Définir un ensemble d’intrusions

  • Rversion finale: Australia
  • Mis à jour 12 mars 2026
  • 5 minutes de lecture
  • Définissez un ensemble d’intrusions, c’est-à-dire un ensemble groupé de comportements et de ressources contradictoires ayant des propriétés communes.

    Avant de commencer

    Rôle requis : sn_sec_tisc.analyst

    Procédure

    1. Accédez à la Espaces de travail > Centre de sécurité des renseignements sur les menaces.
    2. Cliquez sur l’icône Bibliothèque de Renseignements sur les menaces dans l’espace de travail.
    3. Accédez à Ensemble d’intrusions.
    4. Cliquez sur Nouveau.
      Remarque :
      Chaque fois que vous créez de nouveaux enregistrements d’objets pour des observables, des indicateurs, des entités ou des objets, un enregistrement source est créé et un message d’invite s’affiche indiquant que le nouvel enregistrement d’objet est créé, puis l’utilisateur est redirigé vers l’enregistrement agrégé.
    5. Remplissez les champs du formulaire.
      Tableau 1. Vue des détails de l’ensemble d’intrusions
      Champ Description
      ID ID unique d’un ensemble d’intrusions.
      Nom Saisissez un nom descriptif pour cet ensemble d’intrusions.

      Lorsqu’elle fait référence à une entité spécifique (une personne ou une organisation), cette propriété doit contenir le nom canonique de l’entité spécifique.

      Description Description qui fournit plus de détails et de contexte sur l’ensemble d’intrusions, y compris potentiellement son objectif et ses principales caractéristiques.
      Alias Noms alternatifs pour identifier cet ensemble d’intrusions.
      Remarque :
      Pour ajouter un nouvel alias qui n’existe pas dans l’application, cliquez sur l’icône Ajouter de nouveaux alias qui est disponible dans le champ Alias lui-même.
      Objectifs Les objectifs généraux de cet ensemble d’intrusion, à savoir ce qu’ils essaient de faire.

      Par exemple, ils peuvent être motivés par un gain personnel, mais leur objectif est de voler des numéros de carte de crédit. Pour ce faire, ils peuvent exécuter des campagnes spécifiques qui ont des objectifs détaillés tels que la compromission des systèmes de point de vente d’un grand détaillant.

      Premier observé Heure à laquelle cet ensemble d’intrusion a été vu pour la première fois en train d’effectuer des activités malveillantes.
      Dernier observé Heure à laquelle cet ensemble d’intrusion a été vu pour la dernière fois en train d’effectuer des activités malveillantes.
      Motivation principale Raison principale, motivation ou but derrière cet ensemble d’intrusion. La motivation est la raison pour laquelle l’ensemble d’intrusion souhaite atteindre l’objectif (ce qu’il essaie d’atteindre).
      Motivations secondaires Les raisons, motivations ou objectifs secondaires derrière cet ensemble d’intrusion. Ces motivations peuvent exister en tant que cause égale ou presque égale à la motivation principale. Cependant, cela ne remplace pas ou n’amplifie pas nécessairement la motivation principale, mais cela peut indiquer un contexte supplémentaire. La position dans la liste n’a aucune signification.
      Niveau de ressource Cette propriété spécifie le niveau organisationnel auquel cet ensemble d’intrusions fonctionne généralement, qui à son tour détermine les ressources disponibles pour une utilisation dans une attaque.
      TLP Le TLP est utilisé pour s’assurer que les informations sensibles sont partagées avec le public approprié. Il utilise quatre couleurs (blanc, vert, ambre et rouge) pour indiquer différents degrés de sensibilité.
      Fiabilité Entrez la confiance pour cet ensemble d’intrusions.
      Source Spécifie la source de menace à partir de laquelle cet enregistrement d’objet est créé.
      Révoqué Indique que les objets révoqués ne sont plus considérés comme valides par le créateur de l’objet.
      Tableau 2. Aperçus
      Champ Description
      Notes Ajoutez des notes supplémentaires pour cet ensemble d’intrusions.
      Tableau 3. Informations supplémentaires
      Champ Description
      Contexte supplémentaire Ajoutez un contexte supplémentaire pour cet ensemble d’intrusions.
      Version de spéc. Version de la spécification STIX utilisée pour représenter cet objet.

      La valeur de cette propriété doit être 2,1 pour les objets STIX définis conformément à cette spécification.

