Autres tâches de configuration supplémentaires Réponse aux incidents de sécurité
Si vous êtes administrateur dans le domaine global, vous configurez la manière dont Réponse aux incidents de sécurité vous gérez les opérations quotidiennes.
Avant de commencer
Ces options sont standard dans de nombreuses applications de gestion des services et, en tant que telles, elles utilisent la terminologie de gestion des services. Par exemple, Demande est utilisé pour la tâche principale (c’est-à-dire l’incident de sécurité) et Tâche est utilisé pour les sous-tâches ou les tâches de réponse.
Si vous êtes administrateur dans un domaine inférieur au domaine global, vous pouvez afficher l’écran Configurations, mais vous ne pouvez pas modifier les paramètres.
Procédure
Verrouiller l’administration de la sécurité
Pour protéger les enquêtes et préserver la confidentialité des incidents de sécurité, vous pouvez restreindre Réponse aux incidents de sécurité l’accès aux rôles et ACL spécifiques à la sécurité. L’accès peut être restreint aux administrateurs non liés à la sécurité, sauf si vous leur autorisez expressément l’entrée.
Avant de commencer
Lorsque l’application Réponse aux incidents de sécurité est activée, le rôle sn_si.admin est attribué par défaut à l’utilisateur Administrateur système. L’administrateur système est le seul administrateur qui peut configurer des groupes et des utilisateurs de sécurité.
Un rôle de sécurité est requis pour avoir accès aux fonctionnalités et aux Réponse aux incidents de sécurité enregistrements.
Rôle requis : sn_si.adminProcédure
Gérer l’accès restreint pour l’appelant
La fonctionnalité Accès restreint pour l’appelant (RCA) permet à un administrateur de définir l’accès entre périmètres d’une application ou d’une ressource d’application et d’autoriser ou de refuser les demandes d’accès. Cette fonctionnalité est activée Réponse aux incidents de sécurité par défaut afin que les analystes de sécurité puissent protéger les informations sensibles liées à la sécurité.
Exécuter des tests de démarrage rapide pour Réponse aux incidents de sécurité
Validez que cela Réponse aux incidents de sécurité fonctionne toujours après avoir apporté des modifications de configuration, telles que l’application d’une mise à niveau ou le développement d’une application. Copiez et personnalisez ces tests de démarrage rapide à effectuer lorsque vous utilisez des données spécifiques à votre instance.
Les tests de démarrage rapide pour Réponse aux incidents de sécurité nécessitent l'activation du module d'extension Réponse aux incidents de sécurité (com.snc.security_incident) et le chargement des données de démonstration.
| Test | Description | Version |
|---|---|---|
| SIR : créer un incident de sécurité | Déterminez si un utilisateur peut créer un incident de sécurité depuis le formulaire d'incident de sécurité. | Madrid |
| SIR : créer un incident de sécurité via le catalogue d'incidents de sécurité | Déterminez si un utilisateur peut créer un incident de sécurité depuis le catalogue. | Madrid |
| SIR : cycle de vie des incidents de sécurité | Validez les tâches de réponse du workflow de violation de la politique. | Madrid |
| SIR : test de configuration prêt à l’emploi des évaluations PIR | Utilisez ce test pour valider les évaluations PIR et les configurations du système de base. | Tokyo |
| SIR : tests de configuration conditionnels des évaluations PIR | Vérifiez que les incidents de sécurité correspondant à la règle conditionnelle obligatoire ne sont pas fermés avant que l'évaluation post-incident ne soit terminée. Vérifiez que les incidents de sécurité correspondant à la règle conditionnelle facultative peuvent être fermés avant que l'évaluation post-incident ne soit terminée. Vérifiez que les évaluations ne sont pas générées pour les incidents de sécurité qui ne correspondent à aucune règle. |
Tokyo |
| SIR : expérience de temps d’exécution PIR | Vérifiez que les rapports PIR sont configurés et joints aux incidents de sécurité selon la nouvelle conception. | Tokyo |
| SIR : expérience de conception PIR | Vérifiez que l'incident de sécurité est mappé au modèle de rapport en fonction de la configuration de l'administrateur. | Tokyo |
| SIR : lier l'incident de sécurité à un incident de sécurité majeur | Liez un incident de sécurité à un incident de sécurité majeur existant et validez les données de l'incident de sécurité repris sur l'incident de sécurité majeur. | Tokyo |
| SIR : promouvoir l'incident de sécurité comme incident de sécurité majeur | Promouvoir un incident de sécurité en tant qu'incident de sécurité majeur et valider les données de l'incident de sécurité déployé jusqu'à l'incident de sécurité majeur. | Tokyo |
| SIR : proposer un incident de sécurité comme incident de sécurité majeur | Proposez un incident de sécurité en tant qu'incident de sécurité majeur et validez les données de l'incident de sécurité déployé jusqu'à l'incident de sécurité majeur. | Tokyo |
| SIR : cycle de vie des incidents de sécurité | Validez le cycle de vie d’un incident de sécurité avec le workflow de tâches de réponse en cas de violation de politique. | Yokohama |
| SIR : créer un ticket de sécurité | Créez un ticket de sécurité à partir du formulaire Incident de sécurité. | Yokohama |
| Vérifier que seuls les membres autorisés peuvent accéder à l'incident de sécurité une fois que l'option Appliquer la restriction est activée | Vérifiez que seuls les membres autorisés peuvent accéder à l'incident de sécurité une fois que l'option Appliquer la restriction est activée. | Yokohama |
| Vérifiez que l’incident de sécurité activé avec « Appliquer la restriction » n’est visible pour aucun utilisateur | Vérifiez que l’incident de sécurité activé avec « Appliquer la restriction » n’est visible par aucun utilisateur. | Yokohama |
| Valider l'accès en lecture | Validez l'accès à l'affichage. | Yokohama |
| Valider l'accès en écriture | Validez l'accès en modification. | Yokohama |
| Espace de travail SIR : accès en lecture | Vérifiez que l’utilisateur avec accès en lecture peut voir l’incident de sécurité sans disposer des rôles de sécurité, même dans l’espace de travail. | Yokohama |
| Espace de travail SIR : accès en écriture | Vérifiez que l’utilisateur disposant d’un accès en écriture peut mettre à jour l’incident de sécurité sans disposer de rôles de sécurité. | Yokohama |
| Espace de travail SIR : créer un incident de sécurité | Créer un incident de sécurité à partir de l’espace de travail. | Yokohama |
| Espace de travail SIR : créer une tâche de réponse | Créez une nouvelle tâche de réponse à partir d’un incident de sécurité existant. | Yokohama |
| Now Assist pour Sécurité : synthèse des incidents de sécurité actifs | Résumez un incident de sécurité actif et validez les sections affichées. | Zurich |
|
Now Assist pour Sécurité : incident de sécurité Summarization_Share aux notes de travail |
Partagez le résumé généré dans les notes de travail. | Zurich |
| Now Assist pour Sécurité : synthèse des incidents de sécurité fermés | Résumez un incident de sécurité clôturé et validez les sections affichées. | Zurich |