As automações permitem definir regras que atuam automaticamente sobre as detecções, alterando o status de uma detecção, aplicando uma tag ou adicionando uma nota, sem exigir que um analista revise e faça a triagem de cada uma manualmente. Você mesmo revisa e ativa tudo: nada é executado até que você ative uma automação.
Este artigo descreve como acessar Automações, como a lista de automações é organizada, como criar, editar, pausar e excluir uma automação, além de explicar como funcionam a ordem de prioridade e as permissões.
Sobre as Automações
Toda automação segue uma estrutura WHEN / IF / THEN (QUANDO / SE / ENTÃO). WHEN (QUANDO) define o gatilho, como o status da detecção a partir do qual uma automação é iniciada. IF (SE) define as condições ou parâmetros que devem corresponder. THEN (ENTÃO) define a ação ou as ações executadas quando essas condições são atendidas.
Atualmente, as automações se aplicam aos tipos de detecção Ticket e Credencial. O suporte ao tipo de detecção Exposição EASM estará disponível em breve.
Acessando as Automações
Para acessar Automações, siga estas etapas:
Na barra de navegação superior, clique no ícone de engrenagem de configurações.
No menu Configurações, clique em Automações.
Observação: se você não visualizar a opção para criar, editar, pausar ou excluir automações, seu perfil de usuário possui apenas acesso de visualização. Entre em contato com um usuário com o perfil Manager para realizar alterações.
Página da Lista de Automações
A página da lista de Automações exibe todas as automações configuradas para a conta selecionada, organizadas por ordem de prioridade. Cada linha apresenta o nome e o tipo de detecção da automação, quantas ameaças foram triadas automaticamente nos últimos 30 dias, o status no qual ela é executada e as ações que realiza.
Colunas da lista
Coluna | Descrição |
Ordem | A posição de prioridade da automação na lista. As automações são avaliadas de cima para baixo; arraste uma linha usando a alça para alterar sua posição. |
Automações | O nome da automação e seu tipo de detecção (Ticket, Credencial ou EASM (Em breve)). |
Ameaças triadas automaticamente (30 dias) | O número de detecções sobre as quais essa automação atuou nos últimos 30 dias. |
Executa quando | O status (ou status) da detecção que aciona essa automação. |
Ações | A(s) ação(ões) que a automação executa quando suas condições são atendidas. |
Status | Ativa ou Pausada. |
Filtrando e pesquisando automações
"Pesquisar itens" é um campo de texto livre que permite pesquisar automações pelo nome. Use o menu Filtro para restringir a lista por:
Tipo de automação: Ticket, Credencial ou EASM (em breve).
Status: Ativa ou Pausada.
Reordenando a prioridade das automações
Se uma detecção corresponder às condições de mais de uma automação, somente a automação correspondente de maior prioridade será executada. Por isso, a ordem das automações na lista determina qual regra será aplicada quando mais de uma puder ser utilizada.
Para alterar a ordem, arraste uma linha pela sua alça (o ícone pontilhado à esquerda de cada linha) para uma nova posição na lista. Você também pode definir a posição exata no campo "Ordem de prioridade da automação" ao criar ou editar uma automação.
Criando uma Automação
Para criar uma automação, siga estas etapas:
Na página da lista de Automações, clique em + Nova automação.
Escolha como deseja começar: Começar a partir de um modelo para preencher previamente o construtor com um padrão já definido para o seu produto, ou Criar manualmente para configurar o gatilho, as condições e as ações por conta própria.
Começando a partir de um modelo
A galeria de modelos agrupa os modelos por categoria: Proteção de Marca, Pirataria Online, Vazamento de Dados, Deep & Dark Web, VIPs e EASM (em breve). Ao selecionar um modelo, o construtor é preenchido previamente com seu gatilho, condições e ações, que você pode ajustar conforme suas necessidades antes de salvar.
Criando uma automação manualmente
Independentemente de você começar a partir de um modelo ou do zero, uma automação é configurada nas mesmas quatro seções.
Etapa 1: Nome e Prioridade
Insira ou selecione as seguintes informações:
Nome da automação: um nome descritivo para a automação.
Ordem de prioridade da automação: a posição dessa automação em relação às demais automações. Você escolhe essa posição; se uma detecção corresponder a mais de uma automação, somente aquela com maior prioridade será executada. Você pode alterar essa posição posteriormente na página da lista de Automações.
Tipo de detecção: Ticket, Credencial ou EASM (Em breve).
Descrição (opcional): uma breve descrição do que a automação faz, exibida na página de detalhes da automação.
Etapa 2: Condição (WHEN)
Defina o gatilho da automação, como o status da detecção a partir do qual ela será iniciada (por exemplo, Aberto) e, opcionalmente, o(s) ativo(s) ou tipo(s) de ticket aos quais ela se aplica.
Importante: Se você não selecionar um ativo ou um tipo de ticket, a automação será aplicada a todos os ativos e a todos os tipos de ticket.
