---
sourceDocument: Gestion de la sécurité Xanadu
sourceDocumentLink: https://servicenow-prod.fluidtopics.net/r/fr-FR/xanadu/security-management

 Release :

    - xanadu

ft:locale :

    - fr-FR

ft:publication_title :

    - Gestion de la sécurité Xanadu

ft:clusterId :

    - security

bundleId :

    - security

workflow :

    - Technology


---

# Analyser et évaluer les IoC de menace

# Analyser et évaluer les IoC de menace {#ariaid-title1}

* Rversion finale: Xanadu
* 
* Mis à jour 1 août 2024
* 
* ![](https://www.servicenow.com/docs/portal-asset/ico-clock) 1 minute de lecture

Apprenez à analyser un IOC qui constitue une menace et à en informer l'équipe responsable des incidents de sécurité.

## Avant de commencer

Rôle requis :

* Administrateur système (afficher, créer ou modifier)
* sn_sec_tisc.admin (afficher)
{#tisc-analyze-ioc__ul_hpp_fbn_bcc}

## Pourquoi et quand exécuter cette tâche

Chaque fois qu'un enrichissement de la recherche de perception est demandé :

* si l'observable est vu (nombre \> 0) et
* La réputation de l'observable est malveillante et
* Le score de menace de l'observable est \> 80 et
* Fiabilité des observables \> 80
{#tisc-analyze-ioc__ul_cqz_f3j_ccc}

## Procédure

1. Accédez à la ToutThreat Intelligence Security CenterAdministration.
2. Sélectionner Flux automatisés.
3. Sélectionnez le lien d'action Analyser, évaluer les IoC liés à la menace et créer un incident pour afficher les détails des règles respectives dans le concepteur de flux.
4. Affichez l'action du Concepteur de flux pour le déclencheur suivant :  

       Sighting Created where (Sighting count greater than 0, and Observable. Reputation is Malicious, and Observable. Threat Score greater than 80, and Observable. Confidence greater than 80)

5. Si la perception est créée où (nombre de perception supérieur à 0 et observable. La réputation est malveillante et observable. Score de menace supérieur à 80 et observable. Fiabilité supérieure à 80), alors :
   1. Créez un incident de sécurité et ajoutez l'observable à l'incident.
   2. Ajouter des observables à l'incident de sécurité V1.
   3. Envoyer une communication par e-mail.  
   {#tisc-analyze-ioc__substeps_msj_lhn_bcc}
{#tisc-analyze-ioc__steps_ivv_xx3_ccc}

