---
sourceDocument: Gestion de la sécurité Xanadu
sourceDocumentLink: https://servicenow-prod.fluidtopics.net/r/fr-FR/xanadu/security-management

 Release :

    - xanadu

ft:locale :

    - fr-FR

ft:publication_title :

    - Gestion de la sécurité Xanadu

ft:clusterId :

    - security

bundleId :

    - security

workflow :

    - Technology


---

# Vérifier les résultats attendus pour RISKIQ les recherches de certificats SSL

# Vérifier les résultats attendus pour RISKIQ les recherches de certificats SSL {#ariaid-title1}

* Rversion finale: Xanadu
* 
* Mis à jour 1 août 2024
* 
* ![](https://www.servicenow.com/docs/portal-asset/ico-clock) 2 minutes de lecture

Lorsqu'un incident de sécurité génère des observables pour les URL, les domaines, les adresses IP, les hachages de fichiers de certificat (empreinte digitale SHA-1) et les numéros de série des certificats, les analystes des incidents de sécurité utilisent les résultats de la recherche de certificats SSL pour vérifier que les sites disposent de certificats émis par une autorité de certification (CA) publique approuvée.

## Avant de commencer

Rôle requis : sn_si.analyst

## Pourquoi et quand exécuter cette tâche

Pour les observables pris en charge, l'analyse Now Platform de l'occurrence la plus récente des URL, des domaines, des adresses IP, des hachages de fichier de certificat (empreinte digitale SHA-1) et des numéros de série de certificat. Voici les résultats possibles de l'analyse :

Une correspondance exacte a été trouvée
:   Un émetteur valide d'un certificat SSL est répertorié dans l'enregistrement d'incident de sécurité.

Aucun résultat de certificat n'a été trouvé
:   Aucun résultat n'est répertorié dans l'enregistrement d'incident de sécurité.

Une correspondance exacte a été trouvée pour un certificat autosigné ou généré en interne
:   Les résultats d'un certificat SSL généré en interne sont affichés dans l'enregistrement d'incident de sécurité.

Aucune correspondance exacte n'a été trouvée pour un certificat SSL principal
:   Une valeur de recherche renvoie plusieurs entrées et un certificat primaire ne peut pas être identifié. Un message récapitulatif s'affiche sur l'enregistrement d'incident de sécurité.

## Procédure

1. Pour afficher les observables et vérifier les résultats de la recherche, ouvrez l'enregistrement d'incident de sécurité avec lequel vous travaillez et localisez les notes de travail.  
   Pour illustrer des exemples de résultats de recherche possibles pour cette intégration, supposons qu'un incident de sécurité ait été généré avec les observables suivants :
   * community.servicenow.com
   * invalidsubdomain.servicenow.com
   * mail.dgnetworks.com
   * servicenow.com

   {#verify-expected-rslts-for-riskiq__ul_ozn_rlr_tdb} {#verify-expected-rslts-for-riskiq__table_onk_glr_tdb__entry__3}

   | Observable (exemple) | Résultats de l'analyse | Description et emplacement |
   |-|-|-|
   | community.servicenow.com | Certificat trouvé avec un hachage SHA1. | Une correspondance exacte est trouvée et un émetteur valide d'un certificat SSL est répertorié. Les résultats de la correspondance exacte sont affichés dans l'onglet Certificats SSL de l'enregistrement d'incident de sécurité. |
   | invalidsubdomain.servicenow.com | Aucun certificat n'a été trouvé. | Un résumé indiquant qu'aucun résultat de certificat n'a été trouvé s'affiche dans l'onglet Résultats de l'enrichissement des observables de l'enregistrement d'incident de sécurité. |
   | mail.dgnetworks.com | Certificat trouvé avec hachage SHA1. | Une correspondance exacte est répertoriée pour un certificat autosigné ou généré en interne. Les résultats sont affichés dans l'onglet Certificats SSL de l'enregistrement d'incident de sécurité. |
   | servicenow.com | La recherche a renvoyé 138 certificats, et un seul certificat primaire n'a pas pu être identifié. | Aucune correspondance exacte n'est trouvée pour un certificat SSL principal, car une valeur de recherche renvoie plusieurs certificats. Un résumé indiquant qu'aucun certificat primaire n'a été trouvé s'affiche dans l'onglet Résultats de l'enrichissement des observables de l'enregistrement d'incident de sécurité. |
   [Tableau 1. Observables et emplacement des résultats de la recherche]

