---
sourceDocument: Gestion de la sécurité Australie
sourceDocumentLink: https://servicenow-prod.fluidtopics.net/r/fr-FR/security-management

 Release :

    - australia

ft:locale :

    - fr-FR

ft:publication_title :

    - Gestion de la sécurité Australie

ft:clusterId :

    - security

bundleId :

    - security

workflow :

    - Technology


---

# Configurer la façon dont un événement automatique est créé

# Configurer la façon dont un événement automatique est créé {#ariaid-title1}

* Rversion finale: Australia
* 
* Mis à jour 12 mars 2026
* 
* ![](https://www.servicenow.com/docs/portal-asset/ico-clock) 9 minutes de lecture

Configurez le ServiceNow AI Platform pour créer automatiquement des événements dans MISP.

## Avant de commencer

* [Examiner le MISP Rôle et autorisations d'utilisateur](https://servicenow-prod.fluidtopics.net/r8ZRmv0jdle2cFPts7P16g "Passez en revue les rôles d’utilisateur requis dans l’intégration MISP integration for Security Operations .") nécessaires à l'utilisation des fonctionnalités bidirectionnelles MISP .
* Rôle requis : sn_si.admin, sn_ti.admin
{#configure-automatic-event-creation-profile__ul_pld_fts_mqb}

## Procédure

1. Accédez à la TousIntégration de MISPProfils de création automatique d'événements.
2. Cliquez sur Nouveau.
3. Remplissez les champs du formulaire.  
   {#configure-automatic-event-creation-profile__table_tzj_2ls_lqb__entry__2}

   | Champ | Description |
   |-|-|
   | Nom | Nom du profil de création automatique d'événement. |
   | Description | Brève description du profil. Une description plus détaillée est partagée par le biais des attributs à l'étape suivante de la création de l'événement. |
   | Ordre | Ordre du profil lorsque les conditions de déclenchement sont remplies. La valeur par défaut est 100. Laissez ce paramètre par défaut. Si vous créez plusieurs profils, cette valeur fournit une priorité d'exécution lorsque deux profils ou plus partagent des conditions de déclenchement. Le profil doté du numéro le plus bas a la priorité la plus élevée. |
   | Source | MISP Source pour la création de l'événement. |
   | Actives | Option qui indique si le profil est actif ou inactif. L'option est décochée par défaut pour indiquer que le profil est désactivé. Ce profil n'est pas actif tant que vous n'avez pas terminé toutes les étapes de configuration du profil et cliqué sur Terminer. |
   [Tableau 1. Formulaire du nom]

   {#configure-automatic-event-creation-profile__table_tzj_2ls_lqb}
4. Cliquez sur Continuer.
**Concepts associés**   

* [MISP Données d'événement](https://servicenow-prod.fluidtopics.net/F0En_puBXPeSmTcDdCb1LA "Vous pouvez examiner les données d’événement MISP afin d’afficher des informations détaillées sur les MISP événements.")
* [Dépannage de l'intégration MISP](https://servicenow-prod.fluidtopics.net/ZnOlRLcXn9RAZaJud~JA5Q "Cette section présente des conseils de dépannage importants qui peuvent vous aider à résoudre les problèmes courants que vous pouvez rencontrer lors de la configuration ou de l’exécution de l’intégration MISP.")  
**Tâches associées**   

* [Installez et configurez le MISP integration for Security Operations](https://servicenow-prod.fluidtopics.net/Uh7Kb_VAoHoQpR5yrzT3yg "Installez-les et configurez-les MISP integration for Security Operations à partir de sur ServiceNow Store votre ServiceNow AI Platform instance afin de pouvoir commencer à enquêter sur les incidents de sécurité à l’aide des MISP données.")
* [Passer en revue les paramètres d'intégration MISP](https://servicenow-prod.fluidtopics.net/GDe3QtqwUFStHVN5rKoWXw "Examinez les MISP integration for Security Operations paramètres et modifiez les propriétés système par défaut en fonction de votre environnement.")
* [Configurer MISP les recherches de perception](https://servicenow-prod.fluidtopics.net/eer97EoOJqH4dAcpmkHGLg "Configurez l’option ServiceNow AI Platform pour effectuer des recherches de perception pour les observables dans l’instance MISP . Grâce à ces informations, vous pouvez déterminer la fréquence à laquelle les menaces se produisent.")  
**Référence associée**   

