Führen Sie den Playbook-Flow für automatisierte Phishing-Antworten aus

  • Freigeben Version: Zurich
  • Aktualisiert 31. Juli 2025
  • 6 Minuten Lesedauer
  • Mit dem Flow Designer können Sie Aufgaben im Playbook definieren und automatisieren, um Phishing-Angriffe auf Ihre Organisation zu analysieren und zu lösen.

    Vorbereitungen

    • Erforderliche Rolle: sn_si.admin, Flow_Designer und action_Designer
    • Installieren und konfigurieren Sie die folgenden Integrationen mit den richtigen Anmeldeinformationen:
      • Anforderung Blockieren ( Security Operations Palo Alto Networks NGFW-Integration)
      • Ergänzung erkennbarer Elemente
      • Sichtungssuche
      • Bedrohungssuche
      • Microsoft Office Exchange

    Warum und wann dieser Vorgang ausgeführt wird

    Wenn Mitarbeiter eine verdächtige E-Mail erhalten, die die allgemeinen Anzeichen eines Phishing-Angriffs enthält (wie in Ihren Sicherheitsrichtlinien definiert), können sie sie sie als EML-Anhang an die von Ihrer Organisation definierte Phishing-E-Mail-Adresse senden. Mit den im Flow des automatisierten Phishing-Playbooks definierten Aufgaben können Sie eine Phishing-Bedrohung selektieren, analysieren, eindämmen und beseitigen. Diese Aufgaben können als Teil verschiedener Incident-status aufgerufen werden (z. B. „Analyse“, „Einhalten“ usw.). Wenn ein Phishing-Security Incident erstellt wird, kann der automatisierte Phishing-Flow automatisch ausgelöst werden. Mit Flow Designer können Sie die Details der verschiedenen Aktionen zur Reaktion auf Incidents anzeigen, während sie aufgerufen werden.
    Hinweis:
    Der Playbook-Flow „Security Incident – automatisierte Phishing-Antwort – Vorlage V1“ ist schreibgeschützt. Sie können eine Kopie des Flows erstellen und nach Bedarf Änderungen vornehmen.

    Die folgenden Schritte beschreiben, wie Sie eine Kopie der Phishing-Playbook-Vorlage erstellen, und führen Sie durch einige der Aufgaben im Flow.

    Prozedur

    1. Navigieren zu Alle > Flow Designer > Designer Zum Anzeigen der mit verfügbaren Flows Security Operations Spoke.
    2. Klicken Sie auf Security Incident: Vorlage für automatisierte Phishing-Antwort VI Link.
    3. Klicken Sie auf der Flow-Seite auf das Symbol mehr Symbol „mehr“, Erstellen Sie eine Kopie des Flows, und öffnen Sie ihn für Ihre Verwendung.
      Sie können die Auslöserbedingungen ändern, Aktionen hinzufügen oder entfernen und andere Änderungen am Flow vornehmen.Automatisierter Phishing-Playbook-Flow

      Diese Abbildung zeigt die Auslöserbedingungen und die Schritte, die der Flow ausführt. Im rechten Bereich wird der Daten-Flow angezeigt. Klicken Sie auf ein Symbol, um den Schritt zu erweitern und die Details anzuzeigen.

    4. Klicken Sie auf Auslöser Symbol.
      Im ersten Schritt definieren oder legen Sie den Auslöser für den Flow fest. Geben Sie die Bedingungen für den Auslöser an und wie oft der Flow den Auslöser ausführen soll.Automatisierter Phishing-Playbook-Flow: Auslöser

      Wenn die im Flow definierten Bedingungen (Kategorie ist Phishing und Quelle ist E-Mail) im Incident-Datensatz erfüllt sind, werden die Aufgaben im automatisierten Phishing-Flow sequenziell ausgeführt. Sie können den Auslöser ändern, Anmerkungen hinzufügen, Bedingungen hinzufügen oder löschen usw.

    5. Klicken Sie auf Aktualisieren Sie Den Security Incident-Datensatz Link.
      Automatisierter Phishing-Playbook-Flow: Schritt 1

      Die Aktualisierung des Security Incident-Datensatzes ist der erste Schritt im Flow. Klicken Sie auf das Anmerkungssymbol AnmerkungssymbolUm dem Sicherheitsanalysten eine Notiz hinzuzufügen, die angibt, dass ein Phishing-Incident aufgetreten ist und der automatisierte Phishing-Playbook-Flow mit der Ausführung begonnen hat.

    6. Fahren Sie mit Schritt 2 im Flow fort, und klicken Sie auf Erstellen Sie Eine Antwortaufgabe Link.

      In diesem Schritt erstellt der Flow eine automatisierte Antwortaufgabe, um den Eingang an den einreichenden Incident oder den betroffenen Anwender zu bestätigen.

