---
sourceDocument: Gestion de la sécurité Xanadu
sourceDocumentLink: https://servicenow-prod.fluidtopics.net/r/fr-FR/xanadu/security-management

 Release :

    - xanadu

ft:locale :

    - fr-FR

ft:publication_title :

    - Gestion de la sécurité Xanadu

ft:clusterId :

    - security

bundleId :

    - security

workflow :

    - Technology


---

# Recherches de perception dans MISP

# Recherches de perception dans MISP {#ariaid-title1}

* Rversion finale: Xanadu
* 
* Mis à jour 1 août 2024
* 
* ![](https://www.servicenow.com/docs/portal-asset/ico-clock) 8 minutes de lecture

Vous pouvez effectuer des recherches de perception sur les observables de l'instance MISP pour déterminer la fréquence à laquelle certains types d'attaques, telles que les attaques de hameçonnage ou les communications avec une adresse IP ou une URL malveillante, se produisent dans votre réseau. Chaque occurrence est considérée comme une observation.

## Perceptions dans MISP {#sightings-searches-in-misp__section_unx_t5f_kqb}

Les observations indiquent qu'un indicateur, un objet ou un attribut a été vu et que sa validité est confirmée. Sightings in MISP est un système qui vous permet de répondre aux attributs d'un événement. Il est conçu pour fournir à vos utilisateurs une méthode simple pour confirmer qu'ils ont vu un attribut donné, ce qui lui donne plus de crédibilité. Vous pouvez voir un attribut plusieurs fois.  
Remarque :  
Les observables sont connus sous le nom d'attributs dans MISP.

Certains attributs sont considérés comme des faux positifs, ce qui signifie qu'il ne s'agit pas d'observations valides. D'autres attributs ne sont valides que pour une certaine durée, comme une campagne d'hameçonnage qui ne dure qu'une semaine. Vous pouvez affecter une date d'expiration aux attributs valides pour une certaine durée, mais chaque organisation ne peut affecter qu'une seule date d'expiration valide à un attribut.

Les perceptions qui sont créées MISP par les utilisateurs d'organisations marquées comme locales dans le serveur MISP correspondant sont appelées perceptions internes. Les perceptions qui sont créées MISP par les utilisateurs d'organisations qui sont marquées comme distantes dans le serveur correspondant MISP sont appelées perceptions externes.

## Recherches de perception dans SIR {#sightings-searches-in-misp__section_khn_gvf_kqb}

Le [workflow Security Operations Integration - Recherche de perceptions](https://servicenow-prod.fluidtopics.net/wR_uIgjpalGf7IP4StCxiA "Le workflow Security Operations Integration - Recherche de perceptions est un workflow de haut niveau indépendant des intégrations. Elle utilise les requêtes configurées pour rechercher un ensemble d’observables en fonction des intégrations configurées qui prennent en charge l’aptitude. Utilisez-le pour réaliser une intégration telle que Splunk ou Elasticsearch.") exécute la recherche de perceptions. Ce workflow accepte une liste d'observables, trouve toutes les options d'implémentation, crée les requêtes basées sur les configurations de recherche de perception et exécute les recherches basées sur le workflow configuré.

Les recherches de perception aident les analystes à déterminer la prévalence d'une menace dans le temps. Vous pouvez sélectionner un ou plusieurs observables et la plage de dates pour votre recherche à partir d'un incident de sécurité. Les résultats sont inclus dans les listes connexes [Perceptions](https://servicenow-prod.fluidtopics.net/P6aJrgVhgXNJfMNscUid5Q#automatic-sightings-searches-in-misp "Activez l’exécution automatique de la recherche de perception dans MISP afin que le workflow Intégration de Security Operations - Recherche de perceptions soit déclenché chaque fois que de nouveaux observables sont associés à un incident de sécurité.") d'incident de sécurité, [Résultats de recherche de perceptions](https://servicenow-prod.fluidtopics.net/E_hZ36~gyZh2l4TqBcuIhw "Vous pouvez consulter les résultats de la recherche de perceptions à la recherche d’indicateurs malveillants internes et externes.") et [Détails de recherche de perceptions](https://servicenow-prod.fluidtopics.net/lRDBwat9ixqrT0OZqGvWVw "Passez en revue les détails agrégés de toutes les recherches d’observations.") .