* [Premiers pas avec MISP integration for Security Operations](https://servicenow-prod.fluidtopics.net/aFQfCq4umrlFhWM9KvLatQ "Consultez les informations suivantes avant de configurer votre MISP integration for Security Operations.")
* [Événements associés MISP](https://servicenow-prod.fluidtopics.net/xYvGY~NAFw8_F2eU~jCkNA "Vous pouvez utiliser la vue de liste des événements associés MISP pour afficher les événements qui ont été créés manuellement ou automatiquement dans le contexte d’un incident de sécurité.")
* [MISP Informations utilisateur](https://servicenow-prod.fluidtopics.net/M5uyVRRGDP~ErXXQ4Vl2og "Vous pouvez utiliser la MISP page d’informations utilisateur pour afficher tous les utilisateurs associés pour le ServiceNow AI Platform MISP integration for Security Operations.")
* [Séparation de domaine et MISP](https://servicenow-prod.fluidtopics.net/LnYrwhugPlxKeFo84Nregg "L'application Séparation de domaine est prise en charge dans MISP. Séparation de domaine vous permet de séparer les données, les processus et les tâches administratives en groupes logiques appelés domaines. Vous pouvez ensuite contrôler plusieurs aspects de cette séparation, notamment les utilisateurs qui peuvent voir les données et y accéder.")

## Configurer les conditions de déclenchement d'événement {#ariaid-title2}

Configurez les conditions de déclenchement d'événement dans le ServiceNow AI Platform afin de pouvoir déclencher automatiquement un événement MISP lorsque les conditions sont remplies.

### Avant de commencer

Rôle requis : sn_sec_misp.write

### Procédure

1. Renseignez les détails qui peuvent déclencher un événement dans le formulaire Conditions de déclenchement.  
   Vous pouvez créer une logique de composé en fournissant les conditions de déclenchement basées sur les champs d'incident de sécurité ou les champs observables. Vous pouvez également créer des événements dans MISP si les observables n'ont pas d'événement correspondant dans MISP. Vous pouvez choisir de créer une logique de composé à l'aide d'une combinaison des trois conditions de déclenchement : Déclencher en fonction des champs d'incident de sécurité, Déclencher en fonction des champs observables et Créer un événement MISP, si un observable n'a pas d'événements correspondants dans MISP. Si vous sélectionnez plusieurs déclencheurs, vous pouvez les joindre à l'aide de la condition ET. Envisagez de créer un profil avec de nouvelles conditions si vous devez utiliser la condition OU.{#event-trigger-conditions__table_bkc_wps_lqb__entry__2}

   | Champ | Description |
   |-|-|
   | Déclencher en fonction des champs d'incident de sécurité | MISP Événement que vous pouvez créer si toutes les conditions de déclenchement de l'incident de sécurité sont remplies. |
   | Conditions de déclenchement des incidents de sécurité | Filtres de la première ligne que vous pouvez définir à l'aide des listes et des champs du générateur de conditions. Pour ajouter d'autres conditions, cliquez sur ET ou OU. Si ET est sélectionné, toutes les conditions doivent être vérifiées. Si OU est sélectionné, l'une ou l'autre des conditions peut être mise en correspondance. Pour définir une deuxième condition de filtre, cliquez sur Nouveau critère. |
   | Déclencher en fonction des champs observables | MISP Événement que vous pouvez créer si toutes les conditions de déclenchement de l'observable sont remplies. |
   | Conditions de déclenchement des observables | Filtres de la première ligne que vous pouvez définir à l'aide des listes et des champs du générateur de conditions. Pour ajouter d'autres conditions, cliquez sur ET ou OU. Si ET est sélectionné, toutes les conditions doivent être vérifiées. Si OU est sélectionné, l'une ou l'autre des conditions peut être mise en correspondance. Pour définir une deuxième condition de filtre, cliquez sur Nouveau critère. |
   | Créer un événement MISP en l'absence d'événements correspondants pour l'observable dans MISP | MISP Événement que vous pouvez créer en l'absence d'événements correspondants pour un observable dans MISP. |
   [Tableau 2. Formulaire Conditions de déclenchement d'événement]

