このプレイブックを使用して、Mimikatz DCShadow が原因と疑われるセキュリティインシデントを調査します。以下に示すステップは、T1003 - 防御回避 - Mimikatz DCShadow プレイブックで使用できるアクション、タスク、サブフローの段階的な説明です。
始める前に
必要なロール:
- sn_si.admin
- flow_designer
手順
-
プレイブックがトリガーされて実行が開始されたら、アクション 1 で、新しい DC (ドメインコントローラー) の作成を担当するアカウントを見つけます。
-
アクション 2 では、ビジネス上の根拠を検証するためにユーザーに連絡します。
提供されたメールテンプレートを使用して、ユーザーに連絡できます。
-
アクション 3 では、ユーザーが有効なビジネス上の根拠を提供したかどうかを確認します。
-
アクション 4 で、ユーザーが有効なビジネス上の根拠を提供した場合は、次の手順を実行します。
-
アクション 5 では、これまでの結果を文書化します。
-
アクション 6 では、インシデントの事後レビューを開始します。
アクション 7 では、インシデントの事後レビューの後、フローが終了します。
-
アクション 8 では、ユーザーが有効なビジネス上の正当な理由を提供しなかった場合に、次の手順を実行します。
-
アクション 9 では、関連するすべてのアカウント、コンピューター、およびその他のデバイスをロックダウンまたは隔離します。
-
アクション 10 では、ロックダウンされたアカウントについてフォレンジック調査を実行し、データが盗み出されていないか、悪意のあるコードが挿入されていないかを特定します。
-
アクション 11 では、影響を受けるリソースを再イメージ化します。
-
アクション 12 では、封じ込めを解除し、システムを運用標準に戻します。
-
アクション 13 では、タスクをクローズする前にインシデントの事後レビューを完了します。