---
sourceDocument: Gestion de la sécurité Xanadu
sourceDocumentLink: https://servicenow-prod.fluidtopics.net/r/fr-FR/xanadu/security-management

 Release :

    - xanadu

ft:locale :

    - fr-FR

ft:publication_title :

    - Gestion de la sécurité Xanadu

ft:clusterId :

    - security

bundleId :

    - security

workflow :

    - Technology


---

# Enrichissement automatique des données observables du journal des incidents de sécurité

# Enrichissement automatique des données observables du journal des incidents de sécurité {#ariaid-title1}

* Rversion finale: Xanadu
* 
* Mis à jour 1 août 2024
* 
* ![](https://www.servicenow.com/docs/portal-asset/ico-clock) 1 minute de lecture

Lors de la configuration de certaines applications et intégrations, y compris Renseignements sur les menaces l'intégration, les Palo Alto Networks - Firewall informations des observables dans un incident de sécurité peuvent être automatiquement enrichies avec les données du journal des menaces chaque fois que l'adresse IP source de ses observables est modifiée.

Lorsqu'une modification se produit, une règle métier lance un workflow qui récupère les données des journaux des menaces sur votre pare-feu et enrichit les informations observables dans l'incident de sécurité.  
Avant que les observables puissent être enrichis, les étapes suivantes doivent être effectuées.

* [Threat Intelligence](https://servicenow-prod.fluidtopics.net/lY5vU1frL9zDda5nh_LPlA#install-threat-lp5 "Avant de l’exécuter Renseignements sur les menaces dans votre instance, vous devez la télécharger à ServiceNow Storepartir du fichier .") doit être activé.
* [L'intégration du pare-feu Palo Alto Networks](https://servicenow-prod.fluidtopics.net/LS76sjXsrM0EwRLVGo1HEQ "La fonction de configuration de l’intégration vous permet d’activer et de configurer rapidement des intégrations de sécurité tierces, notamment Palo Alto Networks - Firewall. Avant de pouvoir utiliser le Palo Alto Networks - Firewall, vous devez le télécharger à ServiceNow Storepartir du fichier .") doit être activée et configurée. Cela peut également inclure [Configurer les informations d'identification SSH sur Serveur MID](https://servicenow-prod.fluidtopics.net/v3jCQDuqsKBava5C8yWBdQ "Le pare-feu Palo Alto Networks envoie des appels d’API au MID Server. En tant que tel, assurez-vous que les informations d’identification SSH ont été créées pour le serveur MID.").
{#si-observ-data-enrich__ul_rfj_ytx_1x}

Une fois cette configuration terminée, le changement de l'adresse IP source des observables associés à un incident de sécurité entraîne l'exécution par une règle métier du workflow Security Operations Palo Alto Networks - Obtenir les données de journal . Les activités du workflow mettent en file d'attente une requête de recherche sur le pare-feu et renvoient un ID de tâche utilisé pour récupérer les données des journaux de menaces du pare-feu et les joindre sous forme de fichier XML à l'incident de sécurité.
**Tâches associées**   

* [Obtenir des informations sur la session AutoFocus Workflow d'enrichissement](https://servicenow-prod.fluidtopics.net/_ImZ0GKrtCUPkDB~L3IEuA#search-for-malicious-content "Lorsque le workflow d’enrichissement de Security Operations Palo Alto Networks - Obtenir des informations sur la session AutoFocus est exécuté, il met en file d’attente une requête de recherche avec AutoFocus pour recueillir des informations sur une adresse IP source spécifiée. Si AutoFocus a connaissance des sessions précédentes provenant de cette adresse IP, un rapport au format JSON est renvoyé.")
* [Workflow du lanceur de pare-feu Security Operations Integration Palo Alto Networks](https://servicenow-prod.fluidtopics.net/baZVBEg40UB0YzXXgDjFpg "Le workflow Lanceur de pare-feu Palo Alto Networks est l’implémentation du pare-feu Palo Alto Networks lancée par le workflow d’aptitude Intégration de Security Operations - Demande de bloc .")
* [Security Operations Palo Alto Networks : workflow de vérification et de blocage de la valeur](https://servicenow-prod.fluidtopics.net/vSpJZap6l28Obr1Vz4q50A#check-and-block-values "Au fur et à mesure que les incidents de sécurité sont créés et triés pour identifier les menaces potentielles, vous pouvez utiliser le workflow Security Operations Palo Alto Networks - Check and Block Value pour vérifier et mettre à jour automatiquement les adresses IP, les URL et les domaines à l’aide des listes dynamiques externes définies dans Palo Alto Networks - Firewall.")
* [Obtenir le workflow des données de journal](https://servicenow-prod.fluidtopics.net/nSIivbf6QpDS5o8o4IdOSA#get-threat-log-data "Si Réponse aux incidents de sécurité, Renseignements sur les menacesPalo Alto Networks - Firewall et sont activés, le workflow Security Operations Palo Alto Networks - Obtenir les données de journal s’exécute automatiquement lorsque l’adresse IP source pour les observables dans un incident de sécurité est modifiée.")
* [Obtenir le workflow d'enrichissement des données WildFire](https://servicenow-prod.fluidtopics.net/5adJlT4ursiqKVQQJgexxQ#enrich-wildfire-data "Lorsque le workflow d’enrichissement des données de Security Operations Palo Alto Networks - Get WildFire est exécuté, un fichier de hachage est téléchargé dans WildFire. Les données sont enrichies et les rapports sont téléchargés sur l’instance pour faciliter le traitement des attaques potentielles de logiciels malveillants.")

