Lösen Sie Sicherheitsbedrohungen mit dem Playbook
Verwenden Sie das Playbook, um bestimmte Arten von Sicherheitsbedrohungen Schritt für Schritt zu lösen. Sie können beispielsweise Phishing-Angriffe und Bedrohungen lösen, die durch schädliche Codeaktivitäten verursacht wurden, mithilfe von Playbooks.
Vorbereitungen
Erforderliche Rolle: sn_si.admin oder admin
Warum und wann dieser Vorgang ausgeführt wird
Geben Sie während der Bearbeitung jeder Aufgabe Arbeitsnotizen ein, um ähnliche Angriffe in der Zukunft zu analysieren. Nachdem eine Bedrohung identifiziert wurde, können Sie auch Informationen im Playbook verwenden, um die Bedrohung unter Quarantäne zu stellen, ähnlich betroffene Assets zu isolieren und Malware zu entfernen.
Das Basissystem enthält Wissensartikel für jede der Playbook-Aufgaben. Sie können jedoch Schreiben Sie Ihre eigenen Wissensartikel Und Ordnen Sie sie Playbook-Aufgaben zu .
Prozedur
Auflösen von von Anwendern gemeldeten Phishing-Angriffen mit dem Playbook
Das Phishing-Playbook führt Sie durch die Aufgaben, die für die Analyse und Lösung eines Phishing-Angriffs erforderlich sind, der von einem der Mitarbeiter Ihres Unternehmens gemeldet wurde.
Wie Security Incidents aus von Anwendern gemeldeten Phishing-Angriffen erstellt werden
Während des Setups von Security Incident Response erstellt Ihr Systemadministrator eine Reihe von E-Mail-Übereinstimmungsregeln Die E-Mails identifizieren kann, die Anzeichen eines Phishing-Angriffs enthalten. Wenn Mitarbeiter eine verdächtige E-Mail erhalten, die die allgemeinen Anzeichen eines Phishing-Angriffs enthält (wie in Ihren Sicherheitsrichtlinien definiert), können sie sie sie als EML-Anhang an die von Ihrer Organisation definierte Phishing-E-Mail-Adresse senden.
- Die Kurzbeschreibung enthält vom Anwender gemeldetes Phishing, gefolgt vom tatsächlichen Betreff aus der ursprünglichen E-Mail.
- Die EML-Datei wird an den Security Incident angehängt.
- Wenn die EML erkennbare Elemente enthielt, werden sie analysiert, und Ergänzungs- und Bedrohungssuchen werden automatisch durchgeführt.
Das Phishing-Playbook enthält Aufgaben, mit denen Sie eine Phishing-Bedrohung analysieren, eindämmen und beseitigen können. Die Aufgaben sind in status organisiert (z. B. Analyse , Enthalten , Und so weiter). Wenn alle Aufgaben für einen Status abgeschlossen wurden, führt Sie das Playbook zum nächsten Status.
Security Incident-Details werden analysiert
- Bestimmung der Gültigkeit des Incident.
- Untersuchung der Auswirkungen der potenziellen Bedrohung.
- Koordination einer effektiven Reaktion auf den Incident.
- Machen Sie sich mit den Wissensartikeln vertraut.
- Öffnen Sie den E-Mail-Anhang, und untersuchen Sie ihn auf Anzeichen allgemeiner Phishing-Elemente.
- Überprüfen Sie die Ergebnisse der Bedrohungssuche.
Enthält den Security Incident
Wenn sich der Security Incident in befindet Enthalten status erhalten Sie Aufgaben, um die Details der E-Mail zu überprüfen. Um sicherzustellen, dass Bedrohungen nicht in Ihre Organisation gelangen können, aktualisieren Sie Ihre Netzwerkschutzmaßnahmen in Form von Signaturen und Regeln für Intrusion Defense System (IDS) und Intrusion Prevention System (IPS).
- Ergreifen Sie Maßnahmen, um die Auswirkungen von Bedrohungen zu begrenzen, z. B. das Isolieren der betroffenen Geräte.
- Überprüfen Sie die an die E-Mail angehängten erkennbaren Elemente.
- Bestimmen Sie, ob E-Mail-Inhalte einer bekannten Bedrohung zugeordnet sind, einschließlich:
- URL
- E-Mail-Absender
- Phishing-URL
- IP-Adresse des SMTP-Servers des Absenders
Malware wird beseitigt
Nachdem Sie aktualisierte Signaturen und Regeln für Ihre Virenschutzlösung bereitgestellt haben, verwenden Sie die Aufgaben in Beseitigen status, um zu bestimmen, ob Malware vorhanden ist, und sie entsprechend zu behandeln.
- Scannen Sie die Endpunkte der betroffenen Geräte auf das Vorhandensein von Malware.
- Entfernen Sie alle gefundenen Malware.
- Löschen Sie als letztes Mittel die Hostgeräte, und erstellen Sie ein neues Image.
Security Incident wird überprüft
Wenn Sie bei der Ausführung der Analyseaufgaben festgestellt haben, dass ein Phishing-Angriff ein falscher Alarm war, wird der Security Incident zu verschoben Überprüfen geben sie an, und Sie müssen Ihre Anwender benachrichtigen, damit sie wissen, dass es sicher ist, den E-Mail-Anhang zu öffnen.
Security Incident wird geschlossen
Wenn alle Aufgaben im Playbook abgeschlossen sind, wird der Security Incident in verschoben Geschlossen status. Sie müssen Abschlusskommentare eingeben, bevor der Incident geschlossen werden kann.
Security Incident wird abgebrochen
Wenn sich ein Security Incident in befindet Überprüfen Und Sie haben Ihre Anwender erfolgreich darüber informiert, dass die E-Mail keine Bedrohung darstellt, d. h. Abgebrochen der status wird aktiv, und Sie können den Security Incident abbrechen.
Ordnen Sie einen wissensartikel einer Playbook-Aufgabe zu
Während Sie Sicherheitsbedrohungen mit analysieren Security Incident Response playbook: Sie können Wissensartikel für jede Aufgabe anzeigen, wenn sie von Ihrer Organisation definiert wurde. Wenn keine Wissensartikel vorhanden sind, können Sie sie erstellen und Playbook-Aufgaben zuordnen.
Vorbereitungen
Erforderliche Rolle: sn_Sir.Knowledge_admin und entweder sn_si.admin oder admin
Prozedur
Fügen Sie dem Playbook eine anwenderdefinierte Aufgabe hinzu
Die Sicherheitsanalyst-Arbeitsbereich Das Basissystem enthält eine Reihe von Aufgaben für jede Bedrohungskategorie. Sie können anwenderdefinierte Aufgaben erstellen, die den individuellen Anforderungen Ihres Systems oder Ihrer Kunden entsprechen.
Vorbereitungen
Erforderliche Rolle: sn_si.Basic oder Security_admin