---
sourceDocument: Gestion de la sécurité Australie
sourceDocumentLink: https://servicenow-prod.fluidtopics.net/r/fr-FR/security-management

 Release :

    - australia

ft:locale :

    - fr-FR

ft:publication_title :

    - Gestion de la sécurité Australie

ft:clusterId :

    - security

bundleId :

    - security

workflow :

    - Technology


---

# Règles de technique d'extraction automatique pour l'importation d'informations MITRE-ATT\&CK

# Règles de technique d'extraction automatique pour l'importation d'informations MITRE-ATT\&CK {#ariaid-title1}

* Rversion finale: Australia
* 
* Mis à jour 12 mars 2026
* 
* ![](https://www.servicenow.com/docs/portal-asset/ico-clock) 4 minutes de lecture

Utilisez les règles d'extraction automatique du système de base pour importer les informations à partir de n'importe MITRE-ATT\&CK quelle intégration tierce existante.
**Tâches associées**   

* [Configurer le MITRE-ATT\&CK cadre de travail](https://servicenow-prod.fluidtopics.net/BUvNmSiYGGqd8XcQ4ZPWrA "Activez le profil et configurez une tâche planifiée afin de pouvoir configurer MITRE-ATT&CK des collections pour la MITRE-ATT&CK détection des menaces dans votre organisation.")
* [Gérer les matrices](https://servicenow-prod.fluidtopics.net/fC~P0f88kEOA~mu3I5z_bg "Gérer les matrices qui ont été importées à partir des MITRE TAXII collections. Les matrices sont une collection de tactiques et de techniques. Vous pouvez afficher les matrices pour vérifier si vos collections sont disponibles dans le MITRE-ATT&CK référentiel.")
* [Gérer les techniques](https://servicenow-prod.fluidtopics.net/EaUYwqfYsAJixXc2bj2cxw "Gérer les techniques importées des MITRE TAXII collections. Les techniques contiennent différentes façons dont les attaquants se sont développés pour utiliser une tactique donnée. Vous pouvez examiner et désactiver les techniques qui ne sont pas pertinentes pour votre organisation. Dans STIX, les techniques sont connues sous le nom de schémas d’attaque.")
* [Gérer les atténuations](https://servicenow-prod.fluidtopics.net/TBmMPTi_KqoE7ODtwLW3Nw "Gérez les atténuations qui ont été importées à partir des MITRE TAXII collections. Les atténuations vous permettent d’empêcher un adversaire d’exécuter avec succès des techniques ou des sous-techniques contre votre organisation. Dans STIX, les atténuations sont connues sous le nom de plan d’action.")
* [Gérer les groupes](https://servicenow-prod.fluidtopics.net/JWONMC74W4GuT3yz3CqprA "Gérez les groupes qui ont été importés des MITRE TAXII collections. Les groupes sont des ensembles d’activités d’intrusion connexes qui sont suivies par un nom commun dans la communauté de sécurité. Les analystes suivent les grappes d’activités à l’aide de divers termes tels que groupes de menaces, groupes d’activités, acteurs de menace, ensembles d’intrusions et campagnes. Dans STIX, les groupes sont appelés ensembles d’intrusion.")
* [Gérer les programmes malveillants](https://servicenow-prod.fluidtopics.net/0EhiXK~ks~jYo2HraFIt1Q "Gérez les informations sur les programmes malveillants que vous avez importées à partir des MITRE TAXII collections. Les programmes malveillants sont un type de TTP qui représente un code malveillant. Il s’agit d’un programme qui est secrètement inséré dans un système. L’intention d’un programme malveillant est de compromettre la confidentialité, l’intégrité ou la disponibilité des données, des applications ou du système d’exploitation (OS) de la victime.")
* [Gérer les outils](https://servicenow-prod.fluidtopics.net/umgD0Z80PVEWzqJFwvfTxA "Gérez les informations sur les outils que vous avez importées à partir des MITRE TAXII collections. Les outils sont des logiciels légitimes utilisés par les acteurs de la menace pour effectuer des attaques.")
* [Gérer les MITRE relations](https://servicenow-prod.fluidtopics.net/vfNJFBU8gU_Oi6pOHbhxVw "Gérez les MITRE informations de relations que vous avez importées à partir des MITRE TAXII collections.")
* [Gérer CVE et le mappage des techniques](https://servicenow-prod.fluidtopics.net/L8PtE8Wz9xfx1291dOT08g "Gérez les informations CVE et techniques mappées après l’importation des MITRE TAXII collections.")
* [Étendre les MITRE-ATT\&CK données](https://servicenow-prod.fluidtopics.net/qe_QvyI2m5qxSunukyzlMg "Étendre les données du MITRE-ATT&CK référentiel en ServiceNow AI Platform les enrichissant.")
