---
sourceDocument: Gestion de la sécurité Australie
sourceDocumentLink: https://servicenow-prod.fluidtopics.net/r/fr-FR/security-management

 Release :

    - australia

ft:locale :

    - fr-FR

ft:publication_title :

    - Gestion de la sécurité Australie

ft:clusterId :

    - security

bundleId :

    - security

workflow :

    - Technology


---

# Enrichissement des observables dans MISP

# Enrichissement des observables dans MISP {#ariaid-title1}

* Rversion finale: Australia
* 
* Mis à jour 12 mars 2026
* 
* ![](https://www.servicenow.com/docs/portal-asset/ico-clock) 10 minutes de lecture

En enrichissant les observables avec des informations supplémentaires provenant de diverses MISP sources au cours des enquêtes de réponse aux incidents, vous pouvez contenir les menaces identifiées.

## Activer l'enrichissement automatique des observables dans MISP {#ariaid-title2}

Activez l'enrichissement automatique des observables lorsque ServiceNow AI Platform MISP de nouveaux observables sont associés à l'incident de sécurité.

### Avant de commencer

* Activez la Réponse aux incidents de sécurité propriété système pour l'option Active ou désactive la tâche planifiée, Rechercher les observables d'incidents de sécurité pour déclencher l'aptitude d'enrichissement des observables dans SIR.
* Rôle requis : sn_si.analyst
{#automatic-observable-enrichment-in-misp__ul_hw4_1ck_mqb}

### Procédure

1. Accédez à la TousIncident de sécuritéAfficher les incidents.
2. Sélectionnez l'incident de sécurité qui contient les observables pour MISP lesquels vous souhaitez enrichir les données des observables.
3. Examinez les notes de travail après que de nouveaux observables ont été associés à l'incident de sécurité.  
   L'exemple suivant montre qu'une note de travail est publiée lorsque le [flux Intégration de Security Operations : enrichir l'observable](https://servicenow-prod.fluidtopics.net/K0VQoyP__l~Q5lfERZ6Rdw "Le flux secondaire Intégration de Security Operations : enrichir l’observable vous permet d’enrichir les éléments observables avec des informations supplémentaires issues de diverses sources à l’aide du concepteur de flux d’implémentation.") se déclenche.

4. Dans la liste connexe des résultats de l'enrichissement MISP de l'incident de sécurité, affichez les résultats de l'enrichissement une fois l'exécution du flux terminée.  
   Remarque :  
   Vous devez configurer la liste connexe des résultats de l'enrichissement MISP dans les listes connexes des incidents de sécurité. Pour plus d'informations, consultez [la configuration de la liste connexe](https://servicenow-prod.fluidtopics.net/2hY9qcWQGtfxF5fRxlpnxQ "Vous pouvez configurer les actions d’interface utilisateur qui s’affichent dans le Security Analyst Workspace.").  
   L'exemple suivant montre les résultats d'enrichissement dans le MISP fichier .  
   La table suivante présente les résultats de l'enrichissement MISP.{#automatic-observable-enrichment-in-misp__table_d23_blt_cwb__entry__2}

   | Champ | Description |
   |-|-|
   | Événement | ID de l'événement. Cliquez sur Ouvrir pour afficher l'enregistrement dans l'instance ServiceNow AI Platform . |
   | Org | Organisation qui a initialement créé l'événement. |
   | Observable | Observable associé à l'événement. |
   | Catégorie | Catégorie de l'attribut. Affichez la liste des catégories dans la [documentation MISP](https://www.circl.lu/doc/misp/categories-and-types/#categories). |
   | Type | Type de l'attribut. Consultez la liste des types dans la [documentation MISP](https://www.circl.lu/doc/misp/categories-and-types/#types). |
   | Balises MISP | Liste des balises associées à l'attribut MISP . |
   | Galaxies MISP | Liste des galaxies associées à l'attribut MISP . |
   | Commentaire | Commentaire contextuel permettant de décrire plus en détail l'attribut. Ces commentaires ne sont pas utilisés à des fins de corrélation et sont purement informatifs. |
   | IDS | Indicateur de compromission, qui lui permet d'être inclus dans toutes les exportations éligibles. |
   | Distribution | Distribution de l'attribut après sa publication. Un attribut peut avoir un niveau de distribution différent de celui de l'événement. Dans les deux cas, le niveau de distribution le plus bas est utilisé. |
   | Lien hypertexte vers l'événement MISP | Lien vers l'événement MISP , qui est stocké sur le MISP serveur. |
   | Fournisseur de l'intégration | Fournisseur d'intégration qui fournit les données pour l'enrichissement. |
   | Données brutes | Données brutes associées à l'attribut MISP . |
   [Tableau 1. Résultats de l'enrichissement MISP]

   {#automatic-observable-enrichment-in-misp__table_d23_blt_cwb}

## Effectuer un enrichissement manuel de l'observable dans MISP {#ariaid-title3}

Sélectionnez un ou plusieurs observables et procédez à un enrichissement manuel des observables afin de pouvoir enrichir les observables avec des informations supplémentaires tirées de diverses MISP sources.

