Configurer un profil pour la recherche de perception avec l’intégration FireEye
Configurez le profil de recherche d’observations en suivant la procédure suivante.
Avant de commencer
Rôle requis : administrateur d’incidents de sécurité NowPlatform (sn_si.admin)
Chaque fois qu’une source est créée, des configurations de recherche de perceptions individuelles pour cinq types (Fichier, IPs(v4), MD5, SHA1 et SHA256) sont créées et inactives par défaut. Vous devez l’activer avant d’utiliser la recherche de perception. Chaque type d’observable a une requête de recherche différente pour récupérer des observations. Nous lancerions une recherche différente pour chaque type d’observable. La recherche de plusieurs observables pour une recherche de perception n’est pas possible dans FireEye, car elle effectuerait une opération ET sur les observables et le résultat pourrait être inexact.
Remarque :
Pour la recherche de perceptions, seules cinq recherches actives peuvent être présentes à la fois. Les autres seront mis en file d’attente et commenceront après l’achèvement de l’une des observations en cours.
Si vous souhaitez créer un nouveau profil de recherche d’observations, suivez les étapes ci-dessous pour en créer un :