Nutzeranfragen erstellen

Unterstützt in:

In diesem Dokument wird beschrieben, wie Sie eine Anfragevorlage erstellen. Außerdem wird der End-to-End-Ablauf veranschaulicht, von der Einreichung einer Anfrage durch einen Nutzer bis zur automatischen Bearbeitung des Falls durch ein Playbook.

Sie können Anfragen für Endnutzer definieren, die direkt auf der Startseite ausgewählt werden können. Diese Anfragen dienen als internes Ticketsystem, mit dem verschiedene Teams wie die IT-Abteilung und das SOC oder ein Managed Security Service Provider (MSSP) und ein Endnutzer effizienter kommunizieren können.

Jede Anfrage kann auf zwei Arten bearbeitet werden:

  • Manuell durch einen Analysten
  • Automatisch durch ein Playbook, das den gesamten Prozess optimiert

Sie können Anfragen definieren, die Nutzer auf der Startseite auswählen können. Ein Analyst kann jede Anfrage manuell bearbeiten oder ein Playbook kann sie automatisieren. Die Plattform dient als internes Ticketsystem. Jede Anfrage wird auf der Plattform als Fall mit dem Label Anfrage erfasst.

Beispiele für solche Anfragen:

  • Schädliche IP-Adressen blockieren
  • SIEM-Regeln optimieren
  • Neuen Nutzer einarbeiten

In diesem Dokument wird gezeigt, wie Sie eine Anfragevorlage erstellen, und der End-to-End-Ablauf wird beschrieben.

Berechtigungen für interne Nutzer hinzufügen

Für diesen Anwendungsfall empfehlen wir, zu planen, welche Anfragen automatisiert werden sollen, und dann das zugehörige Playbook zu erstellen.

Anfrage definieren

So definieren Sie eine Anfrage für Salesforce-Berechtigungen:

  1. Gehen Sie zu Einstellungen> Umgebungen > Anfragen.
  2. Klicken Sie auf Hinzufügen Anfragen hinzufügen.
  3. Geben Sie im Dialogfeld Anfrageablauf hinzufügen einen logischen Namen ein und wählen Sie eine Umgebung aus.
  4. Wählen Sie einen Anfragetyp aus. Mit dieser Kategorie wird festgelegt, welche Entitäten in der Liste Ereignisfelder angezeigt werden. Wählen Sie für diesen Anwendungsfall den Anfragetyp Anmeldung aus.
  5. Ereignisfelder ermöglichen es der Plattform, die eingehende Anfrage zu erkennen und im Hintergrund die entsprechende Zuordnung und Modellierung vorzunehmen.
  6. Geben Sie im Abschnitt Ereignisfelder manuell einen Feldnamen ein und wählen Sie dann den Feldtyp aus, z. B. email oder string.
  7. Fügen Sie im Feld Wasserzeichen eine Anleitung für den Antragsteller hinzu.
  8. In der Liste Rohereignisfeld können Sie ein Ereignisfeld auswählen, um ein Rohereignis zu importieren, oder Entitäten verwenden, die Sie später in Playbooks verwenden können. In diesem Beispiel werden die Entitäten Username und SourceUserName verwendet.
  9. Klicken Sie auf Hinzufügen.

Playbook erstellen

In der folgenden Anleitung wird beschrieben, wie Sie ein Playbook erstellen, das automatisch ausgeführt wird, wenn eine neue Anfrage für einen Fall auf der Plattform eingeht:

  1. Erstellen Sie ein neues Playbook mit einem geeigneten Namen und einer geeigneten Umgebung.
  2. Wählen Sie den Benachrichtigungstyp-Trigger aus, legen Sie die Bedingung auf Gleich und den Wert auf die von Ihnen erstellte Anfragevorlage fest. In diesem Fall ist das Salesforce-Genehmigungen für Berechtigungen.
  3. Fügen Sie das Active Directory Enrich Entities hinzu, um weitere Informationen zum Nutzer zu erhalten.
  4. Fügen Sie die Aktion Active Directory: Add User to Group (Active Directory: Nutzer zur Gruppe hinzufügen) hinzu und legen Sie die folgenden Parameter fest:
    • Aktionstyp: Manuell: Das Playbook wird angehalten und wartet auf weitere Anweisungen.
    • Zuweisen an: Administrator: Weisen Sie den Schritt einem bestimmten Nutzer oder einer SOC-Rolle wie Administrator zu. Die ausstehende Aktion wird dann auf der Startseite und in der Fallansicht angezeigt.
    • Nachricht an zugewiesene Person: Diese Nachricht wird in den Details der ausstehenden Aktion angezeigt. Geben Sie beispielsweise Bitte genehmigen oder lehnen Sie die Berechtigung für den Nutzer [Entity.Identifier] für die Salesforce-Gruppe ab. ein.
    • Zeit für die Antwort: Aktivieren Sie diesen Timer und geben Sie dem zugewiesenen Nutzer einen Tag Zeit, um zu antworten.
  5. Fügen Sie die Aktion Siemplify Close Case hinzu. Durch diese Aktion wird das Playbook geschlossen, nachdem der Administrator die Anfrage genehmigt oder abgelehnt hat.

Die Anfrage wird jetzt mit dem entsprechenden Playbook erstellt.

Anfrage genehmigen

Der Nutzer wählt eine Anfrage aus. Weitere Informationen finden Sie unter Anfrage über „Mein Arbeitsbereich“ ausfüllen. Nachdem ein Nutzer die Auswahl der Anfrage eingereicht hat, wird sie als Anfragefall im System erfasst. Das Playbook wartet dann auf die Eingabe des Administrators, um fortzufahren.

Sie können die ausstehende Anfrage an drei verschiedenen Stellen auf der Plattform sehen und genehmigen:

  • Fälle: Klicken Sie unter der entsprechenden Benachrichtigung auf den Tab Playbooks und dann in der Seitenleiste auf Ausführen, um die Anfrage zu genehmigen.
  • Fälle > Übersicht: Klicken Sie im entsprechenden Widget auf Ausführen.
  • Startseite: Klicken Sie auf den Tab Ausstehende Aktionen, wählen Sie Erforderliche ausstehende Aktion aus und klicken Sie auf Ausführen, um die Anfrage zu genehmigen.

Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten