---
sourceDocument: Gestion de la sécurité Xanadu
sourceDocumentLink: https://servicenow-prod.fluidtopics.net/r/fr-FR/xanadu/security-management

 Release :

    - xanadu

ft:locale :

    - fr-FR

ft:publication_title :

    - Gestion de la sécurité Xanadu

ft:clusterId :

    - security

bundleId :

    - security

workflow :

    - Technology


---

# Créer et mapper des règles de détection

# Créer et mapper des règles de détection {#ariaid-title1}

* Rversion finale: Xanadu
* 
* Mis à jour 1 août 2024
* 
* ![](https://www.servicenow.com/docs/portal-asset/ico-clock) 5 minutes de lecture

Créez des règles de détection et associez-les aux tactiques et techniques. Avec ce mappage, vous pouvez voir la couverture des règles de détection dans votre organisation.

## Avant de commencer

Rôle requis :

* sn_ti.admin, sn_si.admin : créer, écrire, supprimer l'accès
* sn_ti.read : accès en lecture
{#create-detection-rules__ul_kg3_lwl_wnb}

## Pourquoi et quand exécuter cette tâche

Le mappage des règles de détection permet à votre organisation de voir quelles règles de détection sont disponibles pour identifier des techniques spécifiques.

L'objectif principal du mappage est de fournir une visibilité si votre organisation dispose des règles de détection nécessaires pour identifier quand une alerte ou un événement est déclenché à la suite d'une attaque par un adversaire utilisant une technique spécifique.

Par exemple, consultez l'illustration suivante qui présente une liste des règles de détection mappées à diverses techniques. Vous pouvez également afficher ces informations dans [le ou la MITRE-ATT\&CK navigateur](https://servicenow-prod.fluidtopics.net/PzdfbZ2Ui6Evm7ppwsNIDw#mitre-att-ck-heatmap-and-navigator "Vous pouvez utiliser la carte thermique et le MITRE-ATT&CK navigateur pour la navigation de base et pour visualiser la couverture globale de détection de votre technique.").

Si vous n'avez pas l'intention d'utiliser les règles d'extraction automatique du SIEM du système de base, activez le déploiement automatique des TTP en fonction du mappage de la règle de MITRE-ATT\&CK détection. Vous pouvez renseigner l'alerte ou la règle d'événement qui déclenche l'incident de sécurité dans le champ Nom de la règle d'alerte . Vous pouvez également renseigner le champ Nom de la règle d'alerte à l'aide de l'intégration SIEM, de l'analyse des e-mails, de la création manuelle... Pour plus d'informations, consultez [Informations de MITRE-ATT\&CK déploiement à partir des règles de détection](https://servicenow-prod.fluidtopics.net/NxQPQJrd7Q2NiinEcGp4AA "Activez le déploiement des MITRE-ATT&CK informations à partir des règles de détection vers les incidents de sécurité pour une meilleure analyse des incidents de sécurité et des menaces.").  
Remarque :  
La fonctionnalité de règles de détection a été mise à jour pour inclure le mappage d'une seule tactique à plusieurs techniques. Auparavant, vous pouviez associer une seule tactique à une seule technique. Si vous mettez à niveau le module d'extension de la Renseignements sur les menaces version 12.0.4 vers une version supérieure, passez en revue les points suivants avant d'utiliser les règles de détection dans MITRE-ATT\&CK le module.  
* Vous trouvez plusieurs enregistrements fusionnés en un seul enregistrement si les champs (nom de la règle, capteur d'alerte, source, catégorie, sous-catégorie et MITRE-ATT\&CK tactique) sont communs.
* Les anciens enregistrements sont marqués comme vrais dans la colonne déconseillée et faux dans la colonne active.
* Les nouveaux enregistrements fusionnés sont disponibles pour utilisation et sont marqués comme faux dans la colonne déconseillée et vrai dans la colonne active.
* Une fois que vous avez vérifié la mise à niveau et constaté que toutes vos règles de détection ont correctement été migrées, vous pouvez supprimer les anciens enregistrements marqués comme vrais dans la colonne Déconseillé.
{#create-detection-rules__ul_b5c_ptz_5rb}

