---
sourceDocument: Gestion de la sécurité Xanadu
sourceDocumentLink: https://servicenow-prod.fluidtopics.net/r/fr-FR/xanadu/security-management

 Release :

    - xanadu

ft:locale :

    - fr-FR

ft:publication_title :

    - Gestion de la sécurité Xanadu

ft:clusterId :

    - security

bundleId :

    - security

workflow :

    - Technology


---

# Intégration de MISP pour Opérations de sécurité

# Intégration de MISP pour Opérations de sécurité {#ariaid-title1}

* Rversion finale: Xanadu
* 
* Mis à jour 1 août 2024
* 
* ![](https://www.servicenow.com/docs/portal-asset/ico-clock) 5 minutes de lecture

Avec Intégration de MISP pour Opérations de sécurité, vous pouvez enquêter sur les incidents de sécurité à l'aide de recherches de perception, de l'enrichissement des observables et de la création ou de la mise à jour d'événements dans MISP. En utilisant MISP, vous pouvez enquêter plus rapidement sur les attaques ciblées, améliorer le taux de détection et réduire le nombre de faux positifs dans votre environnement.

## Demander des applications dans l'App Store {#misp-integration-for-security-operations__id_l5b_fnj_4qb}

Visitez le site Web [ServiceNow Store](https://store.servicenow.com/sn_appstore_store.do#!/store/home) pour découvrir toutes les applications disponibles et pour obtenir des informations sur la procédure à suivre pour soumettre des demandes à la boutique. Pour obtenir des informations sur les notes de publication cumulatives pour toutes les applications publiées, consultez les [ServiceNow Storenotes de publication relatives à l'historique des versions](https://www.servicenow.com/docs/bundle/store-release-notes/page/release-notes/store/sn-store-release-notes.html).{#misp-integration-for-security-operations__inline-send-to-store}

## MISP Vue d'ensemble {#misp-integration-for-security-operations__section_lfd_2dt_3qb}

MISP, qui signifie Malware Information Sharing Platform, vous permet d'échanger et de partager des renseignements sur les menaces et des indicateurs de compromission (IoC) sur les logiciels malveillants et les attaques ciblés au sein de votre communauté de membres de confiance. Vous pouvez également partager MISP des informations avec des communautés privées ou ouvertes. En échangeant MISP des informations, vous pouvez enquêter plus rapidement sur les attaques ciblées, améliorer le taux de détection et réduire le nombre de faux positifs dans votre environnement.

## MISP et Security Operations {#misp-integration-for-security-operations__section_m4r_2dt_3qb}

Consultez l'exemple suivant pour découvrir comment les informations circulent avec les MISP applications Security Operations.
Figure 1. Vue d'ensemble de MISP et Security Operations

## Fonctionnalités principales {#misp-integration-for-security-operations__section_m1m_znf_lqb}

Cette intégration comprend les choses que vous pouvez faire avec les MISP fonctionnalités clés :