      Langue Cette propriété identifie la langue du contenu textuel dans cet objet.
      Heure de création dans la source Spécifie l’heure à laquelle l’enregistrement est créé dans la source.
      Extensions Indique les extensions du modèle d’attaque.
      Heure de modification dans la source Spécifie l’heure à laquelle l’objet est modifié dans la source.
      État du traitement Représente l’état de traitement de cet objet et le déroulement de l’action.
      Date de création Spécifie l’heure à laquelle l’enregistrement est créé dans la source.
      Mis à jour Spécifie l’heure à laquelle l’enregistrement est modifié dans la source.
      Créé par réf. Cette propriété spécifie que l’objet d’identité qui décrit l’entité a créé cet objet.
    6. Cliquez sur Enregistrer.
      Une fois que vous avez enregistré, un message d’invite s’affiche indiquant qu’un nouvel enregistrement d’observable est créé. Cliquez sur Continuer pour modifier l’enregistrement et créer de nouvelles relations.
    7. Cliquez sur Continuer.
      Important :
      Après avoir créé un enregistrement d’observable, la case Empêcher les mises à jour système s’affiche.

      Activez cette case à cocher pour empêcher toute mise à jour du système après la création des enregistrements d’observables, d’indicateurs ou d’objets STIX.

      Tableau 4. Balises et taxonomies
      Champ Description
      Balises
      Sélectionner des balises Sélectionnez les balises associées à l’ensemble d’intrusion.
      Ajouter des balises Ajouter de nouvelles balises.
      Taxonomies
      Sélectionner taxonomie Sélectionnez une taxonomie associée à cet ensemble d’intrusions.
      Ajouter valeurs de taxonomie Ajoutez les valeurs de taxonomie associées à cet ensemble d’intrusion.

    Que faire ensuite

    Cliquez sur l’une des listes connexes suivantes pour afficher des informations supplémentaires sur les objets associés à l’ensemble d’intrusions.
    Tableau 5. Enregistrements connexes
    Champ Description
    Références externes Répertorie les références externes qui font référence à des informations non STIX. Cette propriété permet de fournir un ou plusieurs identificateurs d’objet externes.
    Schémas d'attaque Répertorie les schémas d’attaque qui permettent de catégoriser les attaques associées à cet objet.
    Campagnes Répertorie les campagnes associées à cet objet.
    Identités Liste des identités associées à cet objet.
    Indicateurs Répertorie les indicateurs de compromission (IoC) connexes qui ont été identifiés par la source de menace associée à cet objet.
    Infrastructure Répertorie les systèmes, les services logiciels et toutes les ressources physiques ou virtuelles associées à cet objet.
    Emplacements Répertorie les emplacements qui fournissent un contexte géographique à cet objet.
    Programme malveillant Répertorie le code malveillant associé à cet objet.
    Définitions marketing Répertorie les définitions marketing associées à cet objet.
    Perceptions Liste les perceptions associées à cet objet.
    Acteurs de menace Répertorie les personnes, groupes ou organisations qui agissent avec une intention malveillante associée à cet objet.
    Outils Répertorie les logiciels légitimes utilisés par les auteurs de menace pour effectuer les attaques associées à cet objet.
    Vulnérabilités Répertorie une faiblesse ou un défaut dans un logiciel ou un matériel exploité par des attaquants et associé à cet objet.
    Remarque :
    1. Vous pouvez lier et dissocier les enregistrements connexes associés à cet objet. Pour plus d'informations, consultez Lier les enregistrements connexes de Renseignements sur la menace.
    2. Les différents SDO de la bibliothèque TI contiennent également les relations potentielles. Pour établir des relations entre deux objets, utilisez le lien Relations potentielles de la bibliothèque Renseignements sur les menaces pour confirmer les relations entre les objets. Pour plus d'informations, consultez Confirmer les relations éventuelles objet-objet.
    3. Utilisez également la section Related Records (Enregistrements connexes ) de la vue de formulaire d’objets pour confirmer les relations entre deux objets à l’aide de la section Potential Relationships (Relations potentielles ) disponible dans la vue de formulaire. Pour plus d’informations sur le fichier Confirmer les relations éventuelles à partir d’enregistrements connexes.
    4. Vous pouvez ajouter des objets aux tickets. Pour plus d'informations, consultez Ajouter au ticket.