## Procédure

1. Accédez à la ToutRenseignements sur les menacesAdministration MITRE ATT\&CKRègles de détection : Mappages MITRE ATT\&CK.
2. Utilisez l'une des méthodes suivantes pour créer votre règle de détection :  
   Méthode 1 : créer manuellement des règles de détection.
   1. Cliquez sur Nouveau et remplissez les champs sur le formulaire.{#create-detection-rules__table_t2v_3ds_wnb__entry__2}

      | Champ | Description |
      |-|-|
      | Nom de la règle | Nom de la règle de détection. |
      | MITRE-ATT\&CK Tactique | Tactique pertinente MITRE-ATT\&CK . |
      | MITRE-ATT\&CK Les techniques | Technique pertinente MITRE-ATT\&CK . Vous pouvez sélectionner plusieurs techniques pour une seule tactique. |
      | Source | Source de l'incident de sécurité, telle que la messagerie, le pare-feu, la surveillance du réseau, etc. |
      | Capteur d'alerte | Intégration de sécurité via laquelle vous ingérez les données d'alerte ou d'événement telles que CarbonBlack, CrowdStrike, McAfee, etc. |
      | Sous-catégorie | Sous-catégorie qui précise le problème. |
      | Catégorie | Catégorie qui identifie le type de problème de sécurité. |
      | MITRE-ATT\&CK Technique | Technique pertinente MITRE-ATT\&CK . Vous pouvez sélectionner plusieurs techniques pour une seule tactique. |
      | Nombre d'incidents de sécurité | Nombre d'incidents de sécurité auxquels les techniques sont ajoutées. Ce nombre s'affiche lorsque vous avez activé le déploiement automatique des MITRE-ATT\&CK informations des règles d'alerte aux incidents de sécurité. |
      | Déconseillé | Le mappage de la règle de détection est déconseillé. |
      | Actif | Option permettant de spécifier si la règle de détection est active et déployée dans votre environnement. |
      [Tableau 1. Règles de détection : MITRE-ATT\&CK mappage]

      {#create-detection-rules__table_t2v_3ds_wnb}

   2. Cliquez sur Envoyer.

   {#create-detection-rules__ul_vnm_qfs_wnb} Méthode 2 : importer et créer des règles de détection.
   1. Cliquez avec le bouton droit sur l'en-tête de colonne Nom de la règle.
   2. Dans la liste, cliquez sur Importer.
   3. Cliquez sur Créer un modèle Excel.
   4. Cliquez sur Télécharger une fois l'exportation terminée. Un modèle Excel portant le nom de fichier sn_ti_alert_rules_mitre_attack_technique_mapping est téléchargé sur votre ordinateur.

      Dans l'illustration suivante, vous voyez comment exporter le modèle Excel, renseigner les détails dans la feuille de calcul, charger le fichier, prévisualiser les champs et le réimporter dans le Now Platformfichier .
   5. Ouvrez la feuille de calcul, sélectionnez le deuxième onglet de feuille et vérifiez ce que vous avez saisi. Renseignez les champs du formulaire, puis enregistrez votre fichier.{#create-detection-rules__table_v4k_rj5_rsb__entry__2}

      | Champ | Description |
      |-|-|
      | Nom de la règle | Nom de la règle de détection. |
      | Actif | Option permettant de spécifier si la règle de détection est active et déployée dans votre environnement. |
      | Capteur d'alerte | Intégration de sécurité via laquelle vous ingérez les données d'alerte ou d'événement telles que CarbonBlack, CrowdStrike, McAfee, etc. |
      | Catégorie | Catégorie qui identifie le type de problème de sécurité. |
      | Commentaires | Description de la règle de détection. |
      | Déconseillé | Le mappage de la règle de détection est déconseillé. |
      | MITRE-ATT\&CK ID de la technique | MITRE-ATT\&CK ID de technique, par exemple T1546.008, pour les fonctions d'accessibilité. |
      | MITRE-ATT\&CK ID tactique | MITRE-ATT\&CK ID de tactique, par exemple TA0003, pour Persistance. |
      | Nombre d'incidents de sécurité | Nombre d'incidents de sécurité auxquels les techniques sont ajoutées. Ce nombre s'affiche lorsque vous avez activé le déploiement automatique des MITRE-ATT\&CK informations des règles d'alerte vers les incidents de sécurité et que la règle de détection est active. |
      | Source | Source de l'incident de sécurité, telle que la messagerie, le pare-feu, la surveillance du réseau, etc. |
      | Sous-catégorie | Sous-catégorie qui précise le problème. |
      | MITRE-ATT\&CK Tactique | Tactique pertinente MITRE-ATT\&CK . |
      | MITRE-ATT\&CK Technique | Technique pertinente MITRE-ATT\&CK . |
      [Tableau 2. Importer un modèle]

      {#create-detection-rules__table_v4k_rj5_rsb}

      L'illustration suivante montre le modèle de feuille de calcul. Les champs obligatoires sont mis en évidence en rouge : nom de la règle, MITRE-ATT\&CK ID de tactique et MITRE-ATT\&CK ID de technique.