* [Connectez-vous au privé et au public MISP instances](https://servicenow-prod.fluidtopics.net/EuTNjIUn02nI_5NLHYWE0A#install-and-configure-misp__table_kyc_qbg_pa1).
* [Prise en charge de la recherche de perception manuelle et automatique des observables](https://servicenow-prod.fluidtopics.net/P6aJrgVhgXNJfMNscUid5Q#sightings-searches-in-misp "Vous pouvez effectuer des recherches de perception sur les observables de l’instance MISP pour déterminer la fréquence à laquelle certains types d’attaques, telles que les attaques de hameçonnage ou les communications avec une adresse IP ou une URL malveillante, se produisent dans votre réseau. Chaque occurrence est considérée comme une observation.").
* [Exécution de la recherche de perception à partir de la gestion des tickets](https://servicenow-prod.fluidtopics.net/P6aJrgVhgXNJfMNscUid5Q#perform-a-manual-sighting-search-in-misp "Sélectionnez un ou plusieurs observables et effectuez une recherche de perception manuelle dans l’application pour déterminer la prévalence d’une menace dans le Now Platform Intégration de MISP pour Opérations de sécurité temps.").
* [Signaler ou mettre à jour des observations pour un attribut](https://servicenow-prod.fluidtopics.net/P6aJrgVhgXNJfMNscUid5Q#report-sightings-to-misp "Signalez les perceptions de données sur les menaces afin de pouvoir réagir aux faux positifs dans vos données et d’accroître votre sensibilisation lorsqu’une menace réellement positive se produit. Vous pouvez également ajouter une date d’expiration pour un observable ou un attribut particulier.") :
  * Signaler un observable comme observation (global)
  * Signaler un observable comme faux positif (global)
  * Signaler un observable comme expiré
  {#misp-integration-for-security-operations__ul_cbn_d4f_lqb}
* [Prise en charge de l'enrichissement manuel et automatique des observables](https://servicenow-prod.fluidtopics.net/fgoDA0gqK9GmjETUuIgL1w#observable-enrichment-in-misp "En enrichissant les observables avec des informations supplémentaires provenant de diverses MISP sources au cours des enquêtes de réponse aux incidents, vous pouvez contenir les menaces identifiées."). Les résultats incluent les informations d'attribut MISP et d'événement associées aux observables.
* Enrichissement des attributs, y compris MISP l'ajout ou la mise à jour [de balises, de galaxies ou de](https://servicenow-prod.fluidtopics.net/fgoDA0gqK9GmjETUuIgL1w#manage-tags-in-misp "Ajoutez ou supprimez des balises pour MISP classer des événements ou des attributs. Vous pouvez utiliser le balisage globalement pour activer votre classification ou utiliser des balises localement lorsque vous ne souhaitez pas que MISP les événements soient modifiés pendant votre classification.")[commentaires](https://servicenow-prod.fluidtopics.net/fgoDA0gqK9GmjETUuIgL1w#add-or-update-comments-in-misp "Ajoutez des commentaires pour les MISP attributs. Les commentaires que vous ajoutez le sont uniquement à des fins d’information et ne sont pas utilisés à des fins de corrélation des MISP données."). [Ajouter ou supprimer des galaxies à un événement ou à un MISP attribut](https://servicenow-prod.fluidtopics.net/fgoDA0gqK9GmjETUuIgL1w#manage-galaxies-in-misp "Ajoutez ou supprimez des galaxies afin MISP de classer ces objets en tant qu’amas et MISP de les associer à des événements ou à MISP des attributs.")
* [Création d'événements dans MISP de SIR](https://servicenow-prod.fluidtopics.net/lxMJbHOzql_xr8Xw0xyEew#create-an-event-in-misp "Créez manuellement des événements à MISP partir de pour Now Platform capturer des informations contextuelles représentées sous forme d’attributs et d’objets."): prend en charge la création manuelle et automatique d'événements dans MISP à partir de SIR.
* Mettre à jour un événement à partir duquel il inclut l'ajout MISPSIR ou la mise à jour [de balises, de](https://servicenow-prod.fluidtopics.net/lxMJbHOzql_xr8Xw0xyEew#update-tags-to-misp-event "Ajoutez des balises Now Platform MISP pour classer des événements ou des attributs. Vous pouvez utiliser le balisage globalement pour activer votre classification ou utiliser des balises localement lorsque vous ne souhaitez pas que MISP les événements soient modifiés pendant votre classification.")[galaxies](https://servicenow-prod.fluidtopics.net/lxMJbHOzql_xr8Xw0xyEew#update-galaxies-to-misp-event "Ajoutez ou supprimez des galaxies afin Now Platform MISP de classer ces objets comme un amas dans l’instance MISP et de les associer à des événements ou à MISP des attributs.") ou [d'attributs](https://servicenow-prod.fluidtopics.net/lxMJbHOzql_xr8Xw0xyEew#add-attribute-to-a-misp-event "Ajoutez des attributs à un événement, tels que le type, la catégorie et d’autres informations contextuelles sur l’événement.").
* [Ajouter des observables associés à un incident de sécurité en tant qu'attributs MISP event](https://servicenow-prod.fluidtopics.net/lxMJbHOzql_xr8Xw0xyEew#add-attribute-to-a-misp-event "Ajoutez des attributs à un événement, tels que le type, la catégorie et d’autres informations contextuelles sur l’événement.").
* [Extraction automatique MITRE-ATT\&CK™ Informations provenant de MISP attributs](https://servicenow-prod.fluidtopics.net/Vvq4hAS9mCugNjhaJG2kGA "Cumulez manuellement les résultats de l’enrichissement MISP si vous n’avez pas activé le déploiement automatique des MISP informations.") et associer les informations à SIR des incidents de sécurité.
* [Ajouter automatiquement SIR
  MITRE-ATT\&CK™ l'information sous forme de galaxies à un MISP event](https://servicenow-prod.fluidtopics.net/Pg9m~BCmhBoWQ33SZOup0w#review-the-misp-integration-settings__ul_pf2_41x_nqb).
{#misp-integration-for-security-operations__ol_gjg_c4f_lqb}

## Concepts clés {#misp-integration-for-security-operations__section_m1s_xft_jqb}

Cette intégration comprend les concepts clés suivants que vous devez connaître :

