---
sourceDocument: Gestion de la sécurité Xanadu
sourceDocumentLink: https://servicenow-prod.fluidtopics.net/r/fr-FR/xanadu/security-management

 Release :

    - xanadu

ft:locale :

    - fr-FR

ft:publication_title :

    - Gestion de la sécurité Xanadu

ft:clusterId :

    - security

bundleId :

    - security

workflow :

    - Technology


---

# Créer un incident de sécurité à partir de la liste Incident de sécurité

# Créer un incident de sécurité à partir de la liste Incident de sécurité {#ariaid-title1}

* Rversion finale: Xanadu
* 
* Mis à jour 1 août 2024
* 
* ![](https://www.servicenow.com/docs/portal-asset/ico-clock) 5 minutes de lecture

Outre les méthodes automatiques de création des incidents de sécurité, vous pouvez les créer manuellement, selon les besoins.
Cette vidéo montre une vue d'ensemble visuelle de la création d'un incident de sécurité à partir de la liste Incidents de sécurité.

## Avant de commencer

Rôle requis : sn_si.basic

## Procédure

1. Accédez à n'importe quelle liste d'incidents de sécurité (par exemple, ToutIncident de sécuritéIncidentsAfficher les incidents).  
2. Cliquez sur Nouveau.  
3. Renseignez les champs du formulaire.  
   {#t_ManuallyCreateSecurityIncident__table_vks_thr_ns__entry__2}

