Las automatizaciones permiten definir reglas que actúan automáticamente sobre las detecciones, cambiando el estado de una detección, aplicando una etiqueta o agregando una nota, sin requerir que un analista revise y haga el triage de cada una manualmente. Usted mismo revisa y activa todo: nada se ejecuta hasta que active una automatización.
Este artículo describe cómo acceder a Automatizaciones, cómo está organizada la lista de automatizaciones, cómo crear, editar, pausar y eliminar una automatización, y cómo funcionan el orden de prioridad y los permisos.
Acerca de las Automatizaciones
Cada automatización sigue una estructura WHEN / IF / THEN (CUANDO / SI / ENTONCES). WHEN (CUANDO) define el disparador, como el estado de la detección a partir del cual se inicia una automatización. IF (SI) define las condiciones o parámetros que deben coincidir. THEN (ENTONCES) define la acción o las acciones que se ejecutan cuando se cumplen esas condiciones.
Actualmente, las automatizaciones se aplican a los tipos de detección Ticket y Credencial. El soporte para el tipo de detección Exposición EASM estará disponible próximamente.
Acceder a las Automatizaciones
Para acceder a Automatizaciones, siga estos pasos:
En la barra de navegación superior, haga clic en el ícono de engranaje de configuración.
En el menú Configuración, haga clic en Automatizaciones.
Nota: Si no ve la opción para crear, editar, pausar o eliminar automatizaciones, su perfil de usuario solo tiene acceso de visualización. Póngase en contacto con un usuario con el perfil Manager para realizar cambios.
Página de la Lista de Automatizaciones
La página de la lista de Automatizaciones muestra todas las automatizaciones configuradas para la cuenta seleccionada, en orden de prioridad. Cada fila muestra el nombre y el tipo de detección de la automatización, cuántas amenazas clasificó automáticamente en los últimos 30 días, el estado en el que se ejecuta y las acciones que realiza.
Columnas de la lista
Columna | Descripción |
Orden | La posición de prioridad de la automatización en la lista. Las automatizaciones se evalúan de arriba hacia abajo; arrastre una fila usando el controlador para cambiar su posición. |
Automatizaciones | El nombre de la automatización y su tipo de detección (Ticket, Credencial o EASM (Próximamente)). |
Amenazas clasificadas automáticamente (30 días) | El número de detecciones sobre las que actuó esta automatización en los últimos 30 días. |
Se ejecuta cuando | El estado (o los estados) de la detección que activa esta automatización. |
Acciones | La(s) acción(es) que realiza la automatización cuando se cumplen sus condiciones. |
Estado | Activa o Pausada. |
Filtrar y buscar automatizaciones
"Buscar elementos" es un campo de texto libre que permite buscar automatizaciones por nombre. Utilice el menú Filtro para limitar la lista por:
Tipo de automatización: Ticket, Credencial o EASM (Próximamente).
Estado: Activa o Pausada.
Reordenar la prioridad de las automatizaciones
Si una detección coincide con las condiciones de más de una automatización, solo se ejecutará la automatización coincidente de mayor prioridad. Por este motivo, el orden de las automatizaciones en la lista determina qué regla se aplicará cuando más de una pueda ejecutarse.
Para cambiar el orden, arrastre una fila desde su controlador (el ícono punteado a la izquierda de cada fila) hasta una nueva posición en la lista. También puede establecer la posición exacta en el campo Orden de prioridad de la automatización al crear o editar una automatización.
Crear una Automatización
Para crear una automatización, siga estos pasos:
En la página de la lista de Automatizaciones, haga clic en + Nueva automatización.
Elija cómo desea comenzar: Comenzar desde una plantilla para completar previamente el creador con un patrón ya definido para su producto, o Crear manualmente para configurar el disparador, las condiciones y las acciones por su cuenta.
Comenzar desde una plantilla
La galería de plantillas agrupa las plantillas por categoría: Protección de Marca, Piratería Online, Fuga de Datos, Deep & Dark Web, VIPs y EASM (Próximamente). Al seleccionar una plantilla, el creador se completa previamente con su disparador, condiciones y acciones, que luego puede ajustar según sus necesidades antes de guardar.
Crear una automatización manualmente
Ya sea que comience desde una plantilla o desde cero, una automatización se configura en las mismas cuatro secciones.
Paso 1: Nombre y Prioridad
Ingrese o seleccione la siguiente información:
Nombre de la automatización: un nombre descriptivo para la automatización.
Orden de prioridad de la automatización: la posición de esta automatización en relación con las demás. Usted elige esta posición; si una detección coincide con más de una automatización, solo se ejecutará aquella con mayor prioridad. Puede cambiar esta posición posteriormente desde la página de la lista de Automatizaciones.
Tipo de detección: Ticket, Credencial o EASM (Próximamente).
Descripción (opcional): una breve descripción de lo que hace la automatización, que se muestra en la página de detalles de la automatización.
Paso 2: Condición (WHEN)
Defina el disparador de la automatización, como el estado de la detección desde el cual se inicia (por ejemplo, Abierto) y, opcionalmente, el/los activo(s) o tipo(s) de ticket a los que se aplica.
Importante: Si no selecciona un activo o un tipo de ticket, la automatización se aplicará a todos los activos y a todos los tipos de ticket.
