Gerencie ameaças à segurança usando Espaço do analista de segurança

  • Versão de lançamento: Zurich
  • Atualizado 31 de jul. de 2025
  • 6 min. de leitura
  • Resposta a incidentes de segurança inclui uma nova interface do usuário chamada Espaço do analista de segurança que apresenta ferramentas avançadas para ajudar na análise, incluindo o playbook, a exibição de verificação e guias para trabalhar em vários incidentes de segurança.

    Criadas especificamente para analistas de segurança, as poderosas ferramentas do Espaço do analista de segurança permite que você analise o volume cada vez maior de dados associados a incidentes de segurança. E as ações automatizadas reduzem significativamente o tempo de investigação do incidente de segurança, o que pode ser a diferença entre interromper um ataque e sofrer uma violação.

    Antes de usar o. Espaço do analista de segurança

    Antes de começar a usar Espaço do analista de segurança, Você deve garantir que sua instância tenha pelo menos London Patch 3 instalado, que você tenha as funções corretas definidas e que tenha Baixado a aplicação de IU de Resposta de incidente de segurança do ServiceNow Store.
    Nota:
    Se sua instância estiver executando uma versão anterior à London Patch 3, você deverá solicitar o plug-in de IU de Resposta de incidentes de segurança por meio do sistema de Atendimento ao cliente HI.

    Como acessar o Espaço do analista de segurança

    Para acessar este novo espaço, navegue até Incidente de segurança > Incidentes (Nova IU).

    Figura 1. Incidente de segurança
    Barra de navegação de Incidente de segurança

    O espaço é aberto em uma guia separada do navegador.

    Figura 2. Incidentes de segurança
    Todos os incidentes de segurança em aberto

    Localize os incidentes de segurança que você deseja analisar com Filtros rápidos

    . Espaço do analista de segurança o fornece várias ferramentas para filtrar a lista de incidentes de segurança para que você possa encontrar rapidamente os incidentes de segurança que deseja analisar. Os Filtros rápidos permitem selecionar um subconjunto dos incidentes de segurança com base nos critérios no filtro.
    Figura 3. Filtros rápidos
    Filtros rápidos

    Basta clicar no filtro rápido que você deseja usar.

    Nota:
    Você pode clicar em um Editar botão para identificar quais filtros rápidos você deseja exibir na tela de lista. No mínimo um filtro deve ser selecionado, até no máximo seis.

    Você pode definir filtros rápidos adicionais, bem como filtros primários para Espaço do analista de segurança, usando o ambiente clássico. Para obter mais informações, consulte Configurar filtros primário e secundário para Espaço do analista de segurança.

    Personalize a lista de incidentes de segurança

    Como acontece com todas as listas em sua instância, o Espaço do analista de segurança fornece ferramentas para personalizar a lista e classificar as informações exibidas para atender às suas necessidades de análise.
    Figura 4. Personalize a lista de incidentes de segurança
    Opções de filtragem da lista de incidentes de segurança

    Poupe tempo com a exibição de verificação

    Antes de abrir um registro de incidente de segurança, você pode economizar tempo usando a exibição de verificação. Este recurso permite localizar rapidamente artefatos de segurança vitais sem precisar recarregar a página inteira. Basta clicar em > ícone à esquerda de um número de incidente de segurança para dar uma olhada.

    Figura 5. Exibição de verificação
    Incidente de segurança mostrando a exibição de verificação
    A exibição Peek fornece um snapshot de informações vitais em uma única exibição. Esta exibição pode economizar um tempo valioso quando você está trabalhando com vários incidentes. Você pode clicar nas setas para baixo em determinados campos para fazer atualizações dinâmicas, como atribuir um grupo de atribuição ou um analista específico.
    Figura 6. Verificar detalhes da exibição
    Verificar detalhes