   | Champ | Description |
   |-|-|
   | Sélectionner une balise de sécurité | Si nécessaire, sélectionnez une [balise de sécurité](https://servicenow-prod.fluidtopics.net/izF38yMNFHjcD2LVa6XsZw "Vous pouvez affecter des balises aux incidents de sécurité, aux tâches de réponse, aux éléments vulnérables, aux observables, aux IoC et aux tickets de sécurité afin de créer des métadonnées sur l’enregistrement répondant et de définir qui doit avoir accès à des types spécifiques de contenu de sécurité. Les balises peuvent être ajoutées aux groupes de sécurité pour les organiser.") pour ajouter des métadonnées à l'enregistrement ou identifier qui doit avoir accès à cet enregistrement d'incident de sécurité. Ce champ s'affiche uniquement une fois que l'incident de sécurité a été enregistré. |
   | Numéro | \[Lecture seule\] Le numéro d'incident de sécurité. |
   | Demandés par | La personne demandant l'exécution du travail. |
   | ID d'élément de configuration | Serveur, ordinateur, routeur ou autre élément de configuration affecté par le problème de sécurité. |
   | Utilisateur affecté | La personne affectée par le problème de sécurité. |
   | Emplacement | L'emplacement du demandeur ou de la ressource. Si aucun élément de configuration n'est sélectionné, ce champ est pré-rempli avec l'emplacement du demandeur. |
   | Catégorie | Catégorie qui identifie le type de problème de sécurité. Si une catégorie est sélectionnée, un workflow d'analyse de ce problème est exécuté lorsque l'enregistrement est enregistré. Par exemple, si vous sélectionnez Déni de service, le workflow Incident de sécurité - Déni de service - Modèle est exécuté. Pour plus d'informations, consultez [Modèles de workflow Security Incident Response](https://servicenow-prod.fluidtopics.net/~v0tDMG7Sn7N4aYq73jgIA "Des modèles de workflow sont fournis pour Orchestration de la réponse aux incidents de sécurité vous permettre d’exécuter des procédures d’analyse de base liées à l’opération de sécurité. Les modèles peuvent être utilisés tels quels ou vous pouvez les personnaliser pour créer des flux de travail adaptés à vos besoins spécifiques. Les modèles de workflow sont désactivés par défaut."). |
   | Sous-catégorie | Sous-catégorie qui précise le problème. |
   | Ouverts | \[Lecture seule\] Affiche la date et l'heure d'ouverture de l'incident. |
   | État | État actuel de l'incident de sécurité. Lors de la création d'un incident de sécurité, ce champ est défini par défaut sur Brouillon. |
   | Sous-état | Identifie si l'incident de sécurité inclut un problème ou un changement en attente. |
   | Source | Identifie la source de l'incident de sécurité, par exemple un e-mail, un appel téléphonique ou une surveillance du réseau. |
   | Capteur d'alerte | Intégration de sécurité via laquelle vous ingérez les données d'alerte ou d'événement telles que CarbonBlack, CrowdStrike, McAfee, etc. |
   | Règle d'alerte | Règle du produit de sécurité qui a déclenché la création de cet incident de sécurité. |
   | Score du risque | Affiche le score de risque calculé pour cet incident de sécurité. La valeur est basée sur la priorité de l'incident de sécurité, le type d'incident de sécurité (déni de service, harponnage ou activité de code malveillant) et le nombre de sources qui ont déclenché un score de réputation échoué sur un indicateur. Le score de risque aide à hiérarchiser le travail des analystes sur les incidents de sécurité. Trois propriétés d'incident de sécurité vous permettent de désigner un point à code couleur à afficher à côté du score de risque dans la vue de liste afin de les rendre plus facilement identifiables. Si vous apportez des modifications à certains champs de l'incident de sécurité, tels que l'impact sur l'entreprise ou la priorité, et que vous sauvegardez l'enregistrement, le score de risque est automatiquement recalculé et affiché. Le changement est également reflété dans les notes de travail et sur la liste connexe des audits de score de risque. Remarque : Le score de risque est également recalculé lorsque les utilisateurs affectés sont associés à un incident de sécurité, à des services affectés ou à des éléments vulnérables. Vous pouvez également saisir manuellement un nouveau score de risque. Cela peut être utile si vous souhaitez qu'un incident de sécurité particulier reste en tête de la liste des incidents de sécurité que vous analysez. Si vous saisissez un nouveau score de risque, la case Remplacer le score de risque est automatiquement cochée. Quels que soient les changements apportés à l'incident de sécurité, un score de risque saisi manuellement n'est pas automatiquement recalculé. Remarque : Si vous avez mis à niveau votre instance à partir d'une version antérieure, les scores de risque ont été calculés pour tous vos incidents de sécurité ouverts. Pour plus d'informations, consultez [Comprendre les calculateurs d'incidents de sécurité](https://servicenow-prod.fluidtopics.net/kLj6ZhS5w9ascYbZHLXKfQ#c_SecIncCalculators "Les calculateurs d’incident de sécurité sont utilisés pour mettre à jour les valeurs d’enregistrement lorsque les conditions prédéfinies sont remplies. Les calculateurs sont regroupés en fonction des critères utilisés pour déterminer comment les enregistrements sont mis à jour."). |
   | Remplacement du score des risques | Cochez cette case pour remplacer la mise à jour automatique du score de risque. Le remplacement sera reflété dans les notes de travail. |
   | Impact sur l'activité | Sélectionnez l'importance de cet incident de sécurité pour votre entreprise. La valeur par défaut est Non critique. Si, après l'enregistrement de l'incident de sécurité, vous modifiez la valeur dans les champs Priorité / ou Risque, l'impact sur l'entreprise est recalculé. |
   | Priorité | Sélectionnez l'ordre dans lequel traiter cet incident de sécurité, en fonction de l'urgence. Si cette valeur est modifiée après la sauvegarde de l'enregistrement, cela peut affecter le calcul de l'impact sur l'entreprise . |
   | Groupe d'affectation | Groupe auquel cet incident de sécurité est affecté. |
   | Affecté à | Personne affectée à l'analyse de cet incident de sécurité. Les affectations peuvent être effectuées manuellement ou automatiquement. Pour plus d'informations, consultez [Affectation des analystes de sécurité](https://servicenow-prod.fluidtopics.net/UF2cwUbDd66lt4Q5YOlyRQ#r_AgentAssignment "En fonction des paramètres que vous avez définis dans l’écran Configuration de l’administration, vous pouvez affecter des analystes de sécurité aux incidents de sécurité manuellement, automatiquement à l’aide d’un workflow ou automatiquement à l’aide de l’affectation SIR automatique."). |
   | Description brève | Brève description de l'incident de sécurité. |
   | Résultats de recherche dans la base de connaissances | Au fur et à mesure que vous saisissez la brève description, des liens vers des articles connexes de la base de connaissances s'affichent. L'analyse des informations pourrait résoudre votre problème. |
   [ ]