   {#event-trigger-conditions__table_bkc_wps_lqb} Figure 1. Conditions de déclenchement de l'événement

   L'exemple suivant montre les conditions de déclenchement d'événement lorsque vous configurez le profil de création d'événement MISP .
2. Cliquez sur Continuer.

## Mapper les champs de l'événement MISP {#ariaid-title3}

Mappez les champs d'événement MISP afin que les informations sur les incidents de sécurité soient disponibles lors MISP de la ServiceNow AI Platform création des événements.

### Avant de commencer

Rôle requis : sn_sec_misp.write

### Procédure

1. Remplissez les champs du formulaire.  
   {#default-misp-event-field-mapping__table_lk1_5ss_lqb__entry__2}

   | Champ | Description |
   |-|-|
   | Informations sur l'événement | Informations sur l'événement qui sont automatiquement créées à partir du ServiceNow AI Platform Réponse aux incidents de sécurité fichier . Le champ Informations sur l'événement prend en charge les variables de substitution à l'aide de ${SIR FIELD LABEL}$. Lors de la création d'un événement, ces variables sont remplacées par les valeurs réelles des champs d'incident de sécurité. La variable de substitution ${URL}$ est remplacée par l'URL de l'incident de sécurité. |
   | Distribution | Option qui contrôle qui peut voir cet événement après sa publication. Cette option contrôle également si l'événement est synchronisé avec d'autres serveurs. La distribution est héritée par les attributs, et le paramètre le plus restrictif l'emporte. Les options de distribution sont les suivantes : * Votre organisation uniquement : permet uniquement aux membres de votre organisation d'afficher cet événement. L'événement peut être transféré vers une autre instance par l'un des membres de votre organisation, où seule votre organisation peut avoir accès pour l'afficher. Les événements avec ce paramètre ne sont pas synchronisés. * Cette communauté uniquement : permet aux utilisateurs qui font partie de votre MISP communauté d'afficher l'événement, y compris votre propre organisation, les organisations sur ce MISP serveur et les organisations qui exécutent des serveurs qui se MISP synchronisent avec ce serveur. Toute autre organisation qui se connecte à vos serveurs liés ne peut pas voir l'événement. * Communautés connectées : permet aux utilisateurs qui font partie de votre MISP communauté d'afficher l'événement, y compris toutes les organisations sur ce MISP serveur, toutes les organisations sur les MISP serveurs qui se synchronisent avec ce serveur et les organisations d'hébergement des serveurs qui se connectent à tout serveur situé à deux sauts. Toutes les autres organisations connectées aux serveurs liés situés à deux sauts de distance ne peuvent pas voir l'événement. * Toutes les communautés : partage l'événement avec toutes les MISP communautés. {#default-misp-event-field-mapping__ul_w43_mts_lqb} |
   | Niveau de menace | Champ qui indique le niveau de risque de l'événement. Vous pouvez classer les incidents en trois catégories de menaces différentes (faible, moyenne, élevée). Ce champ peut également être laissé comme non défini. Les options sont les suivantes : * Faible : programme malveillant de masse général * Moyen : menaces persistantes avancées (APT) * Élevé : APT sophistiquées et attaques 0-day {#default-misp-event-field-mapping__ul_bvr_cts_lqb} |
   | Statut de l'analyse | Étape actuelle de l'analyse de l'événement, avec les options possibles suivantes : * Initiale : l'analyse ne fait que commencer * En cours : l'analyse est en cours * Terminé : l'analyse est terminée {#default-misp-event-field-mapping__ul_ayc_zss_lqb} |
   [Tableau 3. Formulaire par défaut de mappage de champs d'événements MISP]