* [Définir le mappage de la source de données et de l'outil de détection](https://servicenow-prod.fluidtopics.net/Jg6dDJ4PYd_pAiQBmpyKSw "Définissez le mappage de la source de données et de l’outil de détection pour MITRE-ATT&CK les tactiques et les techniques. Le mappage des sources de données vous donne un aperçu de la pertinence et de la disponibilité des sources de données et des outils de détection pour la surveillance des sources de données dans votre environnement.")
* [Définir le mappage de la source de données et des composants de données](https://servicenow-prod.fluidtopics.net/LtRXIxM5lP4VvgopjxEJCQ "Utilisez le mappage des composants de données si vous utilisez les dernières TAXII collections et que vous souhaitez maintenir une relation entre les sources de données, les composants de données et les différentes techniques. Mappez les sources de données avec le contexte supplémentaire des composants de données qui fournit une sous-couche supplémentaire de contexte aux sources de données pour vous permettre de mieux comprendre les comportements des adversaires MITRE-ATT&CK .")
* [Définir la couverture de détection de la technique](https://servicenow-prod.fluidtopics.net/pkr8qf6Nk4trwrI4g1ksUg "Définissez la couverture de détection de technique que votre organisation doit mesurer et détectez des techniques adverses spécifiques.")
* [Mapper la couverture de détection de votre technique à une technique](https://servicenow-prod.fluidtopics.net/WFpNkMp8idKdSEoGRQhGZw "Mappez la couverture globale de votre détection de la technique avec la technique qui permet à votre organisation de détecter des techniques d’adversaire spécifiques.")
* [Définir la couverture d'atténuation](https://servicenow-prod.fluidtopics.net/DHrRpPsx52pJvduN7oje7g "Définissez la couverture d’atténuation pour chaque atténuation associée à une technique afin d’avoir une visibilité sur la façon dont votre organisation peut prévenir les attaques qui se produisent en raison d’une technique particulière.")
* [Mapper votre couverture d'atténuation à une technique](https://servicenow-prod.fluidtopics.net/4gRlU8gu1rGPKo9w1qvbkg "Mappez votre couverture d’atténuation avec la technique qui vous permet de détecter la stratégie d’atténuation globale de votre organisation.")
* [Créer et mapper des règles de détection](https://servicenow-prod.fluidtopics.net/JUi29Ot5L5JkrLGffxDvpQ "Créez des règles de détection et mappez-les par rapport aux tactiques et techniques. Avec ce mappage, vous pouvez voir la couverture des règles de détection dans votre organisation.")
* [Examiner le mappage des groupes et MITRE-ATT\&CK des techniques de menaces](https://servicenow-prod.fluidtopics.net/VpKrPk7BCe6jqv8aXmUqjw "Passez en revue les informations de mappage des relations objet à objet des groupes de menaces et des techniques importées à partir MITRE TAXII des collections. Ce mappage vous permet d’afficher le groupe de techniques et le mappage de technique correspondant.")
* [Groupe de menaces à définition de la carte thermique de la technique](https://servicenow-prod.fluidtopics.net/sLDQUV5b2vCGUET7kaPg6A "Définissez la définition du groupe de menaces par rapport à la carte thermique de la technique afin de pouvoir mesurer et détecter les schémas d’attaque que les groupes de menaces utilisent pour attaquer votre organisation. La probabilité d’une attaque utilisant une technique particulière augmente lorsque vous avez un nombre élevé d’attaquants.")
* [Examiner les MITRE-ATT\&CK propriétés système](https://servicenow-prod.fluidtopics.net/5Ya2KMa3J9pHnRugWesU6Q "Examinez les valeurs des MITRE-ATT&CK propriétés système.")  
**Référence associée**   

* [MITRE-ATT\&CK Introduction au cadre de travail](https://servicenow-prod.fluidtopics.net/Y5vWqj1PpkPJP0qOUJwhTA "Consultez les informations suivantes avant de commencer à configurer votre MITRE-ATT&CK cadre de travail.")
* [Comprendre le modèle de MITRE données cible STIX](https://servicenow-prod.fluidtopics.net/XlkpKq5RIYgTe3mkT3L8YQ "Passez en revue la terminologie utilisée par MITRESTIX le MITRE-ATT&CK cadre de travail dans le ServiceNow AI Platform.")
* [Séparation de domaine et MITRE-ATT\&CK](https://servicenow-prod.fluidtopics.net/IJh_g6ceYyvo13hVWf~lwQ "Cette vue d’ensemble de Séparation de MITRE-ATT&CK domaine concerne . Séparation de domaine vous permet de séparer les données, les processus et les tâches administratives en groupes logiques appelés domaines. Vous pouvez ensuite contrôler plusieurs aspects de cette séparation, notamment les utilisateurs qui peuvent voir les données et y accéder.")

