Use as tentativas de VPN bem-sucedidas do playbook de Contas de serviço

  • Versão de lançamento: Zurich
  • Atualizado 31 de jul. de 2025
  • 1 min. de leitura
  • Use este playbook para investigar incidentes que rastreiam tentativas de login bem-sucedidas de contas de serviço por meio de VPN. As etapas a seguir fornecem um passo a passo das ações, tarefas e subfluxos que estão disponíveis nas tentativas de VPN bem-sucedidas do Playbook de contas de serviço.

    Antes de Iniciar

    Função necessária:
    • sn_si.admin
    • flow_designer

    Procedimento

    1. Quando o playbook é acionado e começa a ser executado, na Ação 1, eleve o incidente de segurança para alta prioridade e notifique imediatamente seu gerente.
    2. Na Ação 2, entre em contato com o responsável pela conta de serviço para validar a justificativa de negócios.
      Você pode usar o modelo de e-mail fornecido para entrar em contato com o proprietário da conta de serviço para validar a justificativa de negócios.
    3. Na Ação 3, verifique se o responsável pela conta de serviço forneceu uma justificativa comercial válida.
      Figura 1. Tentativas de VPN bem-sucedidas do Playbook Contas de serviço - Corp/Nuvem
      Tarefa de resposta para verificar se o responsável pela conta de serviço forneceu uma justificativa comercial válida.
    4. Na Ação 4, se o responsável pela conta de serviço forneceu uma justificativa comercial válida, execute as seguintes etapas:
      1. Em Ação 5, adicione o IP de origem à lista de permissões, se necessário.
      2. Na Ação 6, documente as descobertas até agora.
      3. Em Ação 7, inicie uma revisão pós-incidente.
        Na Ação 8, após a revisão pós-incidente, o fluxo termina.
      Figura 2. Usando as tentativas de VPN bem-sucedidas do playbook Contas de serviço - Corp/Nuvem
      Tarefa de resposta para verificar se o responsável pela conta de serviço forneceu uma justificativa comercial válida.
    5. Na Ação 9, se o responsável pela conta de serviço não forneceu uma justificativa comercial válida, execute as seguintes etapas:
      1. Na Ação 10, bloqueie temporariamente a conta de serviço enquanto a investigação ocorrer.
      2. Em Ação 11, redefina as senhas da conta de serviço comprometida.
      3. Na Ação 12, verifique os logs para todos os tipos de atividade que a conta pode usar.
        Procure logs de autenticação, como logs do Active Directory, logs de auditoria, logs do Okta, logs do Office 365 e assim por diante.
      4. Em Ação 13, encontre os detalhes de certificação da máquina usados para autenticar com a assistência da equipe de suporte de TI.
      5. Na Ação 14, levante a contenção e traga os sistemas de volta aos padrões operacionais.
      6. Em Ação 15, conclua a revisão pós-incidente antes de fechar a tarefa.