Lorsque vous commencez à analyser un incident, vous pouvez configurer votre Now Platform organisation [pour effectuer automatiquement une recherche de perceptions](https://servicenow-prod.fluidtopics.net/P6aJrgVhgXNJfMNscUid5Q#automatic-sightings-searches-in-misp "Activez l’exécution automatique de la recherche de perception dans MISP afin que le workflow Intégration de Security Operations - Recherche de perceptions soit déclenché chaque fois que de nouveaux observables sont associés à un incident de sécurité.") ou [effectuer manuellement une recherche de perceptions observables](https://servicenow-prod.fluidtopics.net/P6aJrgVhgXNJfMNscUid5Q#perform-a-manual-sighting-search-in-misp "Sélectionnez un ou plusieurs observables et effectuez une recherche de perception manuelle dans l’application pour déterminer la prévalence d’une menace dans le Now Platform Intégration de MISP pour Opérations de sécurité temps.") afin d'identifier les autres utilisateurs de votre organisation qui sont touchés par la même attaque de hameçonnage.

## Activer les recherches automatiques de perception dans MISP {#ariaid-title2}

Activez l'exécution automatique de la recherche de perception dans MISP afin que le workflow Intégration de Security Operations - Recherche de perceptions soit déclenché chaque fois que de nouveaux observables sont associés à un incident de sécurité.

### Avant de commencer

Vérifiez que le [Profil de configuration de la recherche de perceptions pour MISP](https://servicenow-prod.fluidtopics.net/utWxjxTLgUmQ4TRA4ECH7w "Configurez les Now Platform recherches de perception des observables dans l’instance MISP . Grâce à ces informations, vous pouvez déterminer la fréquence à laquelle les menaces se produisent.") est actif.

Rôle requis : sn_si.analyst

### Pourquoi et quand exécuter cette tâche

Si vous activez [l'aptitude de recherche de perception pour qu'elle s'exécute automatiquement dans le MISP Configuration de l'intégration](https://servicenow-prod.fluidtopics.net/Pg9m~BCmhBoWQ33SZOup0w "Examinez les Intégration de MISP pour Opérations de sécurité paramètres et modifiez les propriétés système par défaut en fonction de votre environnement."), la recherche de perception dans MISP se déclenche lorsque de nouveaux observables sont associés à un incident de sécurité. Par défaut, l'option Exécuter automatiquement la recherche de perception lorsque de nouveaux observables sont associés à l'incident de sécurité est activée.

### Procédure

1. Accédez à la ToutIncident de sécuritéAfficher les incidents.
2. Sélectionnez l'incident de sécurité qui contient les observables que vous souhaitez afficher dans les données de recherche de MISP perceptions.
3. Examinez les notes de travail après que de nouveaux observables ont été associés à l'incident de sécurité.  
   Une note de travail est publiée lorsque le [workflow Security Operations Integration - Recherche de perceptions](https://servicenow-prod.fluidtopics.net/wR_uIgjpalGf7IP4StCxiA "Le workflow Security Operations Integration - Recherche de perceptions est un workflow de haut niveau indépendant des intégrations. Elle utilise les requêtes configurées pour rechercher un ensemble d’observables en fonction des intégrations configurées qui prennent en charge l’aptitude. Utilisez-le pour réaliser une intégration telle que Splunk ou Elasticsearch.") est déclenché. L'exemple suivant montre la section des notes de travail.
4. Affichez les informations agrégées des observables qui sont observés dans tous les événements (globaux) et classés par leurs perceptions internes ou externes une fois l'exécution du workflow terminée.  
   Consultez les informations contenues dans les listes connexes [Perceptions](https://servicenow-prod.fluidtopics.net/P6aJrgVhgXNJfMNscUid5Q#automatic-sightings-searches-in-misp__table_pxj_2dl_kqb), [Résultats de recherche de perceptions](https://servicenow-prod.fluidtopics.net/E_hZ36~gyZh2l4TqBcuIhw "Vous pouvez consulter les résultats de la recherche de perceptions à la recherche d’indicateurs malveillants internes et externes.") et [Détails de recherche de perceptions](https://servicenow-prod.fluidtopics.net/lRDBwat9ixqrT0OZqGvWVw "Passez en revue les détails agrégés de toutes les recherches d’observations.") . L'exemple suivant montre l'enregistrement de recherche de perceptions qui a été créé dans la liste connexe Perceptions. {#automatic-sightings-searches-in-misp__table_pxj_2dl_kqb__entry__2}

   | Champ | Description |
   |-|-|
   | Créé | Date et heure de création de l'enregistrement de recherche de perceptions. |
   | Observable | Observable recherché par la requête. |
   | Nombre de perception | Nombre de perceptions internes et externes. |
   | Source | Source de l'observable. Si l'observable provient d'une MISP organisation, l'enregistrement est précédé des mots `MISP`. |
   | Est local | État indiquant si l'observation a été signalée par un utilisateur interne. |
   | Lien de recherche sur la perception | Lien de recherche de perception dans l'instance MISP . |
   | Résumé | Type d'observations associées à l'enregistrement. Les trois types d'observations sont la perception, le faux positif et l'expiration. La colonne Résumé s'affiche uniquement lorsque le Intégration de MISP pour Opérations de sécurité est installé. Si d'autres sources que MISP s'affichent, l'entrée de colonne Résumé est vide pour cet enregistrement. |
   [Tableau 1. Enregistrement de recherche de perceptions]

