---
sourceDocument: Gestion de la sécurité Xanadu
sourceDocumentLink: https://servicenow-prod.fluidtopics.net/r/fr-FR/xanadu/security-management

 Release :

    - xanadu

ft:locale :

    - fr-FR

ft:publication_title :

    - Gestion de la sécurité Xanadu

ft:clusterId :

    - security

bundleId :

    - security

workflow :

    - Technology


---

# Cadre de travail des options d'intégration 2.0

# Cadre de travail des options d'intégration 2.0 {#ariaid-title1}

* Rversion finale: Xanadu
* 
* Mis à jour 1 août 2024
* 
* ![](https://www.servicenow.com/docs/portal-asset/ico-clock) 13 minutes de lecture

Le nouveau cadre de travail des options d'intégration 2.0 a été repensé pour permettre l'implémentation des intégrations de manière simple et cohérente. Cela garantit une expérience cohérente pour des types d'intégrations similaires (par exemple, recherche de réputation d'un observable).

Le nouveau cadre de travail comporte des fonctionnalités implémentées à l'aide [de flux](https://www.servicenow.com/docs/access?context=flows&version=xanadu&pubname=xanadu-build-workflows&ft:locale=en-US).

Les avantages de la mise en œuvre améliorée du cadre sont les suivants :

* Les flux d'aptitudes qui incluent uniquement des composants de niveau métier sans logique spécifique d'implémentation.
* Les flux d'aptitudes acceptent désormais un large éventail d'entrées et de formats pour une flexibilité maximale (par exemple, des références d'observables, des références de CI, des tâches, des combinaisons de tables ou de sys_id).
* La limitation ou l'étranglement des taux sur les exécutions d'intégration sont désormais faciles à configurer (ce qui élimine la nécessité d'utiliser du code personnalisé ou des modifications apportées aux workflows d'implémentation).
* Des fonctionnalités améliorées d'audit et de suivi des exécutions permettent désormais d'améliorer la génération de rapports et le dépannage.
* Des fonctions robustes de gestion des erreurs sont intégrées dans les flux d'aptitudes pour éviter de dupliquer les routines d'implémentation.
* Possibilité de configurer le déclenchement conditionnel des options ou des intégrations. Cela permet de lancer automatiquement des automatisations en fonction de la catégorie d'incident.
* Une condition de filtre par défaut a été introduite sur toutes les options pour filtrer les observables répertoriés avant que des entrées ne soient fournies aux intégrations.

{#cj-sir-capfmw-about__ul_zsh_mzt_xkb}  
Remarque :  
Ce nouveau cadre de capacité ne met pas à jour le cadre de capacité actuel. Les deux cadres peuvent fonctionner en parallèle. Pour obtenir des instructions sur la manière d'exploiter le nouveau cadre de travail d'aptitude, reportez-vous aux sections [Utilisation du nouveau cadre de travail d'aptitude avec une intégration installée](https://servicenow-prod.fluidtopics.net/O47KYmH71XC~jDqqKZ_ZBw#cj-sir-capability-configs "Cette section décrit comment utiliser le nouveau cadre de travail pour une intégration existante.") et [Utilisation du nouveau cadre de travail d'aptitude avec un flux](https://servicenow-prod.fluidtopics.net/O47KYmH71XC~jDqqKZ_ZBw#cj-sir-capfmw-create "Suivez les étapes ci-dessous pour créer un flux et appeler le flux secondaire fourni par le nouveau cadre de travail d’aptitude.").

## Intégrations et composants pris en charge {#ariaid-title2}

Le module d'extension Security Incident Response inclut tous les flux d'aptitudes répertoriés dans Integration Capabilities Framework 2.0 et des filtres standard de haut niveau que vous pouvez activer ou désactiver en fonction de vos besoins.  
Remarque :  
Si vous souhaitez utiliser le nouveau Cadre de travail d'intégration d'aptitude avec la version New York, vous devez installer le module d'extension ServiceNow Centre d'intégration Starter Pack Installer. Contactez le service client pour obtenir de l'aide pour l'installation.

