에서 사이팅 검색 MISP
인스턴스의 MISP 옵저버블에 대한 사이팅 검색을 수행하여 네트워크에서 피싱 공격이나 악성 IP 또는 URL과의 통신과 같은 특정 유형의 공격이 발생하는 빈도를 확인할 수 있습니다. 각 발생은 목격으로 간주됩니다.
의 사이팅 MISP
일부 속성은 가양성으로 간주되며, 이는 유효한 사이팅이 아님을 의미합니다. 다른 속성은 일주일 동안만 실행되는 피싱 캠페인처럼 특정 기간 동안만 유효합니다. 특정 기간 동안 유효한 속성에 만료 날짜를 할당할 수 있지만 각 조직은 속성에 유효한 만료 날짜를 하나만 할당할 수 있습니다.
해당 MISP 서버에서 로컬로 표시된 조직의 사용자가 작성 MISP 한 사이팅을 내부 사이팅이라고 합니다. 해당 MISP 서버에서 원격으로 표시된 조직의 사용자가 생성 MISP 한 사이팅을 외부 사이팅이라고 합니다.
에서 사이팅 검색 SIR
Security Operations Integration - 관찰 검색 워크플로우가 관찰 검색을 실행합니다. 이 워크플로우는 옵저버블 목록을 수락하고, 구현 역량을 찾고, 사이팅 검색 구성을 기반으로 쿼리를 생성하고, 구성된 워크플로우를 기반으로 검색을 실행합니다.
사이팅 검색은 분석가가 시간 경과에 따른 위협의 확산을 확인하는 데 도움이 됩니다. 보안 인시던트에서 검색할 옵저버블과 데이터 범위를 개별적으로 또는 여러 개 선택할 수 있습니다. 결과는 보안 인시던트 목격, 목격 검색 결과 및 목격 검색 상세 정보 관련 목록에 포함됩니다.
인시던트 분석을 시작할 때 자동으로 관찰 검색을 수행하거나 관찰 가능한 관찰 검색을 수동으로 수행하여 동일한 피싱 공격의 영향을 받는 조직 내의 다른 사용자를 식별하도록 설정할 수 Now Platform 있습니다.
에서 자동 사이팅 검색 활성화 MISP
새 옵저버블이 보안 인시던트에 연결될 때마다 Security Operations Integration - 사이팅 검색 워크플로우가 트리거되도록 사이팅 검색을 MISP 자동으로 실행합니다.
시작하기 전에
다음 사항을 확인합니다. 사이팅 검색 구성 프로파일 MISP 이(가) 활성 상태입니다.
필요한 역할: sn_si.analyst
이 태스크 정보
프로시저
에서 수동 사이팅 검색 수행 MISP
애플리케이션에서 Now Platform MISP Integration for Security Operations 개별 또는 여러 옵저버블을 선택하고 수동 사이팅 검색을 수행하여 시간 경과에 따른 위협의 확산을 확인합니다.
시작하기 전에
- 검토 MISP 사용자 역할 및 권한 양방향 기능 사용.MISP
- 필요한 역할: sn_si.analyst
프로시저
결과
사이팅을 보고할 대상 MISP
데이터의 가양성에 대응하고 참 긍정 위협이 발생할 때 인식을 높일 수 있도록 위협 데이터 목격을 보고합니다. 특정 옵저버블 또는 속성에 대한 만료 날짜를 추가할 수도 있습니다.
시작하기 전에
- 검토 MISP 사용자 역할 및 권한 양방향 기능 사용.MISP
- 필요한 역할: sn_si.analyst
이 태스크 정보
관찰 MISP을 에 보고하려면 인스턴스에서 MISP 옵저버블 또는 속성을 사용할 수 있어야 합니다.