Pesquisas de detecções em MISP
Você pode executar pesquisas de detecções em observáveis na instância MISP para determinar com que frequência determinados tipos de ataques, como ataques de phishing ou comunicações com um IP ou URL mal-intencionado, ocorrem em sua rede. Cada ocorrência é considerada uma detecção.
Detecções em MISP
Alguns atributos são considerados falso-positivos, o que significa que não são detecções válidas. Outros atributos são válidos por apenas uma determinada duração, como uma campanha de phishing que é executada por apenas uma semana. Você pode atribuir uma data de vencimento aos atributos que são válidos por uma determinada duração, mas cada organização pode atribuir apenas uma data de vencimento válida a um atributo.
As detecções criadas em MISP por usuários de organizações marcadas como locais no servidor MISP correspondente são conhecidas como detecções internas. As detecções criadas em MISP por usuários de organizações marcadas como remotas no servidor MISP correspondente são conhecidas como detecções externas.
Pesquisas de detecções em SIR
O fluxo de trabalho Integração de Operações de segurança - Pesquisa de detecções executa a pesquisa de detecções. Este fluxo de trabalho aceita uma lista de observáveis, encontra capacidades de implementação, cria as consultas baseadas nas configurações de pesquisa de detecções e executa as pesquisas baseadas no fluxo de trabalho configurado.
As pesquisas de detecções ajudam os analistas a determinar a predominância de uma ameaça ao longo do tempo. Você pode selecionar observáveis individuais ou múltiplos e o intervalo de datas para sua pesquisa de um incidente de segurança. Os resultados são incluídos nas listas relacionadas Detecçõesde incidentes de segurança, Resultadosda pesquisa de detecções e Detalhes da pesquisa de detecções.
Ao começar a analisar um incidente, você pode configurar seu Now Platform para executar automaticamente uma pesquisa de detecções ou executar manualmente uma pesquisa de detecções de observável para identificar outros usuários em sua organização que foram afetados pelo mesmo ataque de phishing.
Habilitar pesquisas de detecções automáticas no MISP
Habilite a pesquisa de detecções em MISP para ser executada automaticamente para que o fluxo de trabalho Integração de Operações de segurança - Pesquisa de detecções seja acionado sempre que novos observáveis forem associados a um incidente de segurança.
Antes de Iniciar
Verifique se o Perfil de configuração de pesquisa de detecções para MISP está ativo.
Função necessária: sn_si.analyst
Por Que e Quando Desempenhar Esta Tarefa
Procedimento
Executar uma pesquisa de detecções manual em MISP
Selecione observáveis individuais ou múltiplos e execute uma pesquisa de detecções manual na aplicação Now Platform MISP integration for Security Operations para determinar a predominância de uma ameaça ao longo do tempo.
Antes de Iniciar
- Revise MISP função e permissões do usuário para usar os MISP recursos bidirecionais.
- Função necessária: sn_si.analyst
Procedimento
Resultado
Relatar detecções para MISP
Relate detecções de dados de ameaças para que você possa reagir a falsos positivos em seus dados e aumentar sua conscientização quando ocorrer uma ameaça positiva verdadeira. Você também pode adicionar uma data de expiração para um observável ou atributo específico.
Antes de Iniciar
- Revise MISP função e permissões do usuário para usar os MISP recursos bidirecionais.
- Função necessária: sn_si.analyst
Por Que e Quando Desempenhar Esta Tarefa
Para relatar uma detecção para MISP, o observável ou o atributo deve estar disponível na instância MISP.