### Versions d'application prises en charge {#cj-sir-capfmw-components__section_wbk_r1q_tkb}

À partir de Security Incident Response 10.0, les intégrations suivantes sont prises en charge : {#cj-sir-capfmw-components__table_rvp_3dl_xlb__entry__2}

| Application | Version minimale requise |
|-|-|
| Intégration de Security Operations Hybrid Analysis | 10.0.0 |
| Intégration PhishTank de Security Operations | 10.0.0 |
| Intégration de Security Operations ThreatCrowd | 10.0.0 |
| Intégration de CrowdStrike Intelligence pour opérations de sécurité | 10.0.0 |
| Opérations de sécurité : \<\< Est-ce que j'ai été victime d'une attaque ? \>\> Intégration | 10.0.0 |
| Intégration MetaDefender pour Security Operations | 10.0.0 |
| Intégration future enregistrée d'Opérations de sécurité | 10.0.0 |
| Intégration de VirusTotal pour opérations de sécurité | 10.0.0 |
| Security Operations : inverser l'intégration de WhoIs | 10.0.0 |
[ ]

{#cj-sir-capfmw-components__table_rvp_3dl_xlb}  
À partir de Security Incident Response 10.4, les intégrations suivantes sont prises en charge : {#cj-sir-capfmw-components__table_ajc_w3l_xlb__entry__2}

| Application | Version minimale requise |
|-|-|
| Intégration de Security Operations RiskIQ | 10.0.0 |
| Intégration Shodan de Security Operations | 10.0.0 |
| Intégration Whois de Security Operations | 10.0.0 |
| Intégration de Security Operations Carbon Black | 10.3.1 |
| Intégration de la recherche Splunk pour Opérations de sécurité | 10.3.0 |
| Intégration ArcSight Logger pour Security Operations | 10.3.0 |
| Intégration McAfee ESM pour Security Operations | 10.3.0 |
| Intégration Elasticsearch pour Security Operations | 10.3.0 |
| Intégration d'IBM QRadar pour Security Operations | 10.3.1 |
| Hôte CrowdStrike Falcon pour Security Operations | 10.3.0 |
[ ]

