複数の IP からの Okta ユーザーログイン失敗用 Playbook

  • リリースバージョン: Washingtondc
  • 更新日 2024年02月01日
  • 読む1読むのに数分
  • このプレイブックでは、Okta でのユーザーログイン失敗のインシデントを調査するための体系的な修正手順について説明します。

    「複数の IP からの Okta ユーザーログインの失敗 (Okta User Login Failures from Multiple IP)」プレイブックには、Okta で複数の ServiceNow 以外の IP からの ServiceNow アカウントエラーが観察された場合のアラートの分析について説明しています。この Playbook に関連するアラートは、Okta ログを確認します。1 時間以内に 3 つを超える ServiceNow 以外の IP 範囲から ServiceNow ユーザー ID のログインに失敗した場合、アラートがトリガーされます。

    Okta User Login Failure from Multiple IP Playbook の開始

    1. sn_si.user および flow_designer ロールを持つユーザーとしてログインします。
    2. 移動先 すべて > Flow Designer をクリックし、[ 複数の IP からの Okta ユーザーログイン失敗 (Okta User Login Failure from Multiple IPs )] プレイブックを選択します。
    3. (オプション)複数の IP からの Okta ユーザーログイン失敗 Playbook フローのコピーを作成し、必要な変更を加えることができます。Playbook のフローのコピーを作成するには、[ その他のアクション] メニュー アイコンをクリックし、[ フローのコピー] を選択します。このステップは、フローをカスタマイズまたは変更する場合にのみ実行します。
      図 : 1. 複数の IP からの Okta ユーザーログイン失敗 Playbook
      複数 IP からの Okta ユーザーログイン失敗 Playbook の概要
    4. Playbook をアクティブ化します。
      • ベースシステムで利用可能な Playbook を使用するには、メインフローをアクティブ化します。
      • 必要な変更を行った後、コピーしたフローをアクティブ化します。

    トリガー条件:この Playbook は、 カテゴリログイン失敗の場合にトリガーされ、セキュリティインシデントに関連付けられます。

    図 : 2. 複数の IP からの Okta ユーザーログイン失敗 Playbook トリガー条件
    複数の IP からの Okta ユーザーログイン失敗 Playbook のトリガー条件。