   {#t_ManuallyCreateSecurityIncident__table_vks_thr_ns}
4. Cliquez avec le bouton droit dans l'en-tête de l'enregistrement et sélectionnez Enregistrer.  
   Si vous avez ajouté un nouveau CI à l'incident de sécurité, les workflows d'intégration suivants sont automatiquement exécutés :
   * [Security Operations : workflow Obtenir les processus en cours d'exécution](https://servicenow-prod.fluidtopics.net/NDgxFCOCYH6k4nkw9OVj7A "Le workflow Opérations de sécurité : obtenir l’exécution des processus est un workflow de haut niveau indépendant des intégrations. Il récupère une liste des processus en cours d’exécution sur un élément de configuration (CI) à partir d’un hôte. Utilisez-le pour réaliser une intégration, telle que Carbon Black, ou pour un incident de sécurité Windows."). Ce workflow récupère une liste des processus en cours d'exécution sur un élément de configuration (CI) à partir d'un hôte ou d'un point de terminaison.
   * [Réponse aux incidents de sécurité : workflow Obtenir les services d'exécution](https://servicenow-prod.fluidtopics.net/z0pSoWv1ycZup646KnFVaA "Le workflow Réponse aux incidents de sécurité - Obtenir les services d’exécution récupère une liste des services en cours d’exécution à partir d’éléments de configuration (CI) basés sur Windows. ServiceNow Ce workflow est utilisé pour l’enrichissement des incidents au cours des enquêtes."). Ce workflow récupère une liste des services en cours d'exécution à partir des CI Windows.
   * [Workflow Security Operations Integrations - Obtenir les statistiques réseau](https://servicenow-prod.fluidtopics.net/bNg81IbQX6vEcFOl_5d~8Q "Le workflow Intégrations Security Operations - Obtenir les statistiques réseau récupère une liste des connexions réseau actives à partir d’un hôte ou d’un point de terminaison."). Ce workflow récupère une liste de connexions réseau actives à partir d'un hôte ou d'un point de terminaison.
   {#t_ManuallyCreateSecurityIncident__ul_cht_wvw_t1b}
5. Pour afficher les informations récupérées par ces workflows, cliquez sur le lien connexe Afficher les données d'enrichissement , puis cliquez sur l'un des onglets indiqués.  
   Remarque :  
   Des workflows supplémentaires sont exécutés en fonction des intégrations tierces que vous avez activées comme suit [Intégration de Security Operations Carbon Black : workflow Obtenir les processus en cours d'exécution](https://servicenow-prod.fluidtopics.net/W9D4pslKU6QJi8DCLVQgTg "L’intégration de Security Operations Carbon Black - Get Running Processes est l’implémentation de l’intégration Carbon Black lancée par le workflow Security Operations Integration - Get Running Process.")
**Concepts associés**   

* [Configurer Réponse aux incidents de sécurité](https://servicenow-prod.fluidtopics.net/w8pyNDuVYV9EMuSVMEqTcA "La configuration implique Réponse aux incidents de sécurité des étapes obligatoires et plusieurs étapes facultatives, en fonction de vos besoins spécifiques. Une fois que ServiceNow Store vous l’avez téléchargé Réponse aux incidents de sécurité et installé, vous pouvez exécuter l’assistant de configuration pour effectuer la configuration de base des Réponse aux incidents de sécurité intégrations tierces.")

