---
sourceDocument: Gestion de la sécurité Xanadu
sourceDocumentLink: https://servicenow-prod.fluidtopics.net/r/fr-FR/xanadu/security-management

 Release :

    - xanadu

ft:locale :

    - fr-FR

ft:publication_title :

    - Gestion de la sécurité Xanadu

ft:clusterId :

    - security

bundleId :

    - security

workflow :

    - Technology


---

# Définir un observable

# Définir un observable {#ariaid-title1}

* Rversion finale: Xanadu
* 
* Mis à jour 1 août 2024
* 
* ![](https://www.servicenow.com/docs/portal-asset/ico-clock) 8 minutes de lecture

Les observables peuvent être récupérés à partir de l'ingestion de flux planifiée ou de l'assistant d'importation. Toutefois, vous pouvez créer des observables selon vos besoins.

## Avant de commencer

Rôle requis : sn_sec_tisc.analyst

## Procédure

1. Accédez à la Espaces de travailThreat Intelligence Security CenterBibliothèque Intel de menacesObservablesTous les observables.
2. Cliquez sur Nouveau.
3. Sélectionnez le type d'observable.  
   Le formulaire Créer un nouvel enregistrement d'observable s'affiche.  
   Remarque :  
   Chaque fois que vous créez de nouveaux enregistrements d'objet pour des observables, des indicateurs, des entités ou des objets, un enregistrement source est créé et un message d'invite s'affiche indiquant que le nouvel enregistrement d'objet est créé, puis l'utilisateur est redirigé vers l'enregistrement agrégé.
4. Renseignez les champs du formulaire.  
   Remarque :  
   Chaque fois que vous créez un observable ou que vous affichez les observables existants, le volet Pièces jointes est par défaut affiché dans la vue de formulaire. Vous pouvez cliquer sur l'icône Pièces jointes dans le menu contextuel de droite ou accéder à PréférencesEspaces de travail et désactivez l'option Afficher la barre latérale. Pour plus d'informations, consultez [Configurer les préférences de l'espace de travail Next Experience](https://www.servicenow.com/docs/access?context=next-experience-workspace-preferences&version=xanadu&pubname=xanadu-platform-user-interface&ft:locale=en-US).
   {#define-an-observable__table_hmw_qzm_2yb__entry__2}

   | Champ | Description |
   |-|-|
   | Valeur | Valeur (par exemple, adresse IP ou hachage) associée à l'observable. |
   | Description | Description de l'enregistrement de l'observable. |
   | Auteur | Saisissez le nom. |
   | Type | Type de classification de l'observable tel qu'une adresse IP, un nom de domaine, un artefact, un répertoire, un fichier ou un hachage. Par défaut, cette option s'affiche lorsque vous sélectionnez le nouvel enregistrement. |
   | Statut | État actif ou inactif de l'observable. |
   | Phases d'attaque | Représente la phase d'attaque dans une kill chain telle que LM, MITRE ATT\&CK. |
   | TLP | Valeur unique qui indique le paramètre de sensibilité des données par TLP. |
   | Réputation | Spécifie la réputation malveillante de l'observable. |
   | Statut | Saisissez l'état de l'observable s'il est actif ou inactif. |
   | Score de menace | Indique le score de menace pour cet observable. |
   | Délai d'expiration | Spécifie le délai d'expiration de l'enregistrement de l'observable. |
   | Source | Spécifie la source de menace à partir de laquelle cet enregistrement est créé. |
   | Fiabilité | Entrez la confiance pour cet enregistrement d'observable. La propriété de confiance identifie la confiance que le créateur a dans l'exactitude de ses données. La valeur de confiance DOIT être un nombre compris entre 0 et 100. |
   | Empêcher les mises à jour système | Définir ce marqueur sur vrai empêchera le système de remplacer les valeurs des champs de l'enregistrement. |
   | Est un faux positif | Marqueur booléen qui indique si l'observable est identifié comme faux positif. |
   [Tableau 1. Section Détails]

   {#define-an-observable__table_hmw_qzm_2yb} {#define-an-observable__table_ltn_cgc_j1c__entry__2}

   | Champ | Description |
   |-|-|
   | Résolution à | Spécifie une liste de références à une ou plusieurs adresses IP ou noms de domaine auxquels le nom de domaine est résolu. |
   | Est FQDN | Un nom de domaine complet (FQDN) est l'adresse complète d'un hôte Internet ou d'un ordinateur. Il fournit son emplacement exact dans le système de noms de domaine (DNS) en spécifiant le nom d'hôte, le nom de domaine et le domaine de premier niveau (TLD). |
   [Tableau 2. Attributs]