    Execute ações rápidas em um incidente de segurança

    Depois de selecionar e abrir um incidente de segurança específico, você pode executar ações de economia de tempo no registro.
    • Se o incidente de segurança estiver aberto, clique em Editar registro ícone para fazer mudanças rápidas em qualquer um de seus campos. Se o registro estiver fechado, você poderá mudar somente seu marcador.
    • Clique em Gerenciar anexos para anexar arquivos ao incidente de segurança. Você também pode baixar ou remover arquivos anexados e editar a criptografia aplicada aos anexos.
    • Clique em Compor e-mail para enviar um e-mail rápido para um colega. Os e-mails podem ser de formato livre ou você pode enviar e-mails predefinidos selecionados em uma lista de modelos. E-mails enviados e respostas recebidas são capturados na Linha do tempo do incidente.
      Nota:
      Você pode criar modelos personalizados que contenham conteúdo reutilizável para e-mails e notificações por e-mail. As variáveis podem ser usadas para inserir informações específicas do incidente ou alerta de segurança, como linha de assunto, prioridade ou categoria de ameaça. Use a tabela Incidente de segurança [sn_si_incident] para e-mails e notificações por e-mail relacionadas a. Resposta a incidentes de segurança. Para obter mais informações, consulte Modelos de e-mail
    • Clique em Mais para exibir um snapshot rápido do incidente de segurança, como a descrição, o impacto nos negócios e a prioridade. Você também pode clicar na seta para baixo em Grupo de atribuição e. Atribuído a. campos para fazer mudanças dinâmicas nesses campos.
    Figura 7. Grupo de atribuição
    Ações rápidas

    Trabalhe com vários incidentes de segurança

    A interface com guias permite que você mantenha vários incidentes de segurança abertos simultaneamente para que você possa alternar entre eles com um único clique. Isso pode economizar tempo e permitir que você veja o panorama geral quando ameaças de várias fontes são identificadas.
    Figura 8. Trabalhe com vários incidentes de segurança
    Interface com guias de incidente de segurança

    Exiba informações de análise nas guias de incidentes de segurança

    Quando você abre um registro de incidente de segurança, três guias são mostradas:
    • Visão geral
    • Explorar
    • Linha do tempo do incidente

    Guia "Visão geral"

    Use Visão geral para exibir informações em um incidente de segurança em um único local. Não há necessidade de abrir outra aplicação ou console.
    Figura 9. Visão geral
    Guia Visão geral
    Os blocos que são exibidos no Visão geral as guias são personalizáveis. Você pode recolhê-los e expandi-los conforme necessário e movê-los arrastando Alça ícone. Clique em Mais opções ícone para excluir um bloco ou mudar o texto do título.
    Figura 10. Guia "Visão geral"
    Contornando a guia Visão geral.

    Guia Explorar

    Configure os blocos exibidos no Visão geral usando Explorar guia. Basta selecionar os blocos que você deseja exibir no painel esquerdo e clicar em Fixar ícone. Os blocos fixados aparecem automaticamente em Visão geral guia.
    Figura 11. Guia Explorar
    Fixar na Visão geral
    O painel esquerdo do Explorar inclui uma ampla variedade de informações que você pode exibir no Visão geral guia. Por exemplo, expanda Observáveis para exibir essas listas relacionadas.
    • Observáveis
    • Resultados da Pesquisa de ameaças
    • Resultados da verificação de segurança
    • Pesquisas de domínio
    • Aprimoramento de Observável

    Listas relacionadas adicionais estão disponíveis em Usuários , Itens de configuração e Incidentes .

    Guia Linha do tempo do incidente

    Use Linha do tempo do incidente durante sua investigação para fins de acompanhamento. Sempre que uma ação é executada em um incidente de segurança, o sistema a registra na Linha do tempo do incidente.
    • Você também pode adicionar anotações de trabalho manualmente à linha do tempo digitando-as em Adicionar anotações de trabalho e clicando Publicar .
    • Você pode pesquisar uma atividade de linha do tempo específica usando a caixa Pesquisar.
    • . Atividade de filtro o ícone permite exibir somente os tipos de atividade da linha do tempo que você deseja ver (por exemplo, somente incidentes criados por um analista específico).
    • Você pode adicionar ou remover a Linha do tempo do incidente do Visão geral usando Fixar/Desfixar ícone.
    Figura 12. Guia Linha do tempo do incidente
    Linha do tempo do incidente

    Lide com incidentes de segurança usando o Playbook

    Resolva determinados tipos de ameaças à segurança de maneira passo a passo usando os playbooks de analista de segurança integrados. Por exemplo, um analista pode usar o playbook para resolver ataques de phishing e ameaças causados por atividades de código mal-intencionado. Para obter mais informações, consulte Resolva ameaças à segurança com o playbook.