Execute o fluxo do playbook de resposta automatizada a phishing

  • Versão de lançamento: Zurich
  • Atualizado 31 de jul. de 2025
  • 6 min. de leitura
  • Usando o Flow Designer, você pode definir e automatizar tarefas no playbook para analisar e resolver ataques de phishing contra sua organização.

    Antes de Iniciar

    • Função necessária: sn_si.admin, flow_designer e action_designer
    • Instale e configure as seguintes integrações com as credenciais corretas:
      • Solicitação de bloqueio ( Operações de segurança Palo Alto Networks NGFW Integration)
      • Aprimoramento de Observável
      • Pesquisa de detecção
      • Pesquisa de ameaças
      • Microsoft Office Exchange

    Por Que e Quando Desempenhar Esta Tarefa

    Quando os funcionários recebem um e-mail suspeito que contém os sinais comuns de um ataque de phishing (conforme definido por suas políticas de segurança), eles podem enviá-lo como um anexo .eml para o endereço de e-mail de phishing definido pela sua organização. Usando as tarefas definidas no fluxo do playbook automatizado de phishing, você pode fazer a triagem, analisar, conter e erradicar uma ameaça de phishing. Essas tarefas podem ser invocadas como parte de diferentes estados de incidente (por exemplo, Análise, Conter e assim por diante). Quando um incidente de segurança de phishing é criado, o fluxo de phishing automatizado pode ser acionado automaticamente. Usando o Flow Designer, você pode exibir os detalhes das várias ações de resposta a incidentes conforme elas são invocadas.
    Nota:
    O fluxo do playbook Incidente de segurança - Modelo de resposta automatizada a phishing V1 é Somente leitura. Você pode fazer uma cópia do fluxo e fazer mudanças conforme necessário.

    As etapas a seguir descrevem como fazer uma cópia do modelo de playbook de phishing e orientam você por algumas das tarefas no fluxo.

    Procedimento

    1. Navegar até Tudo > Flow Designer > Designer para exibir os fluxos disponíveis com Operações de segurança Spoke.
    2. Clique em Incidente de segurança - Modelo de resposta automatizada a phishing VI link.
    3. Na página Fluxo, clique no ícone Mais Ícone Mais, faça uma cópia do fluxo e abra-o para seu uso.
      Você pode modificar as condições do gatilho, adicionar ou remover ações e fazer outras mudanças no fluxo.Fluxo de playbook de phishing automatizado

      Esta imagem mostra as condições do gatilho e as etapas que o fluxo executa. O painel direito mostra o fluxo de dados. Clique em um ícone para expandir a etapa e exibir os detalhes.

    4. Clique em Gatilho ícone.
      Na primeira etapa, você define ou define o gatilho para o fluxo. Especifique as condições do gatilho e a frequência com que você deseja que o fluxo execute o gatilho.Fluxo do playbook de phishing automatizado: Gatilho

      Quando as condições definidas no fluxo (Categoria é Phishing e Origem é E-mail) são atendidas no registro do incidente, as tarefas no fluxo de phishing automatizado começam a ser executadas sequencialmente. Você pode modificar o gatilho, adicionar anotações, adicionar ou excluir condições e assim por diante.

    5. Clique em Atualizar registro de incidente de segurança link.
      Fluxo do playbook de phishing automatizado: Etapa 1

      Atualizar registro de incidente de segurança é a primeira etapa no fluxo. Clique no ícone de anotação Ícone de anotaçãopara adicionar uma anotação ao analista de segurança indicando que ocorreu um incidente de phishing e que o fluxo automatizado do playbook de phishing começou a ser executado.

    6. Prossiga com a etapa 2 no fluxo e clique em Criar tarefa de resposta link.

      Nesta etapa, o fluxo cria uma tarefa de resposta automatizada para confirmar o recebimento para o remetente do incidente ou do usuário afetado.

      Fluxo do playbook de phishing automatizado: Etapa 2

      Observe Tarefa primária [Incidente de segurança] o campo faz referência ao registro primário associado a esta etapa. Você pode escolher qualquer registro de referência usando o ícone do seletor de cápsula de dados Ícone do seletor de cápsula de dadosou arraste o item de referência relevante do painel direito. Observe o ícone de cadeado Ícone de cadeado. O ícone de cadeado indica que a etapa não requer nenhuma intervenção do usuário.

    7. Na etapa 3, o fluxo coleta detalhes adicionais do usuário afetado (normalmente o usuário que enviou o incidente) para garantir que ele possa enviar uma notificação com sucesso.
      Você pode especificar condições para verificar se o status do usuário afetado é Ativo e se o usuário pode receber notificações.Fluxo do playbook de phishing automatizado: Etapa 3

      Observe o ícone de etapa condicional Ícone de etapa condicionalna etapa 3. O fluxo executa a próxima etapa (3,1) somente se as condições especificadas forem atendidas.

      Fluxo do playbook de phishing automatizado: Etapa 3,1

      Quando as condições definidas na etapa 3 forem atendidas com sucesso, o e-mail será enviado.

    8. Na etapa 4, depois que o e-mail é enviado, a tarefa de resposta é marcada como encerrada.
      Fluxo do playbook de phishing automatizado: Etapa 4
    9. Na etapa 5, todos os observáveis envolvidos no incidente (como assunto do e-mail, endereço de e-mail do qual o e-mail de phishing foi enviado, URL de phishing) ou observáveis pertencentes a uma categoria selecionada (hash, arquivo ou domínio) são coletados para executar ações automatizadas adicionais nas etapas subsequentes do playbook.
      Fluxo do playbook de phishing automatizado: Etapa 5

      Clique no ícone do designer de ação Ícone do designer de açõespara ver uma exibição detalhada da ação.

