Vérifier les résultats attendus pour les recherches de RISKIQ certificat SSL
Lorsqu’un incident de sécurité génère des observables pour les URL, les domaines, les adresses IP, les hachages de fichiers de certificat (empreinte digitale SHA-1) et les numéros de série de certificats, les analystes d’incidents de sécurité utilisent les résultats de recherche de certificat SSL pour vérifier que les sites ont des certificats émis par une autorité de certification publique (CA) de confiance.
Avant de commencer
Rôle requis : sn_si.analyst
Pourquoi et quand exécuter cette tâche
Pour les observables pris en charge, analyse ServiceNow AI Platform l’occurrence la plus récente d’URL, de domaines, d’adresses IP, de hachages de fichiers de certificat (empreinte digitale SHA-1) et de numéros de série de certificats. Voici les résultats possibles de l’analyse :
- Une correspondance exacte a été trouvée
- Un émetteur valide d’un certificat SSL est répertorié dans l’enregistrement d’incident de sécurité.
- Aucun résultat de certificat trouvé
- Aucun résultat n’est répertorié sur l’enregistrement d’incident de sécurité.
- Une correspondance exacte a été trouvée pour un certificat auto-signé ou généré en interne
- Les résultats d’un certificat SSL généré en interne sont affichés dans l’enregistrement d’incident de sécurité.
- Aucune correspondance exacte n’est trouvée pour un certificat SSL primaire
- Une valeur de recherche renvoie plusieurs entrées et un certificat primaire ne peut pas être identifié. Un message récapitulatif s’affiche sur l’enregistrement d’incident de sécurité.