Paso 3: Parámetros (IF)
Agregue una o más condiciones utilizando los atributos de la detección (por ejemplo, Impersonation es Alta, la Similitud del logo es superior al 70 % o el Dominio contiene una palabra clave). Combine varias condiciones mediante la opción Agregar parámetro.
Paso 4: Acción (THEN)
Elija una o más acciones que se ejecutarán cuando se cumplan las condiciones del Paso 3. Puede agregar más de una acción a la misma automatización; todas se ejecutarán juntas cuando se cumplan las condiciones. Actualmente están disponibles las siguientes acciones:
Acción | Descripción |
Cambiar estado | Cambia el estado de la detección (por ejemplo, a Incidente o Tratamiento). Algunas opciones de estado, como Takedown, dependen de que el producto correspondiente esté contratado y tenga créditos disponibles. Si falla la validación del entitlement o de los créditos, la acción no se ejecutará y el fallo se registrará en el log de auditoría de la automatización con el motivo correspondiente. |
Agregar etiqueta | Aplica una o más etiquetas a la detección. |
Agregar nota | Agrega una nota a la detección, lo que resulta útil para registrar el motivo por el cual una detección fue clasificada automáticamente. |
Asignar a (Próximamente) | Asignará la detección a un usuario específico. |
Haga clic en + Agregar acción para agregar otra acción a la misma automatización.
Previsualizar el impacto antes de activar
Antes de guardar, haga clic en Previsualizar y guardar para abrir el panel Previsualizar impacto. Esta simulación muestra, considerando los últimos 30 días:
El número de detecciones coincidentes y las acciones automatizadas que la regla habría generado.
Un resumen de la regla en lenguaje sencillo (WHEN / IF / THEN) para que pueda verificar nuevamente la lógica.
Una muestra de las detecciones coincidentes, para confirmar que la regla está identificando las amenazas correctas.
La posición de prioridad resultante de la automatización y un recordatorio de que solo se ejecuta la primera regla coincidente para cada detección.
No se realiza ninguna acción durante la previsualización. Haga clic en Activar automatización para guardar y activar la automatización.
Importante: Una vez activa, una nueva automatización se aplicará retroactivamente a todas las detecciones existentes que coincidan con sus condiciones, además de aplicarse a todas las nuevas detecciones a partir de ese momento.
Editar una Automatización
Para editar una automatización, siga estos pasos:
En la página de la lista de Automatizaciones, haga clic en la automatización que desea editar o haga clic en el menú ⋯ de su fila y seleccione Editar.
Haga clic en Editar automatización.
Actualice el nombre, la condición, los parámetros o las acciones según sea necesario.
Haga clic en Previsualizar y guardar, revise el impacto y haga clic en Activar automatización para guardar los cambios.
Nota: Los cambios realizados en una automatización existente no se aplican retroactivamente, a diferencia de una automatización recién creada. La regla actualizada solo afectará a las detecciones futuras. Para aplicar una regla retroactivamente, cree una nueva automatización.
Pausar una Automatización
Pausar una automatización evita que se ejecute sin eliminarla de la lista. Una automatización pausada permanece visible con el estado "Pausada", y puede reactivarla en cualquier momento.
Para pausar una automatización, siga estos pasos:
En la página de la lista de Automatizaciones, haga clic en el menú ⋯ de la fila de la automatización.
Haga clic en Pausar.
Para reactivar una automatización pausada, ábrala y haga clic en Activar automatización, o utilice el menú ⋯ y seleccione Activar nuevamente.
Eliminar una Automatización
Eliminar una automatización la elimina permanentemente de la lista de Automatizaciones. Esta acción no se puede deshacer.
Para eliminar una automatización, siga estos pasos:
En la página de la lista de Automatizaciones, haga clic en el menú ⋯ de la fila de la automatización.
Haga clic en Eliminar.
Permisos de las Automatizaciones
Solo los usuarios con el perfil Manager pueden crear, editar, pausar o eliminar automatizaciones. Los usuarios con otros perfiles pueden acceder a la lista de Automatizaciones y consultar la configuración y el log de auditoría de cada automatización, pero todas las acciones de modificación están deshabilitadas para ellos.
Revisar los detalles de la Automatización y el Log de Auditoría
Haga clic en una automatización de la lista para abrir su página de detalles. Esta página muestra la Descripción de la automatización, la cantidad de Amenazas clasificadas automáticamente (30 días) y su configuración WHEN / IF / THEN.
En la parte inferior de la página de detalles, el Log de auditoría tiene dos pestañas:
Línea de tiempo: un registro cronológico de todos los cambios realizados en la automatización (creada, editada, pausada, reactivada) y de todos los resultados de ejecución, incluidos los fallos (por ejemplo, una acción bloqueada debido a la falta de un entitlement o a créditos insuficientes), cada uno con el usuario que realizó la acción y la marca de tiempo.
Ejecuciones: las detecciones individuales sobre las que ha actuado la automatización.
¿Todavía está utilizando la versión anterior de Automatizaciones? Consulte el artículo [Automatizaciones — Experiencia heredada] para obtener las instrucciones correspondientes.
Si tiene alguna pregunta, no dude en ponerse en contacto con nosotros en [email protected] 😊