   {#automatic-sightings-searches-in-misp__table_pxj_2dl_kqb}

## Effectuer une recherche manuelle de perception dans MISP {#ariaid-title3}

Sélectionnez un ou plusieurs observables et effectuez une recherche de perception manuelle dans l'application pour déterminer la prévalence d'une menace dans le Now Platform Intégration de MISP pour Opérations de sécurité temps.

### Avant de commencer

* [Examiner le MISP Rôles d'utilisateur et autorisations](https://servicenow-prod.fluidtopics.net/JsfIDBef42h~TZ~vH7vvmQ "Passez en revue les rôles d’utilisateur requis dans l’intégration Intégration de MISP pour Opérations de sécurité .") pour l'utilisation des MISP fonctionnalités bidirectionnelles.
* Rôle requis : sn_si.analyst
{#perform-a-manual-sighting-search-in-misp__ul_avq_wbk_mqb}

### Procédure

1. Accédez à la ToutIncident de sécuritéAfficher les incidents.
2. Sélectionnez l'incident de sécurité qui contient les observables pour lesquels vous souhaitez exécuter la MISP recherche de perceptions.
3. Cliquez sur Afficher toutes les listes connexes et l'onglet Observables associés .
4. Sélectionnez l'observable, puis dans le menu Actions, cliquez sur Exécuter la recherche de perceptions.  
   Vous pouvez sélectionner plusieurs observables pour une recherche d'observations.  
   La boîte de dialogue Exécuter la recherche de perceptions s'ouvre.
5. Spécifiez la plage de dates pour rechercher les données de recherche d'observations.  
   {#perform-a-manual-sighting-search-in-misp__table_qd2_myl_kqb__entry__2}

   | Champ | Description |
   |-|-|
   | Dernier | Nombre d'heures ou de jours avant la création de l'incident à rechercher. La valeur par défaut est de 7 jours. La limite est de 99 heures ou jours. |
   | entre | Plage de dates à rechercher. Les dates par défaut sont les suivantes : * Date et heure de création de l'incident. * Date et heure précédant sept jours l'ouverture de l'incident. {#perform-a-manual-sighting-search-in-misp__ul_gzt_4yl_kqb} |
   [Tableau 2. Boîte de dialogue Exécuter la recherche d'observations]

   {#perform-a-manual-sighting-search-in-misp__table_qd2_myl_kqb}
6. Cliquez sur Rechercher.  
   L'exemple suivant montre les résultats de la recherche manuelle de perception dans les notes de travail.  

### Résultats

Un enregistrement de recherche de perceptions est créé. Une fois l'exécution du workflow terminée, vous pouvez afficher les informations agrégées des observables observables sur tous les événements (globaux) et classés par leurs perceptions internes ou externes. Les données de perception agrégées et associées sont affichées dans l'incident de sécurité sous les listes connexes [Perceptions](https://servicenow-prod.fluidtopics.net/P6aJrgVhgXNJfMNscUid5Q#automatic-sightings-searches-in-misp__fig_m3s_lgk_kqb), [Résultats de recherche de perceptions](https://servicenow-prod.fluidtopics.net/E_hZ36~gyZh2l4TqBcuIhw "Vous pouvez consulter les résultats de la recherche de perceptions à la recherche d’indicateurs malveillants internes et externes.") et [Détails de recherche de perceptions](https://servicenow-prod.fluidtopics.net/lRDBwat9ixqrT0OZqGvWVw "Passez en revue les détails agrégés de toutes les recherches d’observations.") .

## Signaler des observations à MISP {#ariaid-title4}

Signalez les perceptions de données sur les menaces afin de pouvoir réagir aux faux positifs dans vos données et d'accroître votre sensibilisation lorsqu'une menace réellement positive se produit. Vous pouvez également ajouter une date d'expiration pour un observable ou un attribut particulier.

### Avant de commencer

* [Examiner le MISP Rôles d'utilisateur et autorisations](https://servicenow-prod.fluidtopics.net/JsfIDBef42h~TZ~vH7vvmQ "Passez en revue les rôles d’utilisateur requis dans l’intégration Intégration de MISP pour Opérations de sécurité .") pour l'utilisation des MISP fonctionnalités bidirectionnelles.
* Rôle requis : sn_si.analyst
{#report-sightings-to-misp__ul_avq_wbk_mqb_1}

### Pourquoi et quand exécuter cette tâche

Le Intégration de MISP pour Opérations de sécurité vous permet de rapporter des observations à l'échelle MISP globale pour tous les événements. Pour signaler une observation à un événement spécifique, vous devez utiliser l'instance MISP et signaler l'observation localement.