Etapa 3: Parâmetros (IF)
Adicione uma ou mais condições usando os atributos da detecção (por exemplo, Impersonation é Alta, Similaridade do logo é maior que 70% ou o Domínio contém uma determinada palavra-chave). Combine várias condições usando a opção "Adicionar parâmetro".
Etapa 4: Ação (THEN)
Escolha uma ou mais ações a serem executadas quando as condições da Etapa 3 forem atendidas. Você pode adicionar mais de uma ação à mesma automação; todas serão executadas juntas quando as condições forem atendidas. As seguintes ações estão disponíveis atualmente:
Ação | Descrição |
Alterar status | Altera o status da detecção (por exemplo, para Incidente ou Tratamento). Algumas opções de status, como Takedown, dependem de o produto correspondente estar contratado e possuir créditos disponíveis. Se a verificação de entitlement ou de créditos falhar, a ação não será executada, e a falha será registrada no log de auditoria da automação com o respectivo motivo. |
Adicionar tag | Aplica uma ou mais tags à detecção. |
Adicionar nota | Adiciona uma nota à detecção, sendo útil para registrar o motivo pelo qual uma detecção foi triada automaticamente. |
Atribuir a (Em breve) | Atribuirá a detecção a um usuário específico. |
Clique em + Adicionar ação para adicionar outra ação à mesma automação.
Visualizando o impacto antes da ativação
Antes de salvar, clique em Visualizar e salvar para abrir o painel Visualizar impacto. Essa simulação mostra, considerando os últimos 30 dias:
O número de detecções correspondentes e as ações automatizadas que a regra teria produzido.
Um resumo da regra em linguagem simples (WHEN / IF / THEN) para que você possa verificar novamente a lógica.
Uma amostra das detecções correspondentes, para confirmar se a regra está identificando as ameaças corretas.
A posição de prioridade resultante da automação e um lembrete de que somente a primeira regra correspondente será executada para cada detecção.
Nenhuma ação é executada durante a visualização. Clique em "Ativar automação" para salvar e ativar a automação.
Importante: uma vez ativa, uma nova automação será aplicada retroativamente a todas as detecções existentes que correspondam às suas condições, além de ser aplicada a todas as novas detecções a partir desse momento.
Editando uma Automação
Para editar uma automação, siga estas etapas:
Na página da lista de Automações, clique na automação que deseja editar ou clique no menu ⋯ da linha correspondente e selecione Editar.
Clique em Editar automação.
Atualize o nome, a condição, os parâmetros ou as ações conforme necessário.
Clique em Visualizar e salvar, revise o impacto e clique em Ativar automação para salvar suas alterações.
Observação: Alterações feitas em uma automação existente não são aplicadas retroativamente, diferentemente de uma automação recém-criada. A regra atualizada afetará apenas as novas detecções a partir desse momento. Para aplicar uma regra retroativamente, crie uma nova automação.
Pausando uma Automação
Pausar uma automação impede que ela seja executada sem removê-la da lista. Uma automação pausada continua visível com o status "Pausada", e você pode reativá-la a qualquer momento.
Para pausar uma automação, siga estas etapas:
Na página da lista de Automações, clique no menu ⋯ da linha correspondente à automação.
Clique em Pausar.
Para reativar uma automação pausada, abra-a e clique em "Ativar automação", ou use o menu ⋯ e selecione "Ativar novamente".
Excluindo uma Automação
Excluir uma automação a remove permanentemente da lista de Automações. Essa ação não pode ser desfeita.
Para excluir uma automação, siga estas etapas:
Na página da lista de Automações, clique no menu ⋯ da linha correspondente à automação.
Clique em Excluir.
Permissões das Automações
Somente usuários com o perfil Manager podem criar, editar, pausar ou excluir automações. Usuários com outros perfis podem acessar a lista de Automações e visualizar a configuração e o log de auditoria de cada automação, mas todas as ações de alteração ficam desabilitadas para eles.
Revisando os detalhes da Automação e o Log de Auditoria
Clique em uma automação na lista para abrir sua página de detalhes. Essa página exibe a Descrição da automação, a quantidade de Ameaças triadas automaticamente (30 dias) e sua configuração WHEN / IF / THEN.
Na parte inferior da página de detalhes, o Log de auditoria possui duas abas:
Linha do tempo: registro cronológico de todas as alterações feitas na automação (criada, editada, pausada, reativada) e de todos os resultados de execução, incluindo falhas (por exemplo, uma ação bloqueada devido à ausência de entitlement ou à quantidade insuficiente de créditos), cada uma com o usuário responsável pela ação e o respectivo horário.
Execuções: as detecções individuais sobre as quais a automação atuou.
Ainda está usando a versão anterior de Automações? Consulte o artigo [Automações — Experiência legada] para obter as instruções correspondentes.
Se tiver qualquer dúvida, entre em contato conosco pelo e-mail [email protected] 😊