   {#default-misp-event-field-mapping__table_lk1_5ss_lqb}  
   L'exemple suivant montre le formulaire que vous pouvez utiliser pour créer un événement dans MISP.Figure 2. Mappage de champ d'événement MISP par défaut
2. Cliquez sur Continuer.

## Mapper ou associer des SIR observables en tant qu'attributs aux MISP événements {#ariaid-title4}

Mappez les types d'observables Réponse aux incidents de sécurité aux types d'attributs MISP , car les types d'attributs MISP et les SIR observables peuvent être différents.

### Avant de commencer

Rôle requis : sn_sec_misp.write

### Pourquoi et quand exécuter cette tâche

fournit MISP integration for Security Operations un mappage de système de base que vous utilisez lorsque vous ajoutez SIR des observables en tant qu'attributs à un MISP événement.

Vous pouvez choisir de modifier le mappage du système de base en fonction de votre environnement. Par exemple, vous pouvez mapper plusieurs SIR observables à un seul type d'attribut MISP . Si des types d'observables ne sont pas mappés, l'autre MISP type d'attribut est sélectionné par défaut.

### Procédure

1. Dans le formulaire Options supplémentaires, mappez les types d'observable et MISP d'attributSIR.
2. Mappez les types d'observables Réponse aux incidents de sécurité aux MISP types d'attributs, comme décrit dans la table suivante.  
   {#sir-observable-and-misp-attribute-type-mapping__table_okz_5ws_lqb__entry__2}

   | Champ | Description |
   |-|-|
   | Ajouter tous les observables associés en tant qu'attributs | Option permettant d'ajouter des observables disponibles dans un incident de sécurité à un MISP événement en tant qu'attributs. Cette option active le mappage dans la section Mappage de type observable à type d'attribut. |
   | Mappage de type observable à type d'attribut | Option permettant de mapper les types d'observables SIR aux types d'attributs MISP . Par exemple, vous pouvez mapper le numéro CVE à SIR l'attribut de vulnérabilité dans MISP. Vous ne pouvez ajouter un SIR type d'observable qu'à un seul MISP type d'attribut. Le système de base fournit un mappage des types d'observables aux types d'attributs SIRMISP . Si des types d'observables SIR ne sont pas mappés à un type d'attribut MISP , l'observable est alors mappé à l'autre type d'attribut dans MISP. Pour ajouter un nouveau mappage, cliquez sur Ajouter type d'observable, recherchez le type d'observable SIR , puis mappez-le au type d'attribut correspondant MISP . Cliquez sur l'icône Supprimer le ![mappage pour supprimer le mappage.]() pour supprimer l'association de mappage d'attribut SIR et MISP . Remarque : Pour plus d'informations sur MISP les types d'attributs, consultez la [documentation MISP](https://www.circl.lu/doc/misp/categories-and-types/#types). |
   | Filtrer les éléments observables en fonction des balises de sécurité | Option permettant de filtrer les observables en fonction des balises de sécurité sélectionnées. Balises de sécurité : ajoutez des balises pour filtrer les observables. Par exemple, si vous ajoutez une balise appelée \<\< Bloquer le partage \>\> ou \<\< TLP : blanc \>\>, si l'une de ces balises est associée à l'un des observables, ces observables ne sont pas ajoutés en tant qu'attribut à l'événement MISP lors de la création de l'événement MISP. |
   | Définir le marqueur IDS d'attribut lorsque le résultat observable est malveillant | Option qui vous permet de savoir que si un observable est marqué comme malveillant dans , le marqueur IDS est activé pour SIR l'attribut MISP correspondant. Si le marqueur IDS n'est pas défini, l'attribut est considéré comme une information contextuelle et n'est pas utilisé pour la détection automatique des intrusions. |
   [Tableau 4. Correspondance entre les observables du SIR et les types d'attributs du MISP]

