Resolva ameaças à segurança com o playbook
Use o Playbook para resolver determinados tipos de ameaças à segurança de maneira passo a passo. Por exemplo, você pode resolver ataques de phishing e ameaças causados por atividade de código mal-intencionado usando playbooks.
Antes de Iniciar
Função necessária: sn_si.admin ou admin
Por Que e Quando Desempenhar Esta Tarefa
Ao trabalhar em cada tarefa, insira anotações de trabalho para ajudar a analisar ataques semelhantes no futuro. Depois que uma ameaça é identificada, você também pode usar as informações no playbook para colocar a ameaça em quarentena, isolar ativos afetados de forma semelhante e remover malware.
O sistema de base inclui artigos de conhecimento para cada uma das tarefas do playbook. No entanto, você pode escreva seus próprios artigos de conhecimento e. associe-os a tarefas do playbook .
Procedimento
Resolver ataques de phishing relatados pelo usuário com o playbook
O playbook de phishing orienta você nas tarefas necessárias para analisar e resolver um ataque de phishing relatado por um dos funcionários da sua empresa.
Como os incidentes de segurança são criados a partir de ataques de phishing relatados pelo usuário
Durante a configuração da Resposta do incidente de segurança, o administrador do sistema cria uma série de regras de correspondência de e-mail que pode identificar e-mails que contêm sinais de um ataque de phishing. Quando os funcionários recebem um e-mail suspeito que contém os sinais comuns de um ataque de phishing (conforme definido por suas políticas de segurança), eles podem enviá-lo como um anexo .eml para o endereço de e-mail de phishing definido pela sua organização.
- A descrição resumida inclui phishing relatado pelo usuário, seguido pelo assunto real do e-mail de origem.
- O arquivo .eml é anexado ao incidente de segurança.
- Se o .eml contiver observáveis, eles serão analisados e as pesquisas de aprimoramento e ameaça serão realizadas automaticamente.
O playbook de phishing contém tarefas para ajudar você a analisar, conter e erradicar uma ameaça de phishing. As tarefas são organizadas em estados (por exemplo, Análise , Conter e assim por diante). Quando todas as tarefas de um estado forem concluídas, o playbook orientará você para o próximo estado.
Analisando detalhes do incidente de segurança
- Determinar a validade do incidente.
- Estudar o impacto da ameaça potencial.
- Coordenar uma resposta eficaz ao incidente.
- Familiarize-se com os artigos de conhecimento.
- Abra o anexo de e-mail e examine-o em busca de sinais de elementos de phishing comuns.
- Revise os resultados da pesquisa de ameaças.
Que contém o incidente de segurança
Quando o incidente de segurança está em Conter estado, você receberá tarefas para revisar os detalhes do e-mail. Para garantir que as ameaças não entrem em sua organização, atualize as defesas de rede, na forma de assinaturas e regras do Sistema de defesa contra invasão (IDS) e do Sistema de prevenção de invasão (IPS).
- Tome ações para limitar os impactos da ameaça, como isolar os dispositivos afetados.
- Examine os observáveis anexados ao e-mail.
- Determine se algum conteúdo de e-mail está associado a uma ameaça conhecida, incluindo:
- URL
- Remetente do e-mail
- URL de phishing
- Endereço IP do servidor SMTP do remetente
Erradicar o malware
Depois de implantar assinaturas e regras atualizadas em sua solução antivírus, use as tarefas em Erradicar estado para determinar se o malware está presente e manipulá-lo adequadamente.
- Verifique os endpoints dos dispositivos afetados quanto à presença de malware.
- Remova qualquer malware encontrado.
- Como último recurso, limpe e recrie a imagem dos dispositivos host.
Revisando o incidente de segurança
Se você determinou que um ataque de phishing foi um alarme falso ao executar as tarefas de análise, o incidente de segurança será movido para Revisão e você precisa notificar seus usuários para que eles saibam que é seguro abrir o anexo de e-mail.
Fechando o incidente de segurança
Quando todas as tarefas no playbook forem concluídas, o incidente de segurança será movido para Encerrado estado. Você deve inserir comentários de encerramento antes que o incidente possa ser encerrado.
Cancelando um incidente de segurança
Quando um incidente de segurança está em Revisão e você informou com sucesso aos usuários que o e-mail não é uma ameaça, o. Cancelado o estado se torna ativo e você pode cancelar o incidente de segurança.
Associe um artigo de conhecimento a uma tarefa do playbook
Ao analisar ameaças à segurança usando Resposta a incidentes de segurança playbook, você pode exibir artigos de conhecimento para cada tarefa, se definido pela sua organização. Se os artigos de conhecimento não estiverem presentes, você poderá criá-los e associá-los a tarefas do playbook.
Antes de Iniciar
Função necessária: sn_sir.knowledge_admin e sn_si.admin ou admin
Procedimento
Adicione uma tarefa personalizada ao playbook
. Espaço do analista de segurança o sistema de base inclui uma série de tarefas para cada categoria de ameaça. Você pode criar tarefas personalizadas que atendam às necessidades exclusivas do seu sistema ou clientes.
Antes de Iniciar
Função necessária: sn_si.basic ou security_admin