### Avant de commencer

* [Examiner le MISP Rôle et autorisations d'utilisateur](https://servicenow-prod.fluidtopics.net/r8ZRmv0jdle2cFPts7P16g "Passez en revue les rôles d’utilisateur requis dans l’intégration MISP integration for Security Operations .") pour l'utilisation MISP des fonctionnalités bidirectionnelles.
* Rôle requis : sn_si.analyst
{#perform-a-manual-observable-enrichment-in-misp__ul_ywg_cck_mqb}

### Procédure

1. Accédez à la TousIncident de sécuritéAfficher les incidents.
2. Sélectionnez l'incident de sécurité qui contient les observables dont vous souhaitez effectuer l'enrichissement.
3. Cliquez sur Afficher toutes les listes connexes et l'onglet Observables associés .
4. Sélectionnez l'observable et, dans le menu Actions, cliquez sur Exécuter l'enrichissement de l'observable.  
   Vous pouvez sélectionner plusieurs observables pour une recherche d'observations.  
   La boîte de dialogue Exécuter l'enrichissement de l'observable s'affiche.
5. Sélectionnez une MISP source et, dans la colonne Sélectionné, sélectionnez une implémentation pour enrichir les observables sélectionnés.
6. Cliquez sur Envoyer.  
   Une note de travail montre que le [workflow Intégration de Security Operations : enrichir l'observable](https://servicenow-prod.fluidtopics.net/K0VQoyP__l~Q5lfERZ6Rdw "Le flux secondaire Intégration de Security Operations : enrichir l’observable vous permet d’enrichir les éléments observables avec des informations supplémentaires issues de diverses sources à l’aide du concepteur de flux d’implémentation.") s'est déclenché. Les workflows d'implémentation associés s'exécutent pour effectuer l'enrichissement. Vous pouvez consulter les notes de travail dans l'incident de sécurité pour afficher l'état.

   L'exemple suivant montre comment afficher les notes de travail pour un enrichissement manuel des observables.
   Figure 1. Notes de travail pour l'enrichissement manuel des observables  
   Le message d'enrichissement répertorie l'événement créé. Vous pouvez afficher l'événement dans le ServiceNow AI Platform ou dans l'instance MISP et afficher les détails de l'enregistrement dans l'onglet Résultats de l'enrichissement MISP.

## Ajouter ou supprimer des balises aux MISP attributs {#ariaid-title4}

Ajoutez ou supprimez des balises MISP pour classer les événements ou les attributs. Vous pouvez utiliser le balisage globalement pour activer votre classification ou utiliser les balises localement lorsque vous ne souhaitez MISP pas que les événements soient modifiés au cours de votre classification.

### Avant de commencer

* [Examiner le MISP Rôle et autorisations d'utilisateur](https://servicenow-prod.fluidtopics.net/r8ZRmv0jdle2cFPts7P16g "Passez en revue les rôles d’utilisateur requis dans l’intégration MISP integration for Security Operations .") pour l'utilisation MISP des fonctionnalités bidirectionnelles.
* Vérifiez que l'attribut que vous modifiez appartient à la même organisation que l'utilisateur MISP .
* Notez que les balises et les galaxies qui sont à votre disposition sont basées sur la MISP source et ses autorisations de distribution.
* Rôle requis : sn_sec_misp.write
{#manage-tags-in-misp__ul_iz2_5lj_mqb}

### Procédure

1. Accédez à la TousIncident de sécuritéAfficher les incidents.
2. Sélectionnez l'incident de sécurité qui contient les observables, les attributs ou les événements pour lesquels vous souhaitez ajouter les balises.
3. Cliquez sur Afficher toutes les listes connexes et sur la liste connexe Résultats de l'enrichissement MISP.
4. Cliquez sur l'icône ![Aperçu icône Aperçu en]() regard d'un enregistrement, puis cliquez sur Ouvrir l'enregistrement.  
   L'exemple suivant montre comment examiner les résultats de l'enrichissement MISP et comment ouvrir un MISP enregistrement d'enrichissement.Figure 2. Enregistrement du résultat de l'enrichissement MISP
5. Examinez l'enregistrement des résultats de l'enrichissement MISP.  
   {#manage-tags-in-misp__table_cww_w1j_mqb__entry__2}