{#cj-sir-capfmw-components__table_ajc_w3l_xlb}

### Composants inclus {#cj-sir-capfmw-components__section_hzb_51q_tkb}

Le nouveau Cadre d'intégration des capacités comprend les éléments suivants :  
* Options : toutes les options suivantes qui existent dans le produit aujourd'hui sous forme de workflows ont été repensées à l'aide de [flux](https://www.servicenow.com/docs/access?context=flows&version=xanadu&pubname=xanadu-build-workflows&ft:locale=en-US) :
  * Demande de bloc : fournit un moyen de bloquer les observables associés à un incident de sécurité sur un pare-feu, un proxy web ou un autre point de contrôle. Cette option est utilisée au cours des enquêtes de réponse à un incident pour contenir une menace identifiée.
  * Recherche et suppression d'e-mails : fournit un moyen de rechercher un serveur de messagerie pendant un examen de sécurité et, si nécessaire, de supprimer les e-mails du serveur.
  * Enrichir l'élément de configuration : fournit un moyen général d'enrichir les éléments de configuration avec des informations supplémentaires provenant de différentes sources. Cette fonctionnalité est utilisée au cours des enquêtes de réponse à un incident pour enrichir les données associées à un incident de sécurité.
  * Enrichir les observables : fournit un moyen général d'enrichir les observables avec des informations supplémentaires provenant de diverses sources. Cette option est utilisée au cours des enquêtes de réponse à un incident pour contenir une menace identifiée.
  * Ingestion d'événement : fournit un moyen général de créer un incident de sécurité en mappant les événements d'une source d'intégration à un incident de sécurité.
  * Obtenir les statistiques réseau : récupère une liste des connexions réseau actives à partir d'un point de terminaison ou d'un hôte. Cette option sert à enrichir les incidents au cours des enquêtes.
  * Obtenir les processus en cours d'exécution : récupère une liste des processus en cours à partir d'un point de terminaison ou d'un hôte. Cette option sert à enrichir les incidents au cours des enquêtes.
  * Isoler l'hôte : fournit un moyen d'isoler un point de terminaison ou un hôte associé à un incident de sécurité. Isoler l'hôte est exécuté sur un élément de configuration (CI).
  * Publier dans la liste de surveillance : fournit un moyen d'ajouter des observables associés à un incident de sécurité à une liste de surveillance qui surveille les événements de sécurité et génère des alertes. Cette option est utilisée dans le cadre de la réponse à un incident au cours des enquêtes.
  * Recherche de perceptions : recherche des instances d'observables dans différents SIEM ou d'autres magasins de journaux. Cette fonctionnalité est utilisée pour déterminer la présence d'IoC malveillants dans votre environnement.
  * Recherche de menace : effectue des recherches de renseignements sur les menaces pour déterminer si un observable donné est associé à une menace de sécurité connue. Cette option est utilisée dans le cadre de la réponse à un incident au cours des enquêtes.
  {#cj-sir-capfmw-components__ul_jvx_gn4_wkb}
* Nouvelles tables :
  * sn_sec_cmn_capability : aptitude et flux qui implémentent l'aptitude.
  * sn_sec_cmn_capability_implementation : flux d'implémentation réel qui fournit les services de l'aptitude.
  * sn_sec_cmn_capability_execution : enregistrement d'exécution d'une option lors de l'exécution.
  * sn_sec_cmn_capability_implementation_execution : enregistrement d'exécution d'une implémentation d'option lors de l'exécution.
  * sn_sec_cmn_filter_condition : conditions de filtre qui peuvent être appliquées pendant l'exécution à l'aptitude ou à l'implémentation d'une aptitude.
  {#cj-sir-capfmw-components__ul_qdt_kt3_tkb}
* Include script : CapabilityProcessor : gère tout le code de traitement pour le framework.
* Limite du taux : Capacité max. Demande simultanée par période : définit le nombre d'intégrations qui peuvent être exécutées en parallèle.
* Implémentation de l'aptitude du processus de tâche planifiée : s'exécute toutes les 15 secondes et peut être désactivée dans la page Propriétés de l'administration de la sécurité (Incident de sécuritéAdministrationPropriétés.
  * Active ou désactive la tâche planifiée, Implémentations des aptitudes de processus : Cette tâche planifie et gère automatiquement les flux d'exécution de l'implémentation des aptitudes.
  * Active ou désactive les recherches ou enrichissements automatisés : paramètre qui active ou désactive la tâche planifiée qui effectue la recherche automatisée des menaces ou l'enrichissement des observables lorsque des éléments observables sont ajoutés aux incidents de sécurité dans le cadre de travail d'aptitude actuel.
  * Active ou désactive la tâche planifiée, Rechercher des observables d'incident de sécurité : cette tâche planifie automatiquement une tâche de recherche de menace ou d'enrichissement des observables lorsque des éléments observables sont ajoutés à un incident de sécurité.
  {#cj-sir-capfmw-components__ul_ihb_ktb_ykb}
{#cj-sir-capfmw-components__ul_fq2_1t3_tkb}

## Configurations dans le nouveau cadre de travail d'aptitude {#ariaid-title3}

Cette section décrit les configurations disponibles dans le nouveau cadre de travail.