      Para exibir o. Designer de ações expanda uma etapa no fluxo e clique no ícone do designer de ação.

    10. Na etapa 6, uma tarefa de resposta automatizada é criada.
      Esta tarefa captura o início do processo de obter a reputação de todos os observáveis e executar o aprimoramento com integrações configuradas.Fluxo do playbook de phishing automatizado: Etapa 6
    11. Na etapa 7, dois subfluxos são chamados:
      • Executar pesquisas de ameaças para observáveis: Este subfluxo é usado para obter a reputação de todos os observáveis usando implementações de pesquisa de ameaças.
      • Enriquecer observáveis: Este subfluxo é usado para realizar o aprimoramento de observáveis com implementações configuradas.

      Fluxo do playbook de phishing automatizado: Etapa 7

      Observe os ícones desta tarefa. Ícone de operações paralelas Ícone de operações paralelasindica que as tarefas serão realizadas em paralelo e o ícone de subfluxo Ícone de subfluxoindica que a tarefa que está sendo executada é um subfluxo, conforme mostrado abaixo:

      Fluxo do playbook de phishing automatizado: Etapa 7.1.1

      Observe o número 5 no campo Observáveis. Isso indica que a pesquisa de ameaças será executada em observáveis recuperados na etapa 5. Este subfluxo, por sua vez, chama fluxos de trabalho e ações existentes, conforme mostrado em Designer de subfluxo .

    12. Na etapa 8, depois que os subfluxos forem concluídos, a tarefa de resposta será marcada como encerrada.
      Fluxo do playbook de phishing automatizado: Etapa 8
    13. Na etapa 9, o subfluxo Confirmar ameaça da triagem observável é chamado.
      Este subfluxo é usado para confirmar a presença de um indicador de ameaça no incidente. Se a ameaça for confirmada, um sinalizador "IOC detectado" será adicionado ao incidente.Fluxo do playbook de phishing automatizado: Etapa 9
    14. Quando a ameaça é confirmada, na etapa 10, você atualiza o incidente de segurança e adiciona uma anotação indicando que as tarefas de contenção de ameaças serão iniciadas.
      Fluxo do playbook de phishing automatizado: Etapa 10
    15. A etapa 11 é uma tarefa de resposta automatizada que captura o início e a conclusão da tarefa usada para avaliar o impacto dos e-mails de phishing.
      Fluxo do playbook de phishing automatizado: Etapa 11
    16. Na etapa 12, o subfluxo Avaliar impacto de e-mail de phishing é chamado.
      Este subfluxo é usado para pesquisar usuários que receberam o e-mail de phishing usando implementações compatíveis.Fluxo do playbook de phishing automatizado: Etapa 12
    17. Na etapa 13, a tarefa é marcada como Encerrada para indicar que o subfluxo Avaliar impacto de e-mail de phishing foi executado.
      Fluxo do playbook de phishing automatizado: Etapa 13
    18. A etapa 14 é usada para recuperar todos os observáveis que foram marcados como mal-intencionados.
      Fluxo do playbook de phishing automatizado: Etapa 14
    19. A etapa 15 é uma tarefa de resposta automatizada que captura o início e a conclusão da tarefa de pesquisa de detecção de observáveis.
      Fluxo do playbook de phishing automatizado: Etapa 15
    20. Na etapa 16, o subfluxo Executar pesquisa de vistas em observáveis é chamado.
      Este subfluxo executa uma pesquisa de vistas usando a implementação configurada.Fluxo do playbook de phishing automatizado: Etapa 16
    21. Na etapa 17, a tarefa é marcada como Encerrada para indicar que o subfluxo Executar pesquisa de vistas em observáveis foi concluído.
      Fluxo do playbook de phishing automatizado: Etapa 17
    22. Depois de identificar os observáveis mal-intencionados, na etapa 18, atualize o registro do incidente de segurança para indicar que as ações de contenção serão iniciadas.
      Fluxo do playbook de phishing automatizado: Etapa 18
    23. A etapa 19 é uma tarefa de resposta automatizada que captura o início e a conclusão da tarefa de solicitações de bloco.
      Fluxo do playbook de phishing automatizado: Etapa 19
    24. Na etapa 20, o subfluxo Criar solicitações de bloco é chamado.
      Este subfluxo é usado para bloquear observáveis mal-intencionados.Fluxo do playbook de phishing automatizado: Etapa 20
    25. Na etapa 21, a tarefa é marcada como Encerrada para indicar que o subfluxo Criar solicitações de bloco foi concluído.
      Fluxo do playbook de phishing automatizado: Etapa 21
    26. Na etapa 22, o subfluxo Erradicar e-mails de phishing é chamado.
      Este subfluxo é usado para excluir e-mails de phishing das caixas de correio do usuário.Fluxo do playbook de phishing automatizado: Etapa 22
    27. Após a exclusão dos e-mails de phishing, na etapa 23, você atualiza o registro do incidente de segurança para indicar que o status do incidente precisa ser revisado.
      Fluxo do playbook de phishing automatizado: Etapa 23
    28. Na última etapa, o fluxo cria uma tarefa de resposta automatizada.
      Esta tarefa é usada para enviar um lembrete ao analista de segurança para salvar todas as ações de resposta do incidente para revisões futuras. Fluxo do playbook de phishing automatizado: Etapa 24

    O que Fazer Depois

    Você pode clicar em Teste para simular as ações no fluxo antes de publicá-lo. Depois de testar o fluxo, clique em Ativar para ativar o fluxo e executá-lo.

    Clique em Execuções para exibir os detalhes de execução do fluxo.

    Fluxo de phishing automatizado: Execução