   | Champ | Description |
   |-|-|
   | Observable |   |
   | Événement | ID d'événement affecté par le serveur lors de la MISP première création ou importation de l'événement dans MISP. Prévisualisez l'événement ou cliquez sur l'enregistrement pour afficher les données de l'événement sur la page Données de l'événement MISP . |
   | Org | Organisation qui a créé l'attribut MISP . |
   | Catégorie | Catégorie de l'attribut que vous ajoutez à l'événement spécifique dans MISP. Vous pouvez sélectionner une option telle qu'une référence interne, une activité réseau, une fraude financière, etc. |
   | Type | Type d'attribut MISP . |
   | Fournisseur de l'intégration | Fournisseur d'intégration qui fournit les données pour l'enrichissement des observables. |
   | Date de création (dans MISP) | Date à laquelle l'événement a été créé ou importé pour la première fois MISP. |
   | IDS | État indiquant si un observable est marqué comme malveillant dans SIR. L'attribut correspondant dans MISP est également marqué comme vrai. |
   | Distribution | Contrôles des options de distribution, tels que les personnes qui peuvent afficher cet événement après sa publication. Cette option contrôle également si l'événement est synchronisé avec d'autres serveurs. La distribution est héritée par les attributs, et le paramètre le plus restrictif l'emporte. Les options de distribution sont les suivantes : * Votre organisation uniquement : permet uniquement aux membres de votre organisation d'afficher cet événement. L'événement peut être transféré vers une autre instance par l'un des membres de votre organisation, où seule votre organisation a accès pour l'afficher. Les événements avec ce paramètre ne sont pas synchronisés. * Cette communauté uniquement : permet aux utilisateurs qui font partie de votre MISP communauté d'afficher l'événement, y compris votre propre organisation, les organisations sur ce MISP serveur et les organisations qui exécutent des serveurs qui se MISP synchronisent avec ce serveur. Toute autre organisation connectée à ces serveurs liés ne peut pas voir l'événement. * Communautés connectées : permet aux utilisateurs qui font partie de votre MISP communauté d'afficher l'événement, y compris toutes les organisations sur ce MISP serveur, toutes les organisations sur MISP les serveurs qui se synchronisent avec ce serveur et les organisations d'hébergement des serveurs qui se connectent à tout serveur situé à deux sauts. Toutes les autres organisations connectées aux serveurs liés situés à deux sauts de distance ne peuvent pas voir l'événement. * Toutes les communautés : partage l'événement avec toutes les MISP communautés, ce qui permet à l'événement d'être librement accessible. {#manage-tags-in-misp__ul_w43_mts_lqb} |
   | Lien hypertexte vers l'événement MISP | Lien vers l'événement MISP stocké sur le MISP serveur. |
   | Données brutes | Détails bruts pour l'enregistrement des données d'enrichissement des observables. |
   | Commentaire | Commentaires que vous ajoutez pour les attributs. Ces commentaires sont fournis à titre informatif uniquement et ne sont pas utilisés à des fins de corrélation. |
   | Balises (locales) | Balises disponibles sur l'instance de l'organisation MISP hôte pour activer le balisage pour la synchronisation et le filtrage des exportations. MISP Les événements ne sont pas modifiés lorsque vous utilisez des balises locales. Ces balises sont toujours supprimées avant d'être synchronisées avec d'autres instances et communautés de MISP partage. |
   | Balises (globales) | Balises disponibles globalement pour être partagées et synchronisées avec d'autres instances et communautés de MISP partage. Lorsque vous ajoutez des balises globales à MISP des instances, vous modifiez les événements. |
   | Galaxies (locales) | Galaxies disponibles sur l'instance de l'organisation hôte pour la synchronisation et le filtrage des exportations. MISP Les événements ne sont pas modifiés lorsque vous utilisez des galaxies MISP locales. Ces galaxies sont toujours dépouillées avant d'être synchronisées avec d'autres instances et communautés de MISP partage. |
   | Galaxies (globales) | Galaxies disponibles dans le monde entier pour être partagées et synchronisées avec d'autres instances et communautés de MISP partage. Lorsque vous ajoutez des galaxies globales, MISP les événements sont modifiés. |
   [Tableau 2. Résultat de l'enrichissement MISP]

   {#manage-tags-in-misp__table_cww_w1j_mqb}
6. Pour modifier une balise locale ou globale, cliquez sur l'icône Modifier dans ![l’une]() des options suivantes :

* Balises (locales)
* Balises (globales)
{#manage-tags-in-misp__ul_rs2_v4j_mqb}

7. Dans la boîte de dialogue Balises d'attribut MISP, entrez le nom de la balise à rechercher et à ajouter.
8. Cliquez sur Mettre à jour les balises sur l'attribut MISP.  
   L'exemple suivant montre qu'en cliquant sur l'icône de modification des balises locales, vous pouvez rechercher et ajouter les balises C3, Adware, C2 et Botnet 3101, et mettre à jour le serveur MISP avec les balises. Le message de confirmation indique que toutes les balises ont été mises à jour dans MISP.  
   Les balises sont mises à jour avec succès dans le MISP serveur.
9. Pour afficher les changements dans l'enregistrement, cliquez sur Recharger le formulaire dans le message de réussite.