### Avant de commencer

Rôle requis : sn_si.admin, flow_designer, action_designer

### Procédure

1. Accédez à la ToutSecurity OperationsIntégrationsAptitudes.  
   Remarque :  
   Version 10.4 : À partir de la version 10.4 de Security Incident Response, le nom du menu Options a été remplacé par Options d'intégration (flux).
2. Les options disponibles avec le système de base s'affichent.  

   <br />

   Remarque :  
   Il s'agit des options fournies avec le système de base. Vous pouvez utiliser les options ou les personnaliser selon vos besoins. Les étapes suivantes décrivent comment configurer une option et les intégrations implémentées pour elle.
3. Cliquez sur le lien dans la colonne Nom pour configurer une option.  
   Le nom, l'application, la description et le flux que l'aptitude implémente s'affichent.   

4. Cochez la case Actif pour activer l'option.  
   * Conditions de filtre au niveau de l'aptitude : lorsqu'une aptitude d'intégration implémente un flux, les conditions de filtre associées au flux sont exécutées avant le lancement du flux d'aptitude. Par exemple, l'option Recherche de menace inclut la condition Filtrer les éléments observables sur liste d'autorisation, comme indiqué ci-dessus. Cliquez sur le lien Nom pour modifier la condition de filtre.  
     Remarque :  
     Cochez la case Ajouter une note de travail à la tâche pour ajouter des notes de travail afin d'inclure des informations sur les conditions de filtre utilisées.

     <br />

     Vous pouvez définir des conditions de filtre ou un script, ou une combinaison des deux. Dans l'exemple ci-dessus, un script est utilisé pour définir les conditions de filtre. Lorsque le flux d'aptitude est exécuté, le script recherche les observables sur liste d'autorisation et les supprime de la table.  
     Remarque :  
     Les conditions de filtre définies ici s'appliquent à toutes les intégrations actives définies dans l'onglet Implémentations d'aptitudes .
   * Implémentations d'aptitudes : cliquez sur l'onglet Implémentations d'aptitudes . Les implémentations (intégrations) qui ont été configurées pour cette option s'affichent. L'exemple ci-dessous montre les intégrations configurées pour l'option Rechercher une menace :   

   {#cj-sir-capfmw-configure__ul_lb2_3f5_xkb}
5. Cliquez sur le lien Nom pour afficher l'implémentation de l'aptitude.  
   Le nom, l'application, la description et le flux que l'aptitude implémente s'affichent.
6. Cochez la case Actif pour activer l'option.   

   Vous pouvez spécifier les détails suivants :
   {#cj-sir-capfmw-configure__simpletable_szm_sg5_xkb__stentry__2}

   | Nom de champ | Description |
   |-|-|
   | Actif | Cochez cette case pour activer la désactivation de cette intégration. Remarque : Si vous configurez cette intégration à l'aide de la vignette d'intégration dans Security OperationsIntégrationsConfigurations des intégrations, ce marqueur est automatiquement réglé sur Actif. |
   | Ordre | Indique l'ordre dans lequel les intégrations sont exécutées. |
   | Option | Aptitude implémentée par cette intégration. |
   | Flux | Flux secondaire qui implémente l'aptitude. |
   | Configuration | La configuration d'intégration pour cette option. Remarque : Initialement défini sur la configuration par défaut fournie avec le système de base. Lorsqu'une intégration est configurée à l'aide de la vignette d'intégration sur la page Configurations d'intégration , cette valeur est automatiquement réinitialisée sur la nouvelle configuration créée. |
   | Limite du taux | Indique le nombre d'intégrations qui peuvent être exécutées au moment de l'exécution (en parallèle ou par unité de temps). |
   | Taille des entrées par lots | Taille d'entrée par lots pour chaque exécution. Par exemple, pour une intégration de recherche d'observations, vous pouvez regrouper les observables en lots de 50 afin que les requêtes générées ne deviennent pas trop volumineuses. 0 indique qu'il n'y a pas de limite. |
   | Délai d'expiration | Durée maximale avant l'annulation du flux d'implémentation de l'aptitude. 0 indique qu'il n'y a pas de délai d'expiration. |
   | Nombre total de demandes | Nombre total de demandes d'exécution de l'implémentation. Ce champ, associé au champ Nombre total de demandes au cours de la période, peut être utilisé pour limiter le nombre de demandes au service. Par exemple, vous pouvez limiter ce nombre à 4 requêtes par minute. |
   | Nombre total de demandes au cours de la période | Nombre total de demandes d'exécution autorisées par période. |
   | Nombre limite de nouvelles tentatives | Nombre de nouvelles tentatives autorisées pour une demande d'exécution ayant échoué. Cette limite s'applique si le marqueur Nouvelle tentative est défini dans votre intégration pour réessayer une demande d'exécution lorsqu'une condition est remplie. Par exemple, une nouvelle demande est effectuée lorsque vous avez dépassé votre limite de licence pour ce service pendant une période donnée ou lorsque le service est en panne. |
   | Recommencer après | Période après laquelle une nouvelle tentative est effectuée pour une demande d'exécution ayant échoué. |
   | Nombre maximal de demandes simultanées | Nombre maximal de demandes d'exécution d'implémentation simultanées. 0 indique qu'il n'y a aucune limite. |
   | Configurations de recherche de perceptions | Les requêtes de recherche de perception par défaut qui peuvent être exécutées. |

