Outras tarefas de configuração Security Incident Response adicionais
Se você for um administrador no domínio global, configure como Security Incident Response lida com as operações diárias.
Antes de Iniciar
Essas opções são padrão para muitas aplicações de gestão de serviços e, como tal, usam a terminologia de gestão de serviços. Por exemplo, Solicitação é usada para a tarefa principal (ou seja, o incidente de segurança) e Tarefa é usada para subtarefas ou Tarefas de resposta.
Se você for um administrador em um domínio inferior ao domínio global, poderá exibir a tela Configurações, mas não poderá modificar as configurações.
Procedimento
Bloquear administração de segurança
Para proteger as investigações e manter os incidentes de segurança privados, você pode restringir o acesso Security Incident Response a funções e ACLs específicas de segurança. Os administradores que não são de segurança podem ter acesso restrito, a menos que você permita expressamente a entrada.
Antes de Iniciar
Quando a aplicação Security Incident Response é ativada, o usuário Administrador do sistema recebe a função sn_si.admin por padrão. O Administrador do sistema é o único administrador que pode configurar grupos e usuários de segurança.
Uma função de segurança é necessária para ter acesso a Security Incident Response recursos e registros.
Função necessária: sn_si.adminProcedimento
Gerenciar acesso de chamador restrito
O recurso Acesso de chamador restrito (RCA) permite que um administrador defina o acesso entre escopos a uma aplicação ou recurso de aplicação e permita ou negue solicitações de acesso. Este recurso está habilitado em Security Incident Response por padrão para que os analistas de segurança possam proteger informações confidenciais relacionadas à segurança.
Executar testes de início rápido para Security Incident Response
Valide se Security Incident Response ainda funciona depois que você faz mudanças de configuração, como aplicar um upgrade ou desenvolver uma aplicação. Copie e personalize esses testes de início rápido para aprovar ao usar seus dados específicos da instância.
Os testes de início rápido Security Incident Response exigem a ativação do plug-in Resposta a incidentes de segurança (com.snc.security_incident) e o carregamento dos dados de demonstração.
| Teste | Descrição | Versão de lançamento |
|---|---|---|
| SIR: criar incidente de segurança | Determine se um usuário pode criar um incidente de segurança com êxito a partir do formulário de incidente de segurança. | Xanadu |
| SIR: criar incidente de segurança por meio do catálogo de incidentes de segurança | Determine se um usuário pode criar um incidente de segurança com êxito a partir do formulário de incidente de segurança. | Xanadu |
| SIR: ciclo de vida do incidente de segurança | Valide as tarefas de resposta do fluxo de trabalho de violação de política. | Xanadu |
| SIR: pesquisa de ameaças | Valida a funcionalidade de pesquisa de ameaças. | Xanadu |
| SIR: configuração OOTB das avaliações de PIR | Use este teste para validar avaliações de PIR e configurações de sistema de base. | Xanadu |
| SIR: configuração condicional das avaliações de PIR | Verifique se incidentes de segurança correspondentes à regra condicional obrigatória não são encerrados sem a conclusão da avaliação pós-incidente. Verifique se os incidentes de segurança correspondentes à regra condicional opcional podem ser encerrados sem a conclusão da avaliação pós-incidente. Verifique se as avaliações não são geradas para os incidentes de segurança que não correspondem a nenhuma regra. |
Xanadu |
| SIR: verificação do tempo de execução do PIR | Verifique se os relatórios PIR estão configurados e anexados aos incidentes de segurança de acordo com o novo design. | Xanadu |
| SIR: verificação de configuração do tempo de design do PIR | Verifique se o incidente de segurança está mapeado com o modelo de relatório baseado na configuração do administrador. | Xanadu |
| SIR: Vincular o incidente de segurança a um importante incidente de segurança existente | Vincule um Incidente de Segurança a um Incidente de Segurança Importante existente e valide os dados do Incidente de Segurança implementados no Incidente de Segurança Importante. | Xanadu |
| SIR: promover o incidente de segurança como um incidente de segurança importante | Promova um Incidente de Segurança como um Incidente de Segurança Importante e valide os dados do Incidente de Segurança implementados no Incidente de Segurança Importante. | Xanadu |
| SIR: propor Incidente de Segurança como Incidente de Segurança Importante | Proponha um Incidente de Segurança como Incidente de Segurança Importante e valide os dados de Incidente de Segurança implementados no Incidente de Segurança Importante. | Xanadu |
| Verifique se somente Membros permitidos podem acessar o incidente de segurança quando a opção Impor restrição estiver ATIVADA | Verifique se somente membros permitidos podem acessar o incidente de segurança quando a opção Impor restrição estiver ativada. | Xanadu |
| Verifique se somente Grupos permitidos podem acessar o incidente de segurança quando a opção Impor restrição estiver ATIVADA | Verifique se somente grupos permitidos podem acessar o incidente de segurança quando a opção Impor restrição estiver ativada. | Xanadu |
| Validar acesso de leitura | Valide o acesso de exibição. | Xanadu |
| Validar acesso de gravação | Valide o acesso de edição. | Xanadu |