Use o playbook de tentativa de acesso a contas desativadas

  • Versão de lançamento: Zurich
  • Atualizado 31 de jul. de 2025
  • 2 min. de leitura
  • Use este playbook quando um funcionário cuja conta está encerrada, desabilitada ou separada tentar fazer login com suas credenciais. As etapas a seguir fornecem um passo a passo das ações, tarefas e subfluxos que estão disponíveis no playbook Acesso à tentativa de contas desativadas.

    Antes de Iniciar

    Função necessária:
    • sn_si.admin
    • flow_designer

    Procedimento

    1. Quando o playbook é acionado e começa a ser executado, na Ação 1, verifique se a tentativa de acesso às contas desativadas foi feita por um usuário ativo.
    2. Na Ação 2, verifique se a tentativa de acesso às contas desativadas foi feita por um funcionário ativo.
      Figura 1. Tentativa de acesso ao playbook de contas desativadas
      Tarefa de resposta para verificar se a tentativa de acesso às contas desativadas foi feita por um funcionário ativo.
    3. Se a tentativa de acesso às contas desativadas tiver sido feita por um funcionário ativo, execute as seguintes etapas:
      1. Na Ação 3, verifique se o usuário tinha um projeto ou caso de teste que fez com que o usuário se tornasse um funcionário inativo.
      2. Na Ação 4, se o usuário não tiver um projeto ou caso de teste que fez com que o usuário se tornasse um funcionário inativo, trabalhe com a equipe de suporte DE TI para corrigir a configuração incorreta.
        O fluxo termina.
      3. Na Ação 5, se o usuário tinha um projeto ou caso de teste que fez com que o usuário se tornasse um funcionário inativo, execute as seguintes etapas:
        1. Na Ação 6, documente as descobertas até agora.
        2. Em Ação 7, inicie uma revisão pós-incidente.

          Na Ação 8, após a revisão pós-incidente, o fluxo termina.

    4. Na Ação 9, se a tentativa de acesso à conta desativada não tiver sido feita por um funcionário ativo, execute as seguintes etapas:
      1. Na Ação 10, verifique se o usuário teve logins bem-sucedidos.
      2. Na Ação 11, verifique quando o funcionário foi desintegrado.
      3. Na Ação 12, investigue os eventos no Splunk para examinar as atividades do usuário durante o período.
      4. Na Ação 13, com base na investigação até o momento, determine se o usuário extrafiltrau dados.
      5. Na Ação 14, se o usuário não tiver filtrado nenhum dado, execute as seguintes etapas:
        1. Na Ação 15, trabalhe com a equipe de suporte de TI para encerrar todas as sessões ativas e desabilitar as contas.
        2. Na Ação 16, documente as descobertas até agora.
        3. Em Ação 17, inicie uma revisão pós-incidente.

        Na Ação 18, após a revisão pós-incidente, o fluxo termina.

        Figura 2. Usando o playbook de tentativa de acesso a contas desativadas
        Tarefas de resposta se a tentativa de acesso às contas desativadas não tiver sido feita por um funcionário ativo
    5. Na Ação 19, se o usuário tiver filtrado dados, execute as seguintes etapas:
      1. Na Ação 20, bloqueie o usuário mal-intencionado e destrua todas as sessões ativas.
      2. Na Ação 21, trabalhe com a equipe de suporte de TI para desabilitar todas as contas.
      3. Na Ação 22, certifique-se de que os recursos sejam restaurados para o estado normal e livres de qualquer atividade mal-intencionada.
        Se necessário, você pode recriar a imagem dos recursos.
      4. Na Ação 23, levante a contenção e traga os sistemas de volta aos padrões operacionais.
      5. Em Ação 24, conclua a revisão pós-incidente antes de fechar a tarefa.