Gérer les observables

  • Rversion finale: Washingtondc
  • Mis à jour 1 févr. 2024
  • 1 minute de lecture
  • Les observables sont des artefacts présents sur un réseau ou un système d’exploitation susceptibles d’indiquer une intrusion. Les observables typiques sont les adresses IP, les hachages MD5 de fichiers ou d’URL de logiciels malveillants ou les noms de domaine. Renseignements sur les menaces Les données de la table des observables sont disponibles au sein d’un incident de sécurité.

    Les informations sur les observables comprennent la valeur, le type, le contexte et l’horodatage.

    Vous pouvez créer ou supprimer des observables manuellement ou automatiquement via des demandes de recherche.

    Une nouvelle colonne Résultat a été ajoutée à l’onglet Résultats de la recherche de menace . Les valeurs possibles sont : Malveillant et Inconnu.

    • Si une demande de recherche IoC ne trouve aucun observable d’incident de sécurité, elle est étiquetée Inconnu.
    • Si une demande de recherche IoC trouve un observable d’incident de sécurité, elle est étiquetée Malicious.

    Lors d’une mise à niveau, la colonne Résultat des éléments existants est définie sur malveillant.

    Remarque :
    Bien que Renseignements sur les menaces les données de la table des observables fassent partie d’un incident de sécurité, aucune autre interaction avec le Renseignements sur les menaces module n’est incluse. Pour une fonctionnalité complète des menaces, le module d’extension Renseignements sur les menaces est disponible par abonnement.