Pour signaler une observation à MISP, l'observable ou l'attribut doit être disponible dans l'instance MISP .

### Procédure

1. Accédez à la ToutIncident de sécuritéAfficher les incidents.
2. Sélectionnez l'incident de sécurité qui contient les observables pour lesquels vous souhaitez signaler les observations MISP .
3. Cliquez sur Afficher toutes les listes connexes et la liste connexe Observations.
4. Sélectionnez l'observable et, dans le menu Actions, sélectionnez l'une des options suivantes.

   | Option | Description |
   | MISP : signaler une observation observable | Signaler l'observable comme vu à MISP. Si l'observable est associé à plusieurs événements, il est mis à jour dans tous les événements. |
   | MISP : signaler un observable comme faux positif | Signaler l'observable comme faux positif à .MISP |
   | MISP : signaler un observable comme expiré | Signaler l'observable comme expiré à MISP. |
   |-|-|

   {#report-sightings-to-misp__choicetable_zg4_qqm_kqb}  
   Si vous sélectionnez des observables qui ne sont pas spécifiques à une MISP source, le menu Actions affiche le nombre de sources pertinentes MISP . L'exemple suivant montre que quatre observables sur huit sont pertinents pour MISP. L'exemple suivant montre le menu Actions et les observables pertinents pour la soumission.Figure 1. Menu Actions qui affiche les observables pertinents pour la soumission
5. **Facultatif :** Si vous avez sélectionné l'option MISP : signaler une observation observable , vous devez remplir les champs de la boîte de dialogue Signaler une observation observable vers MISP.  
   {#report-sightings-to-misp__table_ifq_lhn_kqb__entry__2}

   | Champ | Description |
   |-|-|
   | Source | Champ source qui correspond à la MISP source de l'observation. |
   | Date | Champ de date qui correspond à la date à laquelle l'observable est observé. Si la date est vide, la date et l'heure actuelles sont renseignées au format MISP. |
   [Tableau 3. Boîte de dialogue Signaler une observation observable à MISP]

   {#report-sightings-to-misp__table_ifq_lhn_kqb}

   L'exemple suivant montre comment accéder à la liste connexe Observations dans l'incident de sécurité. Dans cette liste, vous pouvez sélectionner un observable et signaler l'observation observable à MISP. Le message de réussite indique que l'observation a été soumise avec succès à MISP.
   Figure 2. Signale la perception observable à MISP
   1. Cliquez sur Signaler une observation.
   {#report-sightings-to-misp__substeps_s1s_phn_kqb}
6. **Facultatif :** Si vous avez sélectionné l'option MISP : signaler un observable comme faux positif , vous devez renseigner les champs de la boîte de dialogue Signaler un observable comme faux positif vers MISP .  
   {#report-sightings-to-misp__table_wsb_whn_kqb__entry__2}

   | Champ | Description |
   |-|-|
   | Source (facultatif) | Champ source correspondant à la MISP source. Utilisez ce champ pour déclarer l'observable comme faux positif. |
   | Date | Champ de date correspondant à la date à laquelle l'observable s'est avéré être un faux positif. Si la date est vide, la date et l'heure actuelles sont renseignées au format MISP. |
   [Tableau 4. Signaler l'observable comme faux positif dans la boîte de MISP dialogue]

   {#report-sightings-to-misp__table_wsb_whn_kqb}
   1. Cliquez sur Signaler un faux positif.
   {#report-sightings-to-misp__substeps_w1p_tqn_kqb}
7. **Facultatif :** Si vous avez sélectionné l'option MISP : signaler un observable comme expiré , vous devez renseigner les champs de la boîte de dialogue Signaler l'expiration de l'observable à MISP .  
   {#report-sightings-to-misp__table_ic5_1rn_kqb__entry__2}

   | Champ | Description |
   |-|-|
   | Source | Champ source correspondant à la MISP source. Utilisez ce champ pour définir un observable comme expiré. |
   | Date | Champ de date qui correspond à la date à laquelle l'observable a expiré. Si la date est vide, la date et l'heure actuelles sont renseignées au format MISP. |
   [Tableau 5. Boîte de dialogue Signaler l'expiration de l'observable à MISP]

   {#report-sightings-to-misp__table_ic5_1rn_kqb}
   1. Cliquez sur Expiration du rapport.
   {#report-sightings-to-misp__substeps_rcc_qrn_kqb}

### Résultats

Les perceptions sont mises à jour avec succès sur le MISP serveur.

