Vous pouvez joindre manuellement des observables à un incident de sécurité. Vous joignez manuellement des observables lorsque vous souhaitez effectuer des recherches de menaces sur des observables qui ne sont pas joints à un incident de sécurité lors du déclencheur de l’événement initial. En outre, vous pouvez effectuer cette tâche lorsque vous souhaitez obtenir plus d’informations sur un observable connexe.
Avant de commencer
Rôle requis : sn_si.analyst
Procédure
-
Accédez à la et ouvrez un incident de sécurité auquel vous souhaitez joindre l’observable.
-
En bas de l’enregistrement, cliquez sur le lien Afficher l’IoCdans les liens connexes.
-
Dans l’onglet Observables , cliquez sur Nouveau.
Le formulaire Observable s’affiche.
-
Dans le champ Valeur , saisissez un observable (adresse IP ou URL).
-
Cliquez sur l’icône de recherche, puis dans la boîte de dialogue Catégories de types d’observables , cliquez sur le type d’observable souhaité dans la liste pour remplir le champ.
-
Cliquez sur Envoyer.
Le workflow se lance et recherche le nouvel observable. L’état d’exécution et d’achèvement est affiché dans la section des notes de travail de l’enregistrement d’incident de sécurité.
-
Accédez à votre incident de sécurité et examinez les notes de travail.
-
En bas de l’enregistrement, cliquez sur le lien connexe Afficher toutes les listes connexes .
-
Cliquez sur les onglets Résultats de l’enrichissement des observables ou Bannières réseau pour les résultats, puis cliquez sur l’icône d’informations bleue en regard d’un observable pour plus d’informations sur un élément spécifique.
-
Dans la boîte de dialogue qui s’affiche, cliquez sur Ouvrir l’enregistrement pour afficher les données brutes et plus de détails.
- Facultatif :
Cliquez sur l’icône bleue des paramètres près de l’icône de recherche pour personnaliser la sortie et l’ordre des colonnes.
-
Dans les colonnes Personnaliser la liste, sélectionnez les paramètres disponibles, déplacez-les vers la colonne Sélectionné , puis cliquez sur OK.
Consultez les notes de travail pour plus d’informations et sur la procédure à suivre si vous ne pouvez pas vérifier que la recherche s’est bien exécutée.