Définir des critères de recherche d’e-mails et demander une recherche dans le Microsoft Exchange Online service
En tant qu’utilisateur disposant du rôle sn_si.analyst, définissez les critères de recherche et soumettez une demande de recherche d’e-mails basée sur les détails d’incident d’un enregistrement d’incident de sécurité.
Avant de commencer
Rôle requis : sn_si.analyst
Les figures de cette procédure sont affichées avec les formulaires à onglets sélectionnés dans les paramètres système. Pour plus d’informations sur la sélection et l’effacement des formulaires à onglets, consultez la section intitulée Afficher les formulaires à onglets dans Configuration de la mise en page du formulaire sur le site Web de la documentation du produit ServiceNow.
Rôle requis : sn_si.analyst
Pourquoi et quand exécuter cette tâche
L’état des messages individuels qui correspondent à la requête de recherche et les résultats de la recherche sont consignés dans l’enregistrement d’incident de sécurité. Si les notifications par e-mail sont activées, vous pouvez afficher les résultats de la recherche dans un e-mail.
Les critères de recherche peuvent inclure les adresses d’expéditeur de message, les adresses de destinataire ou les noms de sujets. Les combinaisons suivantes de paramètres de recherche d’objet, d’expéditeur et de destinataire sont souvent utilisées pour trouver des e-mails liés au phishing qui peuvent faire partie d’une seule campagne d’hameçonnage :- Retrouvez tous les e-mails originaux envoyés par un compte de phishing : Recherche par expéditeur.
- Trouvez tous les e-mails originaux pour une seule campagne de phishing : Recherche par sujet et par expéditeur.
- Retrouvez tous les e-mails reçus pour une seule campagne de phishing (originale et transférée, n’importe quel expéditeur) : Recherche par sujet.
- Trouvez tous les e-mails transférés pour un seul e-mail d’hameçonnage d’un seul utilisateur : Recherche par destinataire + objet.
- Trouvez tous les e-mails liés au phishing envoyés à un seul utilisateur : Recherche par expéditeur + destinataire.
L’exemple suivant vous montre comment lancer une recherche à partir d’un Now Platform incident de sécurité. Un incident de sécurité est créé en fonction de l’e-mail d’origine d’une attaque de phishing suspectée sur le Microsoft Exchange Online serveur de votre organisation. Pour cet exemple, les critères de recherche sont Expéditeur (De) plus Objet, où De est phisher@cbazyx.com et Objet est Connexion à votre compte.
Les résultats des recherches sur les sujets sont renvoyés lorsque la recherche trouve des chaînes de texte contenant des mots clés qui correspondent aux critères de recherche entrés. Dans cet exemple, l’objet est la connexion à votre compte. Utilisez l’opérateur ET pour séparer les conditions de recherche De et Objet afin de retourner des résultats pour tous les e-mails contenant ces critères de recherche donnés. Les étapes suivantes décrivent comment configurer une recherche qui trouve uniquement les e-mails contenant du texte de ligne d’objet envoyés par un compte de hameçonnage spécifique.