---
sourceDocument: Gestion de la sécurité Xanadu
sourceDocumentLink: https://servicenow-prod.fluidtopics.net/r/fr-FR/xanadu/security-management

 Release :

    - xanadu

ft:locale :

    - fr-FR

ft:publication_title :

    - Gestion de la sécurité Xanadu

ft:clusterId :

    - security

bundleId :

    - security

workflow :

    - Technology


---

# Soumettre des entrées EDL à partir d'un enregistrement d'incident de sécurité pour Palo Alto Networks - Next-Generation Firewall

# Soumettre des entrées EDL à partir d'un enregistrement d'incident de sécurité pour Palo Alto Networks - Next-Generation Firewall {#ariaid-title1}

* Rversion finale: Xanadu
* 
* Mis à jour 1 août 2024
* 
* ![](https://www.servicenow.com/docs/portal-asset/ico-clock) 2 minutes de lecture

Les observables joints à un enregistrement d'incident de sécurité sont soumis pour approbation en tant qu'entrées de liste dynamique externe (EDL) aux EDL. Un processus d'approbation des entrées EDL fait partie du workflow préconfiguré. Le pare-feu importe les entrées EDL (adresses IP, URL, domaines) qui sont incluses dans les listes d'EDL et applique la stratégie.

## Avant de commencer

Rôle requis : sn_si.analyst pour la soumission des entrées EDL. Pour approuver les entrées EDL : l'approbation est attribuée à sn_si.admin par défaut, mais cette autorisation peut être attribuée selon les besoins de votre organisation.

## Pourquoi et quand exécuter cette tâche

Les utilisateurs ayant le rôle sn_si.analyst soumettent des entrées EDL en demandant un blocage des observables joints à un enregistrement d'incident de sécurité. Une fois soumise, une entrée EDL avec l'état En attente est générée et envoyée pour approbation. L'exemple suivant montre une demande de bloc pour un observable d'URL.

## Procédure

1. Accédez à la ToutIncident de sécuritéIncidentsAfficher les incidentset cliquez sur un enregistrement d'incident de sécurité pour l'ouvrir.
2. Cliquez sur le lien connexe Afficher IoC .  
3. Dans la liste connexe Observables, sélectionnez les observables que vous souhaitez bloquer et, dans la liste Actions sur les lignes sélectionnées , sélectionnez Bloquer la demande.  
4. Dans la boîte de dialogue qui s'affiche, cliquez sur l'icône de recherche ( ![icône de recherche]()).
5. Dans la liste qui s'affiche, sélectionnez l'EDL auquel vous souhaitez joindre cette entrée.  
   Remarque :  
   Pour cet exemple, le type d'observable d'entrée (URL) doit correspondre au type d'observable de l'EDL (URL).
6. Dans la boîte de dialogue Demande de bloc avec le nom de l'EDL affiché dans le champ Implémentation , cliquez sur Bloquer.  
7. Accédez à la Intégration de Palo Alto Networks NGFWEntrées de l'EDL du pare-feu et cliquez sur Entrées EDL du pare-feu.  
8. Dans la liste des entrées de la liste dynamique externe du pare-feu Palo Alto Networks, cliquez sur votre observable dans la colonne Valeur d'entrée pour ouvrir l'enregistrement.  
   Pour cet exemple, l'enregistrement de mail.dgtnetworks.com s'affiche.

   L'état est En attente, la case Actif est décochée et les notes de travail indiquent qu'il existe une demande d'ajout de l'observable. Cette demande d'entrée EDL est prête à être approuvée.

   Les champs Valeur d'entrée et Observable présentent des formats différents pour l'observable d'URL.

   L'icône en regard du champ Observable est un lien vers la Now Platform® table Observable.

   La valeur du champ Observable (http://mail.dgtnetworks.com) est liée à la table Observable et correspond au format qui a été apporté à partir de l'événement déclenchant l'incident Réponse aux incidents de sécurité .

   Ils Now Platform® peuvent modifier automatiquement les entrées de l'EDL afin qu'elles soient compatibles avec le format de l'URL de l'EDL Palo Alto Networks .

   Dans cet exemple, l'observable a été créé avec le protocole http:// (http://mail.dgtnetworks.com), et ce format est affiché dans le champ Observable. Le protocole http:// est automatiquement supprimé de l'observable par le Now Platform® afin qu'il soit compatible Palo Alto Networks et puisse être récupéré. Par conséquent, mail.dgtnetworks.com s'affiche dans le champ Valeur d'entrée .

## Que faire ensuite

Approuvez les entrées EDL.
**Sujet précédent :** [Activer un EDL pour Palo Alto Networks - Next-Generation Firewall avec une demande de changement](https://servicenow-prod.fluidtopics.net/ZMMs1kqvvxt877npxM4Pbg "S’il est configuré, le formulaire de demande de ServiceNow changement est utilisé pour activer la liste dynamique externe (EDL). Cette option est recommandée si votre administrateur de pare-feu utilise également le pour les modifications de politique ou de règle de Now Platform pare-feu. L’EDL est activé automatiquement et prêt à recevoir des entrées EDL lors de la fermeture de la Now Platform demande de changement.")  
**Sujet suivant :** [Soumettre des entrées EDL à partir de la liste de blocs pour Palo Alto Networks - Next-Generation Firewall](https://servicenow-prod.fluidtopics.net/oa~w0EJlOqK2abWp4xFq5A "Pour les observables déterminés comme malveillants et non associés à un incident de sécurité spécifique Now Platform , vous soumettez des entrées de liste dynamique externe (EDL) à partir de la liste de blocs.")  
**Référence associée**   

* [Exceptions d'entrée de l'EDL pour Palo Alto Networks - Next-Generation Firewall](https://servicenow-prod.fluidtopics.net/1NLrQICOdscLGTAAvbUIlA "Il existe des restrictions quant à l’ajout d’entrées de liste dynamique externe (EDL) aux EDL. En cas de conflit de doublons, de compatibilité ou CIDR (routage inter-domaine sans classe) lorsque vous essayez d’ajouter des entrées EDL aux EDL, des messages d’erreur s’affichent pour vous aider à résoudre ces erreurs.")