   {#cj-sir-capfmw-configure__simpletable_szm_sg5_xkb}  
   Cliquez sur le lien Nom dans la section Conditions de filtre pour configurer les conditions définies pour l'implémentation. Ajoutez ou supprimez des conditions de filtre, modifiez le script si nécessaire et mettez à jour l'enregistrement.   

## Utilisation du nouveau cadre de travail d'aptitude avec une intégration installée {#ariaid-title4}

Cette section décrit comment utiliser le nouveau cadre de travail pour une intégration existante.

Suivez les étapes ci-dessous pour activer une intégration déjà installée et configurée (voir la liste des intégrations prises en charge dans [Intégrations et composants pris en charge](https://servicenow-prod.fluidtopics.net/O47KYmH71XC~jDqqKZ_ZBw#cj-sir-capfmw-components "Le module d’extension Security Incident Response inclut tous les flux d’aptitudes répertoriés dans Integration Capabilities Framework 2.0 et des filtres standard de haut niveau que vous pouvez activer ou désactiver en fonction de vos besoins.")) afin d'utiliser le nouveau cadre de travail d'aptitude.  
Remarque :  
Integration Capability Framework 2.0 disponible avec Security Incident Response 10.0.2 prend en charge les implémentations pour les options Recherche de menace et Enrichissement des observables . Les implémentations d'autres fonctionnalités seront disponibles dans une version ultérieure.  
Avant de commencer

* Rôle requis : sn_si.admin
* Réponse aux incidents de sécurité 10.0.2
{#cj-sir-capability-configs__ul_odv_nfc_ykb}

1. Accédez à la Security OperationsIntégrationsAptitudes.
2. Cliquez sur l'aptitude de recherche de menace .
3. Cliquez sur l'onglet Implémentation des options.  

4. 4. Afficher l'enregistrement d'implémentation de l'aptitude pour l'intégration d'intérêt (exemple : Crowdstrike Falcon Intelligence). La colonne Actif doit avoir la valeur Faux.
5. Cliquez sur le lien Nom pour afficher l'enregistrement d'implémentation.   

6. Sélectionnez la case à cocher Activé.
7. Assurez-vous que l'enregistrement d'implémentation pointe vers l'enregistrement de configuration approprié (le nom de la mosaïque pour l'intégration dans Configurations d'intégrationAfficher les configurations (Oui)).  

8. L'implémentation est activée pour une utilisation avec le nouveau cadre de travail.

{#cj-sir-capability-configs__ol_mhh_4bq_tkb}  
Remarque :  
Toutes les intégrations prises en charge lors de leur installation avec Réponse aux incidents de sécurité 10.0.2 seront automatiquement activées dans le nouveau cadre de travail d'aptitude d'intégration.