   {#define-an-observable__table_ltn_cgc_j1c} {#define-an-observable__table_cjy_mkc_j1c__entry__2}

   | Champ | Description |
   |-|-|
   | Niveau de menace | Indique le niveau de menace de l'enregistrement de l'observable. |
   | Premier vu | Heure à laquelle cet enregistrement observable a été vu pour la première fois en train d'effectuer des activités malveillantes. |
   | Gravité de la menace | Indique la gravité de la menace pour l'enregistrement de l'observable. |
   | Dernier observé | Heure à laquelle cet enregistrement observable a été vu pour la dernière fois en train d'effectuer des activités malveillantes. |
   | Catégories d'utilisation | Catégories sous lesquelles appartient l'observable, telles que le botnet ou le phishing. |
   | Phases d'attaque | Représente la phase d'attaque dans une kill chain telle que LM, MITRE ATT\&CK. |
   | Contexte supplémentaire | Ajoutez un contexte supplémentaire. |
   | Sources | Spécifie la source de menace à partir de laquelle cet enregistrement est créé. |
   [Tableau 3. Informations supplémentaires]

   {#define-an-observable__table_cjy_mkc_j1c}  
   Important :  
   Score rapporté de la source : ce champ contient la valeur agrégée des scores de menace signalés par les sources à partir desquelles l'observable est ingéré. Pour afficher ce champ sur le formulaire d'enregistrement d'observable, vous devez l'ajouter manuellement, car il n'est pas disponible par défaut.
   {#define-an-observable__table_b23_wjn_2yb__entry__2}

   | Champ | Description |
   |-|-|
   | Résolution à | Spécifie une liste de références à une ou plusieurs adresses IP ou noms de domaine auxquels le nom de domaine est résolu. |
   | Est FQDN | Un nom de domaine complet (FQDN) est l'adresse complète d'un hôte Internet ou d'un ordinateur. Il fournit son emplacement exact dans le système de noms de domaine (DNS) en spécifiant le nom d'hôte, le nom de domaine et le domaine de premier niveau (TLD). |
   [Tableau 4. Attributs]

   {#define-an-observable__table_b23_wjn_2yb}  
   Remarque :  
   Les attributs FQDNRésolus dans et Est ne sont applicables qu'au type Nom de domaine des observables.
   {#define-an-observable__table_bq3_ykh_ryb__entry__2}