      Automatisierter Phishing-Playbook-Flow: Schritt 2

      Beachten Sie Übergeordnete Aufgabe [Security Incident] Feld verweist auf den übergeordneten Datensatz, der diesem Schritt zugeordnet ist. Sie können einen beliebigen Referenzdatensatz mithilfe des Symbols für die Datenpillenauswahl auswählen Symbol für DatenpillenauswahlOder ziehen Sie das relevante Referenzelement aus dem rechten Bereich. Beachten Sie das Sperrsymbol Sperrsymbol. Das Schlosssymbol zeigt an, dass für den Schritt kein Anwendereingriff erforderlich ist.

    7. In Schritt 3 erfasst der Flow zusätzliche Details des betroffenen Anwenders (normalerweise des Anwenders, der den Incident übermittelt hat), um sicherzustellen, dass eine Benachrichtigung erfolgreich gesendet werden kann.
      Sie können Bedingungen angeben, um zu überprüfen, ob der Status des betroffenen Anwenders aktiv ist und der Anwender Benachrichtigungen erhalten kann.Automatisierter Phishing-Playbook-Flow: Schritt 3

      Beachten Sie das Symbol für bedingten Schritt Symbol für bedingten SchrittIn Schritt 3. Der Flow führt den nächsten Schritt (3,1) nur aus, wenn die angegebenen Bedingungen erfüllt sind.

      Automatisierter Phishing-Playbook-Flow: Schritt 3,1

      Wenn die in Schritt 3 definierten Bedingungen erfolgreich erfüllt wurden, wird die E-Mail gesendet.

    8. In Schritt 4 wird die Antwortaufgabe nach dem Senden der E-Mail als geschlossen markiert.
      Automatisierter Phishing-Playbook-Flow: Schritt 4
    9. In Schritt 5 werden alle am Incident beteiligten erkennbaren Elemente (z. B. E-Mail-Betreff, E-Mail-Adresse, von der die Phishing-E-Mail gesendet wurde, Phishing-URL) oder erkennbare Elemente, die zu einer ausgewählten Kategorie (Hash, Datei oder Domäne) gehören, gesammelt, um zusätzliche automatisierte Aktionen in den nachfolgenden Playbook-Schritten auszuführen.
      Automatisierter Phishing-Playbook-Flow: Schritt 5

      Klicken Sie auf das Aktionsdesigner-Symbol Aktionsdesigner-SymbolUm eine detaillierte Ansicht der Aktion anzuzeigen.

      Um anzuzeigen Aktionsdesigner Erweitern Sie einen Schritt im Flow, und klicken Sie auf das Aktionsdesigner-Symbol.

    10. In Schritt 6 wird eine automatisierte Antwortaufgabe erstellt.
      Diese Aufgabe erfasst den Beginn des Prozesses, bei dem die Reputation aller erkennbaren Elemente abgerufen und die Ergänzung mit konfigurierten Integrationen durchgeführt wird.Automatisierter Phishing-Playbook-Flow: Schritt 6
    11. In Schritt 7 werden zwei Subflows genannt:
      • Bedrohungssuchen für erkennbare Elemente ausführen: Dieser Subflow wird verwendet, um die Reputation aller erkennbaren Elemente mithilfe von Bedrohungssuche-Implementierungen abzurufen.
      • Erkennbare Elemente anreichern: Dieser Subflow wird verwendet, um die Anreicherung erkennbarer Elemente mit konfigurierten Implementierungen durchzuführen.

      Automatisierter Phishing-Playbook-Flow: Schritt 7

      Beachten Sie die Symbole für diese Aufgabe. Das Symbol für parallele Vorgänge Symbol für parallele VorgängeGibt an, dass sowohl die Aufgaben parallel als auch das Subflow-Symbol ausgeführt werden Subflow-SymbolGibt an, dass die ausgeführte Aufgabe ein Subflow ist, wie unten gezeigt:

      Automatisierter Phishing-Playbook-Flow: Schritt 7.1.1

      Beachten Sie die Zahl 5 im Feld erkennbare Elemente. Dies gibt an, dass die Bedrohungssuche für erkennbare Elemente ausgeführt wird, die in Schritt 5 abgerufen wurden. Dieser Subflow ruft wiederum vorhandene Workflows und Aktionen auf, wie in angezeigt Subflow-Designer .