## Ajouter ou supprimer des galaxies à un événement ou à un MISP attribut {#ariaid-title5}

Ajoutez ou supprimez des galaxies afin MISP de pouvoir classer ces objets en tant que cluster MISP et les attacher à des événements ou à MISP des attributs.

### Avant de commencer

* [Examiner le MISP Rôle et autorisations d'utilisateur](https://servicenow-prod.fluidtopics.net/r8ZRmv0jdle2cFPts7P16g "Passez en revue les rôles d’utilisateur requis dans l’intégration MISP integration for Security Operations .") pour l'utilisation MISP des fonctionnalités bidirectionnelles.
* Pour ajouter des galaxies locales, l'utilisateur qui a configuré l'intégration doit appartenir à l'organisation hôte du serveur correspondant MISP .
* Notez que les balises et les galaxies qui sont à votre disposition sont basées sur la MISP source et ses autorisations de distribution.
* Rôle requis : sn_sec_misp.write
{#manage-galaxies-in-misp__ul_iz2_5lj_mqb_3}

### Procédure

1. Cliquez sur l'icône ![Modifier]() dans l'une des options suivantes.

* Galaxies (locales)
* Galaxies (globales)
{#manage-galaxies-in-misp__ul_rs2_v4j_mqb}

2. Dans la boîte de dialogue Galaxies d'événements MISP, renseignez les détails.  
   {#manage-galaxies-in-misp__table_bmj_hrj_mqb__entry__2}

   | Champ | Description |
   |-|-|
   | ID d'événement | ID d'événement affecté par le serveur lors de la MISP première création ou importation de l'événement dans MISP. |
   | Espace de noms | Espace de noms où la galaxie est stockée. Vous pouvez utiliser des espaces de noms pour regrouper des galaxies similaires. |
   | Galaxies | Galaxie dans laquelle vous stockez les informations du cluster. |
   | Grappes | Informations sur les amas de la galaxie. |
   [Tableau 3. Boîte de dialogue Galaxies d'événements MISP]

   {#manage-galaxies-in-misp__table_bmj_hrj_mqb}
3. Cliquez sur Mettre à jour les galaxies vers l'attribut MISP.  
   L'exemple suivant montre qu'en cliquant sur l'icône de modification des galaxies locales, vous pouvez sélectionner l'espace de noms obsolète, sélectionner la galaxie Enterprise Attack - Attack Pattern et ajouter les informations de cluster. Une fois les informations sur les galaxies mises à jour, vous pouvez afficher le message de réussite.


4. Pour afficher les changements dans l'enregistrement, cliquez sur Recharger le formulaire dans le message de réussite.

### Résultats

Les informations sur les galaxies sont mises à jour avec succès dans le MISP serveur.

## Ajouter des commentaires à l'attribut MISP {#ariaid-title6}

Ajoutez des commentaires pour les MISP attributs. Les commentaires que vous ajoutez le sont à titre informatif uniquement et ne sont pas utilisés à des fins de corrélation de MISP données.

### Avant de commencer

* [Examiner le MISP Rôle et autorisations d'utilisateur](https://servicenow-prod.fluidtopics.net/r8ZRmv0jdle2cFPts7P16g "Passez en revue les rôles d’utilisateur requis dans l’intégration MISP integration for Security Operations .") pour l'utilisation MISP des fonctionnalités bidirectionnelles.
* Vérifiez que l'attribut que vous modifiez appartient à la même organisation que l'utilisateur MISP .
* Rôle requis : sn_sec_misp.write
{#add-or-update-comments-in-misp__ul_iz2_5lj_mqb_5}

### Procédure

1. Cliquez sur ![l’icône Modifier]() dans le champ Commentaire.
2. Saisissez votre commentaire dans le champ Commentaire d'attribut.
3. Cliquez sur Mettre à jour un commentaire sur l'attribut MISP.  
   L'exemple suivant montre qu'en cliquant sur l'icône de modification en regard du champ de commentaire, vous pouvez ajouter un commentaire, puis mettre à jour l'attribut MISP . Une fois le commentaire mis à jour, vous pouvez afficher le message de réussite.


4. Pour afficher les changements dans l'enregistrement, cliquez sur Recharger le formulaire dans le message de réussite.

### Résultats

Le commentaire est mis à jour avec succès dans le MISP serveur.

