
- オプション:
[推奨アクション] パネルのリフレッシュアイコンを選択して、推奨アクションを再生成します。
推奨アクションは 1 時間キャッシュされたままになります。次の場合は、推奨される手順を更新することを選択できます。
- 前回アクションを生成してから、セキュリティインシデントに関連する情報が変更されたと思われる場合。
- ページを離れ、ログアウトし、再度ログインし、1 時間以内にセキュリティインシデントに戻ります。
1 時間後に表示するには、ステップ 3 以降のアクションを再生成する必要があります。
-
[カードで 応答タスクを作成 ] を選択します。
ワークスペースに新しいタブが開きます。[ 簡単な説明 ] フィールドと [ 説明 ] フィールドは、選択した推奨アクションカードの詳細から自動的に入力されます。
-
必要に応じてフォームを編集し、[ 保存 ] を選択して応答タスクを作成します。
システムプロパティの値を変更するまで、生成する推奨アクションの 2 つのオプションは [ 詳細を表示 ] と [対応タスクを作成] のままになります。
- オプション:
推奨アクションから応答タスクを作成します。
デフォルトでは、ワークフローには、カードから作業メモに推奨アクションを保存するオプションがあります。アクションカードを作業メモに保存する代わりにアクションカードから作成するオプションが必要な場合は、 SecOps 推奨アクション [sn_sec_ra.card_action_config] システムプロパティの [値] フィールドを変更する必要があります。
-
セキュリティインシデントマネージャーロール [sn_si.manager] を持つユーザーとして、[sys_properties] に移動します。リスト。
-
SecOps 推奨アクション [sn_sec_ra.card_action_config] システムプロパティを見つけて、レコードを開きます。
-
[Value] を [ share_to_work_notes ] から [create_task] に変更します。
-
レコードを保存します
-
セキュリティインシデントレコードに戻り、ページを更新します。
アクションカードには、[ 詳細を表示 ] と [ 応答タスクを作成] のオプションがあります。