Реагирование. Блокировка учетной записи и сброс пароля с помощью подтверждения пароля

Развернуть все | Свернуть все

Предустановленный плейбук "Реагирование. Блокировка учетной записи и сброс пароля с помощью подтверждения пароля" позволяет вам реагировать на потенциально скомпрометированные учетные записи, блокируя выбранную учетную запись в Active Directory, сбрасывая ее пароль и инициируя действия по исправлению положения актива после явного подтверждения в алерте. Плейбук сочетает в себе ограничение доступа к учетной записи с помощью антивирусной проверки и завершением сеанса на зараженных устройствах, чтобы снизить риск дальнейшей активности нарушителей.

Перед использованием плейбука вам нужно скачать скрипты и список зависимостей, которые требуются для правильной работы плейбука.

Нажмите здесь, чтобы узнать, как скачать и подготовить скрипты

Также необходимо подготовить среду следующим образом:

  1. Настройте интеграцию с Active Directory и убедитесь, что учетная запись для реагирования имеет разрешения на отключение пользователей и сброс паролей, а также настройте интеграцию с решением для защиты активов, которое будет выполнять антивирусную проверку и завершать вредоносные сеансы.
  2. Убедитесь, что область действия плейбука и триггер согласованы с алертами, связанными с подозрительной активностью учетной записи, и что режим (например, Обучение) требует вашего одобрения перед выполнением действий.

Как создать плейбук, см. в статье Создание плейбуков.

Нажмите здесь, чтобы просмотреть полное выражение, которое содержит триггер плейбука.

Функции, используемые плейбуком: blockLDAPAccount, resetLDAPPassword, avScan, killProcess.

Во время выполнения этот плейбук добавляет комментарий к алерту и предлагает подтвердить, следует ли применять реагирование к выбранной учетной записи и связанным активам. Если вы подтвердите выполнение реагирования, плейбук выполнит следующие действия по очереди:

  1. Блокирует учетную запись в Active Directory и сбросит ее пароль.
  2. Запустит антивирусную проверку соответствующих устройств.
  3. Завершит активные сеансы, связанные с учетной записью, в соответствии с настроенными шагами реагирования.

Нажмите здесь, чтобы увидеть последовательность действий по реагированию, которые содержит плейбук.

В начало