   6. Cliquez sur Choisir un fichier et sélectionnez la feuille de calcul sur votre ordinateur.
   7. Cliquez sur Charger.
   8. Cliquez sur Prévisualiser les données importées.
   9. Prévisualisez les mappages et cliquez sur Terminer l'importation.

      L'illustration suivante montre comment charger la feuille de calcul, prévisualiser les données, examiner les erreurs éventuelles et terminer le processus d'importation du mappage des règles de détection.

   {#create-detection-rules__ol_t4k_rj5_rsb}
**Concepts associés**   

* [Règles de la technique d'extraction automatique pour l'importation d'informations MITRE-ATT\&CK](https://servicenow-prod.fluidtopics.net/gdwMscYrxGd04sr0C71sJw#auto-extract-technique-rules "Utilisez les règles d’extraction automatique du système de base pour importer les MITRE-ATT&CK informations à partir de toutes les intégrations tierces existantes.")  
**Tâches associées**   

* [Configurer le MITRE-ATT\&CK cadre de travail](https://servicenow-prod.fluidtopics.net/ERyepgxX4CvvavWgIELzwQ "Activez le MITRE-ATT&CK profil et configurez une tâche planifiée afin de pouvoir configurer MITRE-ATT&CK des collections pour la détection des menaces dans votre organisation.")
* [Gérer les matrices](https://servicenow-prod.fluidtopics.net/7tHM~5t8aPKi7wpuOgYALA "Gérez les matrices qui ont été importées à partir des MITRE TAXII collections. Les matrices sont un ensemble de tactiques et de techniques. Vous pouvez afficher les matrices à examiner si vos collections sont disponibles dans le MITRE-ATT&CK référentiel.")
* [Gérer les techniques](https://servicenow-prod.fluidtopics.net/4Z618LRNWYGLsG_MB9FsIA "Gérer les techniques qui ont été importées des MITRE TAXII collections. Les techniques contiennent différentes façons dont les attaquants se sont développés pour employer une tactique donnée. Vous pouvez examiner et désactiver les techniques qui ne sont pas pertinentes pour votre organisation. En STIX, les techniques sont connues sous le nom de schémas d’attaque.")
* [Gérer les atténuations](https://servicenow-prod.fluidtopics.net/nZ0RmwGttMR1LL6Y4qAD_g "Gérez les atténuations qui ont été importées à partir des MITRE TAXII collections. Les atténuations vous permettent d’empêcher un adversaire d’exécuter avec succès des techniques ou des sous-techniques contre votre organisation. En STIX, les mesures d’atténuation sont connues sous le nom de plan d’actions.")
* [Gérer les groupes](https://servicenow-prod.fluidtopics.net/cpWmhAkjFm6stXJpvP2GLQ "Gérez les groupes qui ont été importés à partir des MITRE TAXII collections. Les groupes sont des ensembles d’activités d’intrusion connexes qui sont suivis par un nom commun dans la communauté de sécurité. Les analystes suivent les grappes d’activités à l’aide de divers termes tels que groupes de menaces, groupes d’activités, acteurs de menace, ensembles d’intrusion et campagnes. Dans STIX, les groupes sont connus sous le nom d’ensembles d’intrusion.")
* [Gérer les programmes malveillants](https://servicenow-prod.fluidtopics.net/s_TTvb6yFCGUrYdcgiR~Xw "Gérez les informations sur les programmes malveillants que vous avez importées à partir des MITRE TAXII collections. Un programme malveillant est un type de TTP qui représente un code malveillant. Il s’agit d’un programme qui est inséré secrètement dans un système. L’intention d’un programme malveillant est de compromettre la confidentialité, l’intégrité ou la disponibilité des données, des applications ou du système d’exploitation (OS) de la victime.")
* [Gérer les outils](https://servicenow-prod.fluidtopics.net/pFabPnt5ppvHOIBZyHMrdA "Gérez les informations sur les outils que vous avez importées des MITRE TAXII collections. Les outils sont des logiciels légitimes utilisés par les auteurs de menace pour effectuer des attaques.")
* [Gérer les MITRE relations](https://servicenow-prod.fluidtopics.net/ApVV_5cPoEAN2QWeMmda6Q "Gérez les informations de relations MITRE que vous avez importées à partir des MITRE TAXII collections.")
* [Gérer les CVE et le mappage des techniques](https://servicenow-prod.fluidtopics.net/6cEkkvOra0JKBhYqXWZhqw "Gérez les informations CVE et techniques qui sont mappées après l’importation des MITRE TAXII collections.")
* [Agrandir les MITRE-ATT\&CK données](https://servicenow-prod.fluidtopics.net/ECvbP08qSnWtitezdovHEQ "Étendre les données du MITRE-ATT&CK référentiel en Now Platform les enrichissant.")
