Configurar como um evento automático é criado
Configure o Now Platform para criar automaticamente eventos em MISP.
Antes de Iniciar
- Revise MISP função e permissões do usuário que são necessários para usar os MISP recursos bidirecionais.
- Função necessária: sn_si.admin, sn_ti.admin
Procedimento
Configurar condições do gatilho de evento
Configure as condições do gatilho de evento em Now Platform para que você possa acionar automaticamente um evento em MISP quando as condições forem atendidas.
Antes de Iniciar
Função necessária: sn_sec_misp.write
Procedimento
Mapear os campos de evento MISP
Mapeie os campos de evento MISP no Now Platform para que as informações do incidente de segurança estejam disponíveis quando os eventos MISP forem criados.
Antes de Iniciar
Função necessária: sn_sec_misp.write
Procedimento
Mapear ou associar SIR observáveis como atributos a MISP eventos
Mapeie os tipos de observável Resposta a incidentes de segurança para os tipos de atributo MISP, porque os tipos de atributo MISP e os observáveis SIR podem ser diferentes.
Antes de Iniciar
Função necessária: sn_sec_misp.write
Por Que e Quando Desempenhar Esta Tarefa
O MISP integration for Security Operations fornece um mapeamento do sistema de base que você usa ao adicionar SIR observáveis como atributos a um evento MISP.
Você pode optar por modificar o mapeamento do sistema de base para se adequar ao seu ambiente. Por exemplo, você pode mapear vários observáveis SIR para apenas um tipo de atributo MISP. Se algum tipo de observável não estiver mapeado, o outro MISP tipo de atributo será selecionado por padrão.
Procedimento
Sincronizar MITRE-ATT&CK informações com MISP eventos
Sincronize as informações MITRE-ATT&CK com os atributos MISP para obter uma melhor análise de ameaças e incidentes de segurança.
Antes de Iniciar
Função necessária: sn_sec_misp.write
Procedimento
| Campo | Descrição |
|---|---|
| Sincronizar técnicas de incidente de segurança MITRE-ATT&CK™ como galáxias locais para o evento MISP | Opção para sincronizar as técnicas Now Platform SIR de incidente de segurança MITRE-ATT&CK™ como galáxias locais no evento MISP. Nota: Para adicionar galáxias locais, o usuário que configurou a integração deve pertencer à organização host do servidor MISP correspondente. |
| Sincronizar técnicas de incidente de segurança MITRE-ATT&CK™ como galáxias globais para o evento MISP | Opção para sincronizar as técnicas Now Platform SIR de incidente de segurança MITRE-ATT&CK™ como galáxias globais no evento MISP. |
Resultado
Adicionar marcadores de MISP a eventos
Adicione marcadores de MISP aos eventos de MISP criados.
Antes de Iniciar
Função necessária: sn_sec_misp.write