    12. In Schritt 8 wird die Antwortaufgabe nach Abschluss der Subflows als geschlossen markiert.
      Automatisierter Phishing-Playbook-Flow: Schritt 8
    13. In Schritt 9 wird der Subflow „Bedrohung durch Selektierung erkennbarer Elemente bestätigen“ aufgerufen.
      Dieser Subflow wird verwendet, um das Vorhandensein eines Bedrohungsindikators im Incident zu bestätigen. Wenn die Bedrohung bestätigt wird, wird dem Incident die Kennzeichnung „IOC erkannt“ hinzugefügt.Automatisierter Phishing-Playbook-Flow: Schritt 9
    14. Wenn die Bedrohung bestätigt wurde, aktualisieren Sie in Schritt 10 den Security Incident und fügen einen Hinweis hinzu, der angibt, dass Aufgaben zur Bedrohungseindämmung gestartet werden.
      Automatisierter Phishing-Playbook-Flow: Schritt 10
    15. Schritt 11 ist eine automatisierte Antwortaufgabe, die den Start und Abschluss der Aufgabe erfasst, mit der die Auswirkungen der Phishing-E-Mails bewertet werden.
      Automatisierter Phishing-Playbook-Flow: Schritt 11
    16. In Schritt 12 wird der Subflow Phishing-E-Mail-Auswirkung bewerten aufgerufen.
      Dieser Subflow wird verwendet, um nach Anwendern zu suchen, die die Phishing-E-Mail mit unterstützten Implementierungen erhalten haben.Automatisierter Phishing-Playbook-Flow: Schritt 12
    17. In Schritt 13 wird die Aufgabe als geschlossen markiert, um anzuzeigen, dass der Subflow „Auswirkung auf Phishing-E-Mails bewerten“ ausgeführt wurde.
      Automatisierter Phishing-Playbook-Flow: Schritt 13
    18. Schritt 14 wird verwendet, um alle erkennbaren Elemente abzurufen, die als schädlich markiert wurden.
      Automatisierter Phishing-Playbook-Flow: Schritt 14
    19. Schritt 15 ist eine automatisierte Antwortaufgabe, die den Start und Abschluss der Sichtungssuche nach erkennbaren Elementen erfasst.
      Automatisierter Phishing-Playbook-Flow: Schritt 15
    20. In Schritt 16 wird der Subflow Sichtungssuche für erkennbare Elemente ausführen aufgerufen.
      Dieser Subflow führt eine Sichtungssuche mit der konfigurierten Implementierung durch.Automatisierter Phishing-Playbook-Flow: Schritt 16
    21. In Schritt 17 wird die Aufgabe als geschlossen markiert, um anzuzeigen, dass der Subflow Sichtungssuche für erkennbare Elemente ausführen abgeschlossen wurde.
      Automatisierter Phishing-Playbook-Flow: Schritt 17
    22. Nachdem Sie die schädlichen erkennbaren Elemente identifiziert haben, aktualisieren Sie in Schritt 18 den Security Incident-Datensatz, um anzuzeigen, dass die Eindämmungsmaßnahmen jetzt beginnen.
      Automatisierter Phishing-Playbook-Flow: Schritt 18
    23. Schritt 19 ist eine automatisierte Antwortaufgabe, die den Start und Abschluss der Aufgabe zum Blockieren von Anforderungen erfasst.
      Automatisierter Phishing-Playbook-Flow: Schritt 19
    24. In Schritt 20 wird der Subflow „Blockanforderungen erstellen“ aufgerufen.
      Dieser Subflow wird verwendet, um schädliche erkennbare Elemente zu blockieren.Automatisierter Phishing-Playbook-Flow: Schritt 20
    25. In Schritt 21 wird die Aufgabe als geschlossen markiert, um anzuzeigen, dass der Subflow „Blockanforderungen erstellen“ abgeschlossen wurde.
      Automatisierter Phishing-Playbook-Flow: Schritt 21
    26. In Schritt 22 wird der Subflow Phishing-E-Mails löschen aufgerufen.
      Dieser Subflow wird verwendet, um Phishing-E-Mails aus Anwenderpostfächern zu löschen.Automatisierter Phishing-Playbook-Flow: Schritt 22
    27. Nachdem die Phishing-E-Mails gelöscht wurden, aktualisieren Sie in Schritt 23 den Security Incident-Datensatz, um anzugeben, dass der Incident-Status überprüft werden muss.
      Automatisierter Phishing-Playbook-Flow: Schritt 23
    28. Im letzten Schritt erstellt der Flow eine automatisierte Antwortaufgabe.
      Diese Aufgabe wird verwendet, um eine Erinnerung an den Sicherheitsanalysten zu senden, um alle Incident-Antwortaktionen für zukünftige Überprüfungen zu speichern. Automatisierter Phishing-Playbook-Flow: Schritt 24

    Nächste Maßnahme

    Sie können auf klicken Testen Um die Aktionen im Flow zu simulieren, bevor Sie ihn veröffentlichen. Klicken Sie nach dem Testen des Flows auf Aktivieren Um den Flow zu aktivieren und auszuführen.

    Klicken Sie Auf Ausführungen Zum Anzeigen der Ausführungsdetails des Flows.

    Automatisierter Phishing-Flow: Ausführung