## Utiliser les règles d'extraction automatique de la recherche de menace {#ariaid-title2}

Utilisez les règles d'extraction automatique de la recherche de menaces pour importer les informations à partir de n'importe MITRE-ATT\&CK quelle intégration tierce existante Renseignements sur les menaces .

### Avant de commencer

Rôle requis :

* sn_ti.admin, sn_si.admin : créer, écrire, supprimer l'accès
* sn_ti.read : accès en lecture
{#threat-lookup-auto-extraction__ul_kg3_lwl_wnb}

### Pourquoi et quand exécuter cette tâche

Lorsqu'une Renseignements sur les menaces intégration, telle qu'un bac à sable ou un TIP, prend en charge le MITRE-ATT\&CK cadre de travail et si les MITRE-ATT\&CK informations sont analysées à chaque niveau d'intégration, les informations sont affichées dans chaque enregistrement de résultat de recherche de menace. Cependant, toutes les Renseignements sur les menaces intégrations n'analysent pas les MITRE-ATT\&CK informations. La règle d'extraction automatique globale de la recherche de menaces peut extraire MITRE-ATT\&CK des informations de toutes les Renseignements sur les menaces intégrations.

Vous pouvez choisir de déployer automatiquement les MITRE-ATT\&CK informations des résultats de la recherche de menace vers un incident de sécurité. Pour le déploiement automatique des résultats de la recherche de menaces sur les incidents de sécurité, [activez la propriété système](https://servicenow-prod.fluidtopics.net/5Ya2KMa3J9pHnRugWesU6Q "Examinez les valeurs des MITRE-ATT&CK propriétés système."). Vous pouvez également [déployer les informations manuellement](https://servicenow-prod.fluidtopics.net/kRQw3B1KvevszbCAXaEyjg "Associez MITRE-ATT&CK des tactiques et des techniques à un observable pour une meilleure analyse des incidents de sécurité et des menaces à un niveau granulaire.") pour chaque recherche de menace.

Le système Renseignements sur les menaces de base extrait automatiquement les MITRE-ATT\&CK informations de la charge utile brute des intégrations tierces vers l'enregistrement du résultat de la recherche de menace, si l'intégration Renseignements sur les menaces vous fournit des informations telles que MITRE-ATT\&CK la technique ou la tactique.

Si les MITRE-ATT\&CK informations ne sont pas disponibles dans le champ de charge utile brute de l'enregistrement de recherche de menace, vous devez définir votre propre règle d'extraction automatique à partir de l'intégration tierce.

### Procédure

1. Accédez à la TousRenseignements sur les menacesAdministration MITRE ATT\&CKRègle d'extraction de la technique.
2. Cliquez sur Nouveau.
3. Remplissez les champs du formulaire.  
   {#threat-lookup-auto-extraction__table_o41_d3t_wnb__entry__2}

   | Champ | Description |
   |-|-|
   | Nom | Nom de la règle d'extraction automatique. |
   | Type de règle | Type de règle d'extraction automatique. Sélectionnez Recherche de menace. |
   | Ignorer l'extraction automatique | Le paramètre par défaut est effacé. Ce paramètre permet l'extraction automatique des MITRE-ATT\&CK techniques. |
   | Moteur source | Moteur source. |
   | Global | Paramètre du moteur source. Lorsque vous définissez le moteur source sur Global, l'extraction s'exécute sur tous les résultats d'intégration de recherche de menaces. |
   | Description | Description de la règle d'extraction automatique. |
   | Méthode de traitement | Regex ou méthode de script que vous spécifiez pour lier les informations de technique à partir de la charge utile brute. |
   | Extraction Regex | Option que vous spécifiez pour le champ cible lors de l'utilisation de la méthode d'extraction regex. regex est la valeur par défaut. |
   | Extraction de script | Processus que vous sélectionnez lors de l'exécution d'un script. Le script examine les éléments suivants : * threatLookupResultSysId : sys_id de l'enregistrement du résultat de la recherche de menace * sourceName : nom de la source de recherche de menaces. {#threat-lookup-auto-extraction__ul_cbr_4kt_wnb} |
   | Extraction tactique | Option que vous spécifiez pour extraire les informations relatives à la tactique à partir de la charge utile brute. Si une charge utile contient des informations spécifiques liées aux tactiques et aux techniques, vous pouvez extraire les informations et les ajouter à l'incident de sécurité. |
   [Tableau 1. Formulaire Règle d'extraction de technique]