* [Définir le mappage de la source de données et de l'outil de détection](https://servicenow-prod.fluidtopics.net/LS8Vb1C1Kx7j5GvIyihd9A "Définissez le mappage de la source de données et de l’outil de détection pour MITRE-ATT&CK les tactiques et les techniques. Le mappage des sources de données vous donne un aperçu de la pertinence et de la disponibilité des sources de données et des outils de détection pour surveiller les sources de données dans votre environnement.")
* [Définir le mappage de la source de données et du composant de données](https://servicenow-prod.fluidtopics.net/u7D4F~S3AcvzAyemweOgCQ "Utilisez le mappage des composants de données si vous utilisez les dernières TAXII collections et que vous souhaitez conserver une relation entre les sources de données, les composants de données et les différentes techniques. Mappez les sources de données avec le contexte supplémentaire des composants de données, qui fournit une sous-couche supplémentaire de contexte aux sources de données afin de mieux comprendre les comportements des adversaires MITRE-ATT&CK .")
* [Définir la couverture de détection de la technique](https://servicenow-prod.fluidtopics.net/EyKWm4dBN4gOO9oKQilurg "Définissez la couverture de détection des techniques que votre organisation doit mesurer et détectez les techniques spécifiques des adversaires.")
* [Mapper la couverture de détection de votre technique à une technique](https://servicenow-prod.fluidtopics.net/6GIzCG1YaZuZ~YCvoTLikw "Mappez votre couverture globale de détection des techniques avec celle qui permet à votre organisation de détecter des techniques spécifiques de vos adversaires.")
* [Définir la couverture d'atténuation](https://servicenow-prod.fluidtopics.net/fgdCaVPGSoyN1N0D2ayFXA "Définissez la couverture d’atténuation pour chaque atténuation associée à une technique afin d’obtenir une visibilité sur la façon dont votre organisation peut prévenir les attaques qui se produisent en raison d’une technique particulière.")
* [Mappez votre couverture d'atténuation à une technique](https://servicenow-prod.fluidtopics.net/KysYCRIJhiUPWvDhM57krg "Mappez votre couverture d’atténuation avec la technique qui vous permet de détecter la stratégie d’atténuation globale de votre organisation.")
* [Examiner le groupe de menaces et MITRE-ATT\&CK le mappage des techniques](https://servicenow-prod.fluidtopics.net/GO8et0ppvhShJJESGHz9qA "Passez en revue les informations de mappage de relations objet à objet des groupes de menaces et des techniques importées à partir MITRE TAXII des collections. Ce mappage vous permet d’afficher le groupe de techniques et le mappage de technique correspondant.")
* [Définition de la carte thermique du groupe de menaces vers la technique](https://servicenow-prod.fluidtopics.net/rOONaLxznGcvvDJLXt1r9g "Définissez la définition de la carte thermique de groupe de menaces à technique afin de pouvoir mesurer et détecter les schémas d’attaque que les groupes de menaces utilisent pour attaquer votre organisation sur la carte thermique. La probabilité d’une attaque utilisant une technique particulière augmente lorsque vous avez un nombre élevé d’attaquants.")
* [Examiner les MITRE-ATT\&CK propriétés système](https://servicenow-prod.fluidtopics.net/UiaohDzpR5M6z_HfxjbnYA "Examinez les valeurs des MITRE-ATT&CK propriétés système.")  
**Référence associée**   

* [Introduction à Framework MITRE-ATT\&CK](https://servicenow-prod.fluidtopics.net/q_mo3o0HhPvs3HF5YC5eMA "Passez en revue les informations suivantes avant de commencer à configurer votre MITRE-ATT&CK cadre de travail.")
* [Comprendre le MITRE modèle de données de destination STIX](https://servicenow-prod.fluidtopics.net/8ZYlEg6jroI7P7iBrmi0bg "Passez en revue la terminologie utilisée par MITRE et STIX pour utiliser et comprendre efficacement le MITRE-ATT&CK cadre de travail dans le Now Platform.")
* [Séparation de domaine et MITRE-ATT\&CK](https://servicenow-prod.fluidtopics.net/l~538~nkQyuYOC9Q4xM7GQ "Cette vue d’ensemble de Séparation de MITRE-ATT&CKdomaine concerne . Séparation de domaine vous permet de séparer les données, les processus et les tâches administratives en groupes logiques appelés domaines. Vous pouvez ensuite contrôler plusieurs aspects de cette séparation, notamment les utilisateurs qui peuvent voir les données et y accéder.")