   | Nom d'attribut | Types d'attributs |
   |-|-|
   | Artifact | * Clé de déchiffrement * Algorithme de chiffrement * Hachage MD5 * Type MIME * Hachage SHA1 * Hachage SHA256 * Hachage SHA512 * URL {#define-an-observable__ul_vpp_zkh_ryb} |
   | Numéro AS | * Nom * RIR {#define-an-observable__ul_gsb_2lh_ryb} |
   | Répertoire | * Heure de création du répertoire * Heure du dernier accès au répertoire * Heure de la dernière modification du répertoire * Chemin d'accès codé {#define-an-observable__ul_ynz_flh_ryb} |
   | Nom du domaine | * Est FQDN * Résolution à {#define-an-observable__ul_nsy_nlh_ryb} |
   | Adresses e-mail | * Nom d'affichage * Corps de l'e-mail * Destinataires d'e-mail Bcc * Destinataires d'e-mail Cc * Destinataires d'e-mail à * Expéditeur d'e-mail * Objet de l'e-mail * Date d'envoi {#define-an-observable__ul_hys_qlh_ryb} |
   | Fichier | * Informations supplémentaires * Nom de fichier codé * Heure de création du fichier * Heure du dernier accès au fichier * Heure de la dernière modification du fichier * Nom du fichier Nombre magique * Hachage MD5 * Type MIME * Hachage SHA1 * Hachage SHA256 * Hachage SHA512 {#define-an-observable__ul_u1r_mmh_ryb} |
   | Adresse IPv4 | * Numéro AS * Adresse MAC {#define-an-observable__ul_atj_tmh_ryb} |
   | CIDR IPv4 | * Numéro AS * Adresse MAC {#define-an-observable__ul_fdh_m4h_ryb} |
   | Adresse IPv6 | * Numéro AS * Adresse MAC {#define-an-observable__ul_vkm_m4h_ryb} |
   | CIDR IPv6 | * Numéro AS * Adresse MAC {#define-an-observable__ul_z4s_m4h_ryb} |
   | Réseau | * Octets de destination * Nombre de paquets de destination * Port de destination * Heure de fin * Longueur de corps de message HTTP * En-tête de demande HTTP * Méthode de demande HTTP * Valeur de demande HTTP * Version de demande HTTP * Octet de code ICMP * Octet de type ICMP * Le réseau est-il actif ? * L'embase bloque-t-elle ? * L'embase est-elle à l'écoute ? * Protocoles réseau * Famille d'adresses d'embases * Descripteur d'embase * Traitement d'embase * Options d'embase * Type d'embase Nombre d'octets source * Nombre de paquets source * Port source * Heure de début * Marqueurs de destination TCP * Marqueurs source TCP {#define-an-observable__ul_xvl_44h_ryb} |
   | Processus | * ASLR activée * Ligne de commande * Répertoire de travail actuel (CWD) * DEP activée * Variables environnementales * Est masqué * SID du propriétaire * ID de processus * Priorité * Heure de création de processus * Descriptions des services * Nom d'affichage du service * Nom du groupe de services * Nom de service * Type de démarrage de service * État de service Type de service * Information sur le démarrage * Niveau d'intégrité Windows * Titre de la fenêtre {#define-an-observable__ul_alk_hph_ryb} |
   | Logiciel | * Common Platform Enumeration (CPE) * Langues prises en charge * Identification logicielle (SWID) * Version du fournisseur {#define-an-observable__ul_pcw_34h_ryb} |
   | Compte d'utilisateur | * Heure de création du compte * Délai d'expiration du compte * Connexion au compte * Type de compte * Informations supplémentaires * Peut escalader les privilèges * Heure de la dernière modification des informations d'identification * Nom d'affichage * Heure de la première connexion * Le compte est-il désactivé ? * Est doté de privilèges * Est un compte de service * Heure de la dernière connexion * ID d'utilisateur {#define-an-observable__ul_y3l_ynh_ryb} |
   | Clé de registre Windows | * Clé modifiée * Valeur d'enregistrement de l'heure * Nombre de sous-clés {#define-an-observable__ul_tfk_wnh_ryb} |
   | Certificat X.509 | * Informations supplémentaires * Identificateur de clé d'autorité * Contraintes de base * Politiques de certificat * Points de distribution CRL * Utilisation de clé étendue * Empêcher toute politique * Émetteur * Nom alternatif de l'émetteur * Est signé automatiquement * Utilisation de la clé * Contraintes de nom * Contraintes de politique * Mappages de stratégies * Date de début de validité de l'utilisation de clé privée * Date de fin de validité de l'utilisation de clé privée * Algorithme de signature * Objet * Nom alternatif du sujet * Attributs du répertoire d'objet * Identificateur de clé d'objet * Algorithme de clé publique d'objet * Exposant de clé publique d'objet * Module de clé publique d'objet * Date de début de validité * Fin de validité * Version {#define-an-observable__ul_m5q_1nh_ryb} |
   [Tableau 5. Attributs de type d'observable]

   {#define-an-observable__table_bq3_ykh_ryb} {#define-an-observable__table_mmx_bkn_2yb__entry__2}

   | Champ | Description |
   |-|-|
   | Notes | Ajoutez des notes supplémentaires pour un enregistrement d'observable. |
   [Tableau 6. Aperçus]

   {#define-an-observable__table_mmx_bkn_2yb}
5. Cliquez sur Enregistrer.  
   Une fois l'enregistrement enregistré, un message d'invite s'affiche indiquant qu'un nouvel enregistrement d'observable est créé. Cliquez sur Continuer pour modifier l'enregistrement et créer de nouvelles relations.
6. Cliquez sur Continuer.  
   Important :  
   Après la création d'un enregistrement d'observable, la case à cocher Empêcher les mises à jour système s'affiche.