   {#sir-observable-and-misp-attribute-type-mapping__table_okz_5ws_lqb}

   L'exemple suivant montre comment accéder à la page Options supplémentaires. Sur cette page, vous pouvez activer le mappage des observables SIR et des types d'attributs MISP, ajouter de nouveaux SIR types d'observables, tels que le réseau IPV6 et le réseau IPV4, et le mapper à l'adresse IP du domaine de type d'attribut MISP .
   Figure 3. Mappage des SIR observables et MISP des types d'attributs

## Synchroniser les MITRE-ATT\&CK informations en MISP événements {#ariaid-title5}

Synchronisez les informations avec MISP les MITRE-ATT\&CK attributs pour une meilleure analyse des incidents de sécurité et des menaces.

### Avant de commencer

Rôle requis : sn_sec_misp.write

### Procédure

Dans le formulaire Options supplémentaires, examinez les options pour synchroniser les MITRE-ATT\&CK informations avec les MISP attributs.  
{#sync-mitre-att-ck-information-to-misp-events__table_l3g_c1t_mqb__entry__2}

| Champ | Description |
|-|-|
| Synchroniser les techniques d'incident MITRE-ATT\&CK™ de sécurité en tant que galaxies locales à l'événement MISP | Option permettant de synchroniser les techniques d'incident ServiceNow AI Platform SIRMITRE-ATT\&CK™ de sécurité en tant que galaxies locales dans l'événement MISP . Remarque : Pour ajouter des galaxies locales, l'utilisateur qui a configuré l'intégration doit appartenir à l'organisation hôte du serveur correspondant MISP . |
| Synchroniser les techniques d'incident MITRE-ATT\&CK™ de sécurité en tant que galaxies globales à l'événement MISP | Option permettant de synchroniser les techniques d'incident ServiceNow AI Platform SIRMITRE-ATT\&CK™ de sécurité en tant que galaxies globales dans l'événement MISP . |
[Tableau 5. Formulaire Options avancées]

{#sync-mitre-att-ck-information-to-misp-events__table_l3g_c1t_mqb}

### Résultats

Vous avez créé un profil qui vous permet de créer automatiquement des événements dans MISP le ServiceNow AI Platform. Vous pouvez maintenant afficher les événements dans la liste connexe des événements MISP associés.

## Ajouter des balises MISP aux événements {#ariaid-title6}

Ajoutez des balises MISP aux événements MISP créés.

### Avant de commencer

Rôle requis : sn_sec_misp.write

### Procédure

1. Dans le formulaire Options supplémentaires, accédez à Sélectionner les balises MISP à ajouter à la section Événement de la vue de formulaire.
2. Passez en revue les options pour ajouter des balises aux événements créés.  
   {#misp-event-tags__table_l3g_c1t_mqb__entry__2}

   | Champ | Description |
   |-|-|
   | Ajouter des balises à l'événement MISP créé | Option qui vous permet d'ajouter automatiquement des balises MISP aux événements créés à partir de ServiceNow. |
   | Balises (locales) | Les balises sélectionnées sont ajoutées en tant que balises locales à l'événement MISP. |
   | Balises (globales) | Les balises sélectionnées seront ajoutées en tant que balises globales à l'événement MISP. |
   [Tableau 6. Formulaire Options avancées]

   {#misp-event-tags__table_l3g_c1t_mqb}
3. Cliquez sur Enregistrer.
{#misp-event-tags__steps_pmf_2c2_2cc}

### Résultats

L'ajout de balises MISP permet de classer l'événement.