## Utilisation du nouveau cadre de travail d'aptitude avec un flux {#ariaid-title5}

Suivez les étapes ci-dessous pour créer un flux et appeler le flux secondaire fourni par le nouveau cadre de travail d'aptitude.

### Avant de commencer

* Rôle requis : sn_si.admin, flow_designer, action_designer
* Installez l'une des intégrations prises en charge (reportez-vous à la section [Intégrations et composants pris en charge](https://servicenow-prod.fluidtopics.net/O47KYmH71XC~jDqqKZ_ZBw#cj-sir-capfmw-components "Le module d’extension Security Incident Response inclut tous les flux d’aptitudes répertoriés dans Integration Capabilities Framework 2.0 et des filtres standard de haut niveau que vous pouvez activer ou désactiver en fonction de vos besoins."))

{#cj-sir-capfmw-create__ul_pgd_vl5_xkb}

Les étapes ci-dessous décrivent comment créer un exemple de flux et appeler l'un des flux secondaires fournis avec le nouveau cadre de travail d'aptitude.

### Procédure

1. Accédez à la ToutConcepteur de fluxConcepteur.
2. Cliquez sur Nouveau pour créer un nouveau flux et fournir les informations nécessaires pour les propriétés.  

   Remarque :  
   Sélectionnez Utilisateur système dans la liste de choix Exécuter en tant que, comme illustré dans l'image ci-dessus.
3. Sélectionnez une condition de déclenchement pour le flux (un déclencheur courant est la création d'un enregistrement d'incident de sécurité pour une certaine catégorie d'incident).  

4. À l'étape 1 du flux, sélectionnez une action pour obtenir des entrées de l'incident de sécurité (par exemple, des observables).  
   Vous pouvez sélectionner une action parmi les actions fournies avec le système de base avec le spoke commun de prise en charge de la sécurité.   

5. À l'étape 2, sélectionnez un flux secondaire (par exemple, Recherche de menace).  

6. Configurez le flux secondaire que vous avez sélectionné comme indiqué ci-dessous :   

7. Enregistrez et publiez le flux.

## Dépannage des flux d'aptitude d'intégration {#ariaid-title6}

L'option Exécutions d'aptitudes fournit des informations détaillées sur chaque aptitude qui a été exécutée.  
Remarque :  
Les exécutions terminées sont archivées au bout de 30 jours.

1. Accédez à la Security OperationsIntégrationsExécutions de l'aptitude..  

   <br />

2. Cliquez sur le lien Exécutions de l'aptitude pour afficher des détails supplémentaires.

{#cj-sir-capfmw-exec__ol_o4h_4ll_jyb}

Enregistrement d'incident de sécurité Notes de travail  
Lorsque des observables ont été ajoutés à un incident de sécurité et que la condition de déclenchement du flux est remplie, les flux secondaires Recherche de menace et Enrichissement des observables sont lancés et les notes de travail suivantes sont ajoutées à l'incident de sécurité :

* L'exécution du flux a commencé : Security Operations Integration - Enrichir les observables V1
* Exécution du flux terminée : Security Operations Integration - Enrichir les observables V1
* L'exécution du flux a commencé : Security Operations Integration -- Threat Lookup V1
* Exécution du flux terminée : Security Operations Integration -- Threat Lookup V1
{#cj-sir-capfmw-exec__ul_gtj_qfj_wkb}

Pour afficher ces notes de travail, connectez-vous en tant qu'utilisateur avec les rôles sn_si.admin ou sn_si.analyst, ainsi que flow_designer et action_designer .  
Accédez à la page d'enregistrement d'incident de sécurité et cliquez sur ces notes de travail pour afficher les détails de l'exécution du flux.  


