Enrichissement des observables dans MISP
En enrichissant les observables avec des informations supplémentaires provenant de diverses MISP sources au cours des enquêtes de réponse aux incidents, vous pouvez contenir les menaces identifiées.
Activer l’enrichissement automatique des observables dans MISP
Activez l’enrichissement automatique des observables lorsque ServiceNow AI Platform MISP de nouveaux observables sont associés à l’incident de sécurité.
Avant de commencer
- Activez la Réponse aux incidents de sécurité propriété système pour l’option Active ou désactive la tâche planifiée, Rechercher les observables d’incidents de sécurité pour déclencher l’aptitude d’enrichissement des observables dans SIR.
- Rôle requis : sn_si.analyst
Procédure
Effectuer un enrichissement manuel de l’observable dans MISP
Sélectionnez un ou plusieurs observables et procédez à un enrichissement manuel des observables afin de pouvoir enrichir les observables avec des informations supplémentaires tirées de diverses MISP sources.
Avant de commencer
- Examiner le MISP Rôle et autorisations d’utilisateur pour l’utilisation MISP des fonctionnalités bidirectionnelles.
- Rôle requis : sn_si.analyst
Procédure
Ajouter ou supprimer des balises aux MISP attributs
Ajoutez ou supprimez des balises MISP pour classer les événements ou les attributs. Vous pouvez utiliser le balisage globalement pour activer votre classification ou utiliser les balises localement lorsque vous ne souhaitez MISP pas que les événements soient modifiés au cours de votre classification.
Avant de commencer
- Examiner le MISP Rôle et autorisations d’utilisateur pour l’utilisation MISP des fonctionnalités bidirectionnelles.
- Vérifiez que l’attribut que vous modifiez appartient à la même organisation que l’utilisateur MISP .
- Notez que les balises et les galaxies qui sont à votre disposition sont basées sur la MISP source et ses autorisations de distribution.
- Rôle requis : sn_sec_misp.write
Procédure
- Balises (locales)
- Balises (globales)
Ajouter ou supprimer des galaxies à un événement ou à un MISP attribut
Ajoutez ou supprimez des galaxies afin MISP de pouvoir classer ces objets en tant que cluster MISP et les attacher à des événements ou à MISP des attributs.
Avant de commencer
- Examiner le MISP Rôle et autorisations d’utilisateur pour l’utilisation MISP des fonctionnalités bidirectionnelles.
- Pour ajouter des galaxies locales, l’utilisateur qui a configuré l’intégration doit appartenir à l’organisation hôte du serveur correspondant MISP .
- Notez que les balises et les galaxies qui sont à votre disposition sont basées sur la MISP source et ses autorisations de distribution.
- Rôle requis : sn_sec_misp.write
Procédure
- Galaxies (locales)
- Galaxies (globales)
Résultats
Ajouter des commentaires à l’attribut MISP
Ajoutez des commentaires pour les MISP attributs. Les commentaires que vous ajoutez le sont à titre informatif uniquement et ne sont pas utilisés à des fins de corrélation de MISP données.
Avant de commencer
- Examiner le MISP Rôle et autorisations d’utilisateur pour l’utilisation MISP des fonctionnalités bidirectionnelles.
- Vérifiez que l’attribut que vous modifiez appartient à la même organisation que l’utilisateur MISP .
- Rôle requis : sn_sec_misp.write