Configurer la façon dont un événement automatique est créé
Configurer le Now Platform pour créer automatiquement des événements dans MISP.
Avant de commencer
- Examiner le MISP Rôle d’utilisateur et autorisations qui sont requises pour utiliser les fonctionnalités bidirectionnelles MISP .
- Rôle requis : sn_si.admin, sn_ti.admin
Procédure
Configurer les conditions de déclenchement d’événement
Configurez les conditions de déclenchement d’événement dans afin de Now Platform pouvoir déclencher automatiquement un événement lorsque MISP les conditions sont remplies.
Avant de commencer
Rôle requis : sn_sec_misp.write
Procédure
Mapper les champs d’événement MISP
Mappez les MISP champs d’événement afin que les informations sur les incidents de sécurité soient disponibles lors de la Now PlatformMISP création d’événements.
Avant de commencer
Rôle requis : sn_sec_misp.write
Procédure
Mapper ou associer des SIR observables en tant qu’attributs à MISP des événements
Mappez les types d’observables Réponse aux incidents de sécurité aux types d’attributs MISP , car les types d’attributs MISP et les SIR observables peuvent être différents.
Avant de commencer
Rôle requis : sn_sec_misp.write
Pourquoi et quand exécuter cette tâche
fournit MISP integration for Security Operations un mappage du système de base que vous utilisez lorsque vous ajoutez SIR des observables en tant qu’attributs à un MISP événement.
Vous pouvez choisir de modifier le mappage du système de base en fonction de votre environnement. Par exemple, vous pouvez mapper plusieurs SIR observables à un seul type d’attribut MISP . Si des types d’observables ne sont pas mappés, l’autre MISP type d’attribut est sélectionné par défaut.
Procédure
Synchroniser les informations avec les MITRE-ATT&CKMISP événements
Synchronisez les informations avec MISP les MITRE-ATT&CK attributs pour une meilleure analyse des incidents de sécurité et des menaces.
Avant de commencer
Rôle requis : sn_sec_misp.write
Procédure
| Champ | Description |
|---|---|
| Synchroniser les techniques d’incident MITRE-ATT&CK™ de sécurité en tant que galaxies locales à l’événement MISP | Option permettant de synchroniser les techniques d’incident Now Platform SIRMITRE-ATT&CK™ de sécurité en tant que galaxies locales dans l’événement MISP . Remarque : Pour ajouter des galaxies locales, l’utilisateur qui a configuré l’intégration doit appartenir à l’organisation hôte du serveur correspondant MISP . |
| Synchroniser les techniques d’incident MITRE-ATT&CK™ de sécurité en tant que galaxies globales à l’événement MISP | Option permettant de synchroniser les techniques d’incident Now Platform SIRMITRE-ATT&CK™ de sécurité en tant que galaxies globales dans l’événement MISP . |
Résultats
Ajouter des balises MISP aux événements
Ajoutez des balises MISP aux événements MISP créés.
Avant de commencer
Rôle requis : sn_sec_misp.write