Playbook pour l’automatisation des incidents de sécurité enfants

  • Rversion finale: Zurich
  • Mis à jour 31 juil. 2025
  • 2 minutes de lecture
  • Les incidents de sécurité en double sont classés comme des incidents de sécurité enfants et sont déployés sur les incidents de sécurité parents.

    Le playbook d’automatisation des incidents de sécurité enfants permet de réduire le temps nécessaire pour examiner et fermer les incidents de sécurité en double. Ce playbook déploie automatiquement des artefacts uniques spécifiques de l’incident de sécurité enfant (observables, utilisateurs affectés, CI) sur l’incident de sécurité parent.

    Prérequis

    Rôle requis :
    • sn_si.admin
    • flow_designer

    Spoke : installer le spoke Security Operations (sn_sec_spoke)

    Principales options

    Le playbook d’automatisation enfant couvre les options suivantes :

    1. Déplace l’incident de sécurité vers l’étape d’analyse .
    2. Élimine les doublons et ajoute (déploie) les utilisateurs et CI affectés à l’incident de sécurité parent.
    3. Ajoute des observables de l’incident enfant à l’incident de sécurité parent.
    4. Ferme ou annule l’incident de sécurité enfant lorsque l’incident de sécurité parent est fermé.

    Options requises

    Pour plus d’informations, consultez le ServiceNow Store.

    Expérience de l’analyste de sécurité

    Pour comprendre comment résoudre les menaces de sécurité étape par étape, reportez-vous à la section Résoudre les menaces de sécurité avec le playbook.

    Meilleure compréhension du playbook d’automatisation des incidents de sécurité enfants avec les options de Concepteur de flux

    Commencer
    1. Connectez-vous en tant qu’utilisateur avec les rôles sn_si.user et flow_designer.
    2. Accédez à la Concepteur de flux > Concepteur et cliquez sur le playbook Échec de la connexion.
    3. Faites une copie du playbook d’automatisation des incidents de sécurité enfants et apportez les modifications nécessaires. (Il s’agit d’une étape facultative. Suivez cette étape uniquement si vous prévoyez de personnaliser ou d’apporter des changements spécifiques au flux.
    4. Apportez les modifications nécessaires en fonction de vos besoins. (Il s’agit d’une étape facultative. Suivez cette étape uniquement si vous prévoyez de personnaliser ou d’apporter des changements spécifiques au flux.
    5. Activez le playbook.
      • Activez le flux principal pour utiliser le playbook disponible avec le système de base.
      • Activez le flux copié après avoir apporté des modifications en fonction de vos besoins.
    L’image suivante montre une copie du playbook d’automatisation des incidents de sécurité enfants. Passez en revue les étapes ci-dessous pour mieux comprendre les différentes actions du playbook.
    Flux d’automatisation enfant : vue d’ensemble
    Ce playbook est déclenché lorsque :
    • Le champ d’incident de sécurité parent n’est pas vide.
    • L’incident de sécurité parent est à l’état Brouillon, Analyse, Contenir ou Éradiquer.

    Playbook d’automatisation enfant : déclencheur

    Les étapes suivantes vous guident à travers les actions et les tâches disponibles dans le playbook d’automatisation des incidents de sécurité enfants.

    1. Lorsque le playbook commence à s’exécuter, à l’étape 1, si l’incident de sécurité est à l’état Brouillon, il est mis à jour et défini sur l’état Analyse.
      Playbook d’automatisation enfant : étape 1
    2. Aux étapes 2 et 3, les utilisateurs affectés par l’incident de sécurité sont récupérés et déployés sur l’incident de sécurité parent. Tous les utilisateurs en double sont éliminés.
    3. Aux étapes 4 et 5, les éléments de configuration associés à l’incident de sécurité enfant sont récupérés et les CI uniques sont déployés sur l’incident de sécurité parent.
      Playbook d’automatisation enfant : étape 5
    4. Aux étapes 6 et 7, les observables associés à l’incident de sécurité enfant sont récupérés et des observables uniques sont déployés sur l’incident de sécurité parent.
      Playbook d’automatisation enfant : étape 7
    5. Aux étapes 8 et 9, des notes de travail automatisées sont publiées pour les incidents de sécurité parent et enfant, indiquant que les utilisateurs, les éléments de configuration et les observables affectés ont été déployés de l’incident de sécurité enfant vers l’incident de sécurité parent.