* MISP est une plateforme de renseignements sur les menaces (TIP). Les TIP vous permettent de collecter, de corréler, de catégoriser, de partager et d'intégrer des données sur les menaces de sécurité en temps réel afin de faciliter la hiérarchisation des actions et de faciliter la prévention, la détection et la réponse aux attaques.
* MISP est un TIM (Threat Intelligence Management). Les TIM vous permettent de transformer les données sur les menaces en renseignements sur les menaces par le biais du contexte et de hiérarchiser automatiquement les menaces en fonction de la notation et de la pertinence définies par l'utilisateur.
* MISP Couche de données
  * Les événements sont des encapsulations d'informations contextuellement liées.
  * Les attributs sont des points de données individuels, qui peuvent être des indicateurs ou des données associées.
  * Les objets sont des compositions d'attributs de modèle personnalisées.
  * Les références d'objet sont les relations entre les autres blocs de construction.
  * Les perceptions sont des occurrences temporelles spécifiques d'un point de données détecté.
  {#misp-integration-for-security-operations__ul_j4z_g3t_jqb}
* MISP Couche de contexte
  * Les balises sont des étiquettes attachées à des événements ou à des attributs et peuvent provenir de taxonomies.
  * Les amas de galaxies sont des éléments de base de connaissances que vous pouvez utiliser pour étiqueter des événements ou des attributs provenant de galaxies.
  * Les relations de grappes désignent des relations prédéfinies entre les grappes.
  {#misp-integration-for-security-operations__ul_up2_j3t_jqb}
* Les indicateurs contiennent un modèle que vous pouvez utiliser pour détecter les cyber-activités suspectes ou malveillantes.
* Il MISP peut s'agir d'indicateurs de réseau (adresse IP), d'indicateurs système (une chaîne en mémoire) ou même de détails de compte bancaire. Les attributs dans MISP sont connus sous le nom d'observables dans d'autres SIEM ou formats tels que STIX.
  * Un type décrit l'attribut. Par exemple, MD5 ou une URL.
  * La catégorie de l'attribut décrit un attribut. Par exemple, une livraison de charge utile.
  * Une balise IDS détermine si un attribut peut être automatiquement utilisé pour la détection.
  {#misp-integration-for-security-operations__ul_ab4_llt_jqb}

{#misp-integration-for-security-operations__ul_v12_xht_jqb}  
Remarque :  
Pour plus d'informations sur MISP les concepts, consultez le [site Web de la documentation MISP](https://www.misp-project.org/documentation/)

## Comment votre organisation peut-elle bénéficier des avantages suivants ? Intégration de MISP pour Opérations de sécurité {#misp-integration-for-security-operations__section_fzn_grt_jqb}

Les analystes de sécurité doivent acquérir et maintenir une connaissance situationnelle du paysage des menaces, ce qui signifie qu'ils doivent consolider et intégrer manuellement une quantité écrasante de données sur les menaces. La collecte, la consolidation et l'intégration de ces données prennent un temps précieux, ce qui ralentit la détection et l'analyse des menaces. Intégration de MISP pour Opérations de sécurité Permet aux analystes de détecter davantage de menaces et de réagir plus rapidement en intégrant les MISP renseignements de sécurité dans une instance existante Now Platform .

À l'aide de , Intégration de MISP pour Opérations de sécuritévotre organisation peut effectuer les actions suivantes :

* Permettez à vos analystes de sécurité de réagir rapidement et dans le bon contexte.
* Améliorez l'efficacité de votre équipe de sécurité en automatisant les flux d'incidents pour détecter et contenir les menaces.
* Réduisez le temps de recherche manuelle et permettez aux analystes de sécurité de rendre opérationnels et d'organiser les indicateurs à partir du Now Platformfichier .
{#misp-integration-for-security-operations__ul_qpd_jrt_jqb}

## En savoir plus sur cette intégration {#misp-integration-for-security-operations__section_hb1_zft_jqb}

{#misp-integration-for-security-operations__table_gwh_3gt_jqb__entry__2}

| Identificateur de document | Titre de document |
|-|-|
| MISP site web de documentation | [Site web de la documentation MISP](https://www.misp-project.org/documentation/) |
| ServiceNow site web de la documentation produit | [Site web de la documentation produit ServiceNow](https://docs.servicenow.com) |
[ ]

{#misp-integration-for-security-operations__table_gwh_3gt_jqb}
* **[Administration MISP](https://servicenow-prod.fluidtopics.net/db~ugrPPIumAlBSkLN~WzA)**   
  Vous pouvez configurer l'intégration MISP dans le Now Platform pour effectuer une recherche de perception, un enrichissement des observables, et pour créer et mettre à jour des événements dans MISP.
* **[Utilisation MISP pour enquêter et analyser les menaces](https://servicenow-prod.fluidtopics.net/MLFlOuMHtfIXlUlW7zeNwg)**   
  Vous pouvez utiliser les MISP données du Now Platform Renseignements sur les menaces module et du module pour examiner et analyser les Now Platform SIR menaces qui pèsent sur votre organisation.