   {#verify-expected-rslts-for-riskiq__table_onk_glr_tdb}  
   Une fois l'application configurée, le flux se lance automatiquement. L'état de la recherche et les observables sont affichés dans les notes de travail.
2. Vérifiez que la recherche s'est correctement exécutée.  

Si vous ne pouvez pas afficher les résultats attendus, vérifiez que l'observable est pris en charge par la recherche de certificat SSL pour l'intégration.
* **[RISKIQ Recherches de certificats SSL qui renvoient une correspondance exacte](https://servicenow-prod.fluidtopics.net/je1WvFaXgnA4~Cu~rkR~vw)**   
  RISKIQ Les résultats de la recherche de certificats SSL pour une correspondance exacte sont affichés dans l'onglet Certificats SSL de l'enregistrement d'incident de sécurité. Une correspondance exacte fournit un nom d'autorité de certification valide, ce qui aide un analyste des incidents de sécurité à déterminer la validité d'un site Web.
* **[RISKIQ Recherches de certificats SSL qui renvoient plusieurs certificats ou aucun certificat](https://servicenow-prod.fluidtopics.net/wlXF_NML7QSQxQ~2dKrNKQ)**   
  Un analyste des incidents de sécurité peut utiliser plusieurs résultats de certificats SSL pour déterminer si un site fait partie d'une entité commune et reconnaissable. Aucun résultat de certificat SSL peut indiquer que les sites avec des noms obscurs ou suspects n'ont pas de certificats fiables. Les résultats de la recherche des observables qui ne renvoient pas de certificats SSL ou qui renvoient plusieurs certificats SSL sont affichés dans l'onglet Résultats de l'enrichissement des observables de l'enregistrement d'incident de sécurité.

**Sujet précédent :** [Installer et configurer RISKIQ et WHOISIQ](https://servicenow-prod.fluidtopics.net/RNIdmIK1yuzj8jFHqqgG~Q "Avant d’exécuter l’intégration sur votre instance, effectuez les étapes d’installation et de configuration afin que les applications and s’intègrent RISKIQ correctement à Now Platform Opérations de sécurité.WHOISIQ")  
**Sujet suivant :** [RISKIQ Recherches de certificats SSL qui renvoient une correspondance exacte](https://servicenow-prod.fluidtopics.net/je1WvFaXgnA4~Cu~rkR~vw "RISKIQ Les résultats de la recherche de certificats SSL pour une correspondance exacte sont affichés dans l’onglet Certificats SSL de l’enregistrement d’incident de sécurité. Une correspondance exacte fournit un nom d’autorité de certification valide, ce qui aide un analyste des incidents de sécurité à déterminer la validité d’un site Web.")  
**Référence associée**   

* [Observables pris en charge pour RISKIQ et RISKIQ WHOISIQ](https://servicenow-prod.fluidtopics.net/Ui1NGWs126BpAy0A1RS8_w "L’API RISKIQ prend en charge les recherches automatiques de certificats SSL sur les observables d’adresse IP, de hachage de fichier, de numéro de série de certificat, de domaine et d’URL. Les observables d’URL et de domaine sont enrichis automatiquement avec l’API WHOISIQ . Pour l’enrichissement des observables sur d’autres types d’observables avec l’API WHOISIQ , créez des observables et exécutez des recherches manuellement à partir de la table Observables.")