   {#threat-lookup-auto-extraction__table_o41_d3t_wnb}
4. Cliquez sur Envoyer.

## Utiliser les règles d'extraction automatique SIEM {#ariaid-title3}

Utilisez les règles d'extraction automatique SIEM pour importer les informations à partir de n'importe MITRE-ATT\&CK quelle intégration tierce SIEM existante Opérations de sécurité .

### Avant de commencer

Rôle requis :

* sn_ti.admin, sn_si.admin : créer, écrire, supprimer l'accès
* sn_ti.read : accès en lecture
{#siem-auto-extraction__ul_kg3_lwl_wnb}

### Pourquoi et quand exécuter cette tâche

La règle d'extraction technique est disponible pour toutes les intégrations SIEM du système Opérations de sécurité de base telles que les intégrations Splunk, IBM QRadar et ArcSight. Lorsque l'utilisateur ingère des données d'alerte ou d'événement à partir de ces intégrations SIEM et qu'elles ServiceNow AI Platform contiennent MITRE-ATT\&CK des informations, il ServiceNow AI Platform traite la charge utile brute et extrait automatiquement les MITRE-ATT\&CK informations.

Si votre ServiceNow AI Platform contient des intégrations SIEM du système de base, cela signifie que les règles d'extraction de technique sont déjà créées dans le MITRE-ATT\&CK module. Vous devez examiner et modifier les règles si nécessaire.

Activez la règle d'extraction automatique SIEM ou la règle d'alerte à la fois.

### Procédure

1. Accédez à la TousRenseignements sur les menacesAdministration MITRE ATT\&CKRègle d'extraction de la technique.
2. Cliquez sur Nouveau.
3. Remplissez les champs du formulaire.  
   {#siem-auto-extraction__table_o41_d3t_wnb__entry__2}

   | Champ | Description |
   |-|-|
   | Nom | Nom de la règle d'extraction automatique. |
   | Type de règle | Type de règle d'extraction automatique. Sélectionnez SIEM. |
   | Ignorer l'extraction automatique | Le paramètre qui est désactivé par défaut. Ce paramètre permet l'extraction automatique des MITRE-ATT\&CK techniques. |
   | Importer la table | Table d'importation automatiquement mappée pour les intégrations SIEM du système de base. Examinez ce champ pour d'autres intégrations SIEM pour obtenir des informations et effectuez une MITRE-ATT\&CK carte en conséquence. |
   | Champ d'importation | Champ d'importation automatiquement mappé pour les intégrations SIEM du système de base. Examinez ce champ pour d'autres intégrations SIEM pour obtenir des informations et effectuez une MITRE-ATT\&CK carte en conséquence. |
   | Description | Règle d'extraction automatique. |
   | Méthode de traitement | Regex ou méthode de script que vous spécifiez pour lier les informations de technique à partir de la charge utile brute. |
   | Extraction Regex | Option que vous spécifiez pour le champ cible lors de l'utilisation de la méthode regex. L'extraction regex est la méthode de traitement par défaut. |
   | Extraction de script | Méthode de processus de script que vous utilisez si vous souhaitez personnaliser la manière dont les MITRE-ATT\&CK informations sont extraites. |
   | Extraction tactique | Option que vous spécifiez pour extraire les informations relatives à la tactique à partir de la charge utile brute. Si une charge utile contient des informations spécifiques liées aux tactiques et aux techniques, vous pouvez extraire les informations et les ajouter à l'incident de sécurité. |
   [Tableau 2. Formulaire Règle d'extraction de technique]

   {#siem-auto-extraction__table_o41_d3t_wnb}

   Dans l'illustration suivante, vous verrez un exemple de règle d'extraction de la Splunk Enterprise technique SIEM dans la vue de formulaire. Cette règle est similaire à toutes les autres règles d'extraction de la technique SIEM.
4. Cliquez sur Envoyer.

