MISP에서 이벤트 관리
에서 자동으로 또는 수동으로 ServiceNow AI Platform이벤트를 MISP 생성할 수 있습니다. 에서 이벤트 데이터를 MISP 편집할 수도 있습니다 ServiceNow AI Platform.
MISP에서 자동으로 생성된 이벤트 확인
인스턴스에서 ServiceNow AI Platform 이벤트 생성 프로필을 구성한 후 자동으로 생성된 이벤트를 확인할 수 있습니다.
자동 이벤트 작성 프로파일
자동 이벤트 생성 프로파일의 구성 은 다음의 sn_si.admin 또는 sn_ti.admin 사용자 역할로 수행됩니다. 모듈.
이벤트 데이터 보기 MISP
생성된 이벤트는 다음과 같은 방법으로 볼 수 있습니다.
- 생성된 이벤트에 대한 작업 메모를 봅니다. 다음 예와 같이 인스턴스에서 이벤트 상세 정보를 ServiceNow AI Platform 볼 수 있으며 서버에 나타나 MISP 는 이벤트도 볼 수 있습니다.
그림 1. 생성된 이벤트에 대한 작업 메모 - 연결된 MISP 이벤트 관련 목록을 클릭합니다. 여기서는 다음 예와 같이 보안 인시던트 및 MISP 자원과 관련된 이벤트를 볼 수 있습니다.
그림 2. 관련 이벤트 목록 - 다음 예와 같이 양식 뷰에서 이벤트 데이터를 보고 MISP 이벤트에 대한 자세한 정보를 검토합니다 MISP .
그림 3. 양식 뷰의 이벤트 데이터
MISP에서 수동으로 이벤트 작성
ServiceNow AI Platform 에서 이벤트를 MISP수동으로 생성하여 속성 및 객체로 표현된 상황별 관련 정보를 캡처합니다.
시작하기 전에
- 다음 항목 검토: MISP 사용자 역할 및 권한 양방향 기능을 사용하는 데 사용됩니다.MISP
- 필요한 역할: sn_sec_misp.write
프로시저
이벤트에 MISP 속성 추가
유형, 범주 및 이벤트에 대한 기타 상황별 정보와 같은 속성을 이벤트에 추가합니다.
시작하기 전에
- 다음 항목 검토: MISP 사용자 역할 및 권한 양방향 기능을 사용하는 데 사용됩니다.MISP
- 속성을 추가하거나 업데이트하는 이벤트가 사용자와 MISP 동일한 조직에 속하는지 확인합니다.
- 필요한 역할: sn_sec_misp.write
프로시저
결과
이벤트에 MISP 태그 추가
이벤트 또는 속성을 분류하려면 태그를 추가합니다.ServiceNow AI Platform MISP 전역적으로 태그 지정을 사용하여 분류를 활성화하거나, 분류 중에 이벤트를 수정하지 않으려 MISP 는 경우 로컬에서 태그를 사용할 수 있습니다.
시작하기 전에
- 다음 항목 검토: MISP 사용자 역할 및 권한 양방향 기능을 사용하는 데 사용됩니다.MISP
- 편집 중인 이벤트가 사용자와 동일한 조직에 속해 있는지 확인합니다.MISP
- 사용할 수 있는 태그와 갤럭시는 소스 및 해당 배포 권한을 기반으로 MISP 합니다.
- 필요한 역할: sn_sec_misp.write
프로시저
- 태그(로컬)
- 태그(전역)
결과
갤럭시를 이벤트 또는 속성으로 MISP 업데이트
갤럭시를 ServiceNow AI Platform MISP 추가하거나 제거하여 이러한 개체를 인스턴스의 MISP 클러스터로 분류하고 이벤트 또는 속성에 MISP 연결할 수 있습니다.
시작하기 전에
- 다음 항목 검토: MISP 사용자 역할 및 권한 양방향 기능을 사용하는 MISP 데 필요합니다.
- 로컬 갤럭시를 추가하려면 통합을 구성한 사용자가 해당 MISP 서버의 호스트 조직에 속해야 합니다.
- 사용할 수 있는 태그와 갤럭시는 소스 및 해당 배포 권한을 기반으로 MISP 합니다.
- 필요한 역할: sn_sec_misp.write
프로시저
- 갤럭시(로컬)
- 갤럭시(전역)