   Activez cette case à cocher pour empêcher toute mise à jour du système après la création des enregistrements d'observable, d'indicateur ou d'objets STIX.
   {#define-an-observable__table_jdy_2kn_2yb__entry__2}

   | Champ | Description |
   |-|-|
   | Balises ||
   | Sélectionner des balises | Sélectionnez les balises associées à un observable. |
   | Ajouter des balises | Ajouter de nouvelles balises. |
   | Taxonomies ||
   | Sélectionner taxonomie | Sélectionnez la taxonomie associée à un observable. |
   | Ajouter valeurs de taxonomie | Ajoutez les valeurs de taxonomie associées à un observable. |
   [Tableau 7. Balises et taxonomies]

   {#define-an-observable__table_jdy_2kn_2yb} {#define-an-observable__table_fv1_skn_2yb__entry__2}

   | Champ | Description |
   |-|-|
   | Les détails des enregistrements sources d'un observable sont affichés, le cas échéant. ||
   [Tableau 8. Enregistrements sources]

   {#define-an-observable__table_fv1_skn_2yb}
{#define-an-observable__steps_vyt_hjd_gv}

## Que faire ensuite

La table suivante répertorie les enregistrements connexes associés aux observables :{#define-an-observable__table_svf_lcn_2yb__entry__2}

| Liste connexe | Description |
|-|-|
| Observable | Liste des observables associés à cet observable. Remarque : Cette section contient également les relations potentielles entre deux observables. Pour plus d'informations, consultez [Confirmer la relation potentielle observable-observable](https://servicenow-prod.fluidtopics.net/1pCOB9~JNnpUeFJV2eVvBA "Utilisez cette section pour confirmer les relations entre les observables.")et consultez [Définir des relations observable-observable](https://servicenow-prod.fluidtopics.net/6KBH96TEXvBiFjVEN9xHeA "Définir des relations entre les observables.") les relations confirmées entre les deux observables. |
| Indicateurs | Liste des indicateurs associés à cet observable. |
| Schémas d'attaque | Liste des modèles d'attaque associés à cet observable. |
| Campagnes | Répertorier les campagnes associées à cet observable. |
| Infrastructure | Répertoriez l'infrastructure telle que les systèmes, les services logiciels et toutes les ressources physiques ou virtuelles associées associées à cet observable. |
| Ensembles d'intrusion | Répertoriez les ensembles d'intrusion tels qu'un ensemble de comportements antagonistes et de ressources avec des propriétés communes associées à cet observable. |
| Programme malveillant | Répertorier les enregistrements sources de programme malveillant associés à cet observable. |
| Acteurs de menace | Répertorier les acteurs de menace associés à cet observable. |
| Événements de menace | Répertorier les événements de menace associés à cet observable. |
| Vulnérabilités | Si l'observable est une adresse IP, cette liste affiche toutes les ressources (éléments de configuration) qui ont une adresse IP correspondante et qui sont associées à cet observable. |
[Tableau 9. Enregistrements connexes]

{#define-an-observable__table_svf_lcn_2yb}  
Remarque :  
1. Vous pouvez lier et dissocier les enregistrements connexes associés à cet objet. Pour plus d'informations, consultez [Lier les enregistrements connexes aux renseignements sur la menace](https://servicenow-prod.fluidtopics.net/N7DtAlfFku4cQ6QjZNbdkw "Liez les enregistrements connexes associés aux objets de connaissance de la menace correspondants.").
2. En outre, dans la section Enregistrements connexes , vous pouvez confirmer les relations entre deux observables à l'aide de la section Relations potentielles disponible dans la vue de formulaire Observables . Pour plus d'informations, [Confirmer les relations éventuelles à partir des enregistrements connexes](https://servicenow-prod.fluidtopics.net/AaSf306ApeGm7DqmcdbJpw "Confirmez les relations entre les deux SDO.")consultez .
3. Vous pouvez ajouter des observables aux tickets. Pour plus d'informations, consultez [Ajouter au ticket](https://servicenow-prod.fluidtopics.net/PqmwqE5IRn0KkBJuFjaUiA "Ajoutez des observables, des indicateurs ou d’autres objets au ticket.").
4. Vous pouvez également exécuter des actions d'enrichissement des observables. Pour plus d'informations, consultez [Exécuter des actions d'enrichissement dans un ticket](https://servicenow-prod.fluidtopics.net/OhCAyhK~1yTkQOaO4GM7eA "Utilisez cette section pour comprendre comment les actions d’enrichissement sont effectuées sur le ou les tickets.").
{#define-an-observable__ol_pmd_bj3_pzb}

