MISP에서 옵저버블 보강
인시던트 응답 조사 중에 다양한 MISP 소스의 추가 정보로 옵저버블을 보강하면 식별된 위협을 억제할 수 있습니다.
MISP에서 자동 옵저버블 보강 사용
새 옵저버블이 보안 인시던트와 연결된 경우 자동 옵저버블 보강 ServiceNow AI Platform MISP 을 활성화합니다.
시작하기 전에
- 예약된 작업 활성화 또는 비활성화, 보안 인시던트 옵저버블 조회 옵션에 대한 시스템 속성을 활성화 보안 인시던트 응답 하여 옵저버블 보강 기능을 트리거합니다.SIR
- 필요한 역할: sn_si.analyst
프로시저
MISP에서 수동 옵저버블 보강 수행
개별 또는 여러 옵저버블을 선택하고 수동 옵저버블 보강을 수행하여 다양한 MISP 소스의 추가 정보로 옵저버블을 보강할 수 있습니다.
시작하기 전에
- 다음 항목 검토: MISP 사용자 역할 및 권한 양방향 기능을 사용하는 데 사용됩니다.MISP
- 필요한 역할: sn_si.analyst
프로시저
속성에 MISP 태그 추가 또는 제거
에서 태그를 추가하거나 제거하여 이벤트 또는 속성을 분류합니다.MISP 전역적으로 태그 지정을 사용하여 분류를 활성화하거나, 분류 중에 이벤트를 수정하지 않으려 MISP 는 경우 로컬에서 태그를 사용할 수 있습니다.
시작하기 전에
- 다음 항목 검토: MISP 사용자 역할 및 권한 양방향 기능을 사용하는 데 사용됩니다.MISP
- 편집 중인 속성이 사용자와 동일한 조직에 속하는지 확인합니다.MISP
- 사용할 수 있는 태그와 갤럭시는 소스 및 해당 배포 권한을 기반으로 MISP 합니다.
- 필요한 역할: sn_sec_misp.write
프로시저
- 태그(로컬)
- 태그(전역)
이벤트 또는 속성에 갤 MISP 럭시를 추가 또는 제거
이러한 개체를 클러스터 MISP 로 분류하고 이벤트 또는 속성에 MISP 연결할 수 있도록 갤 MISP 럭시를 추가하거나 제거합니다.
시작하기 전에
- 다음 항목 검토: MISP 사용자 역할 및 권한 양방향 기능을 사용하는 데 사용됩니다.MISP
- 로컬 갤럭시를 추가하려면 통합을 구성한 사용자가 해당 MISP 서버의 호스트 조직에 속해야 합니다.
- 사용할 수 있는 태그와 갤럭시는 소스 및 해당 배포 권한을 기반으로 MISP 합니다.
- 필요한 역할: sn_sec_misp.write
프로시저
- 갤럭시(로컬)
- 갤럭시(전역)
결과
속성에 MISP 설명 추가
속성에 대한 설명을 MISP 추가합니다. 추가하는 코멘트는 정보 제공 목적으로만 사용되며 데이터 상관 관계에는 MISP 사용되지 않습니다.
시작하기 전에
- 다음 항목 검토: MISP 사용자 역할 및 권한 양방향 기능을 사용하는 데 사용됩니다.MISP
- 편집 중인 속성이 사용자와 동일한 조직에 속하는지 확인합니다.MISP
- 필요한 역할: sn_sec_misp.write