Sélectionnez un ou plusieurs observables et procédez à un enrichissement manuel des observables pour enrichir les observables avec des informations supplémentaires provenant de .Microsoft Defender pour point de terminaison
Avant de commencer
Rôle requis : sn_si.analyst
Pourquoi et quand exécuter cette tâche
L’intégration Microsoft Defender pour point de terminaison permet l’enrichissement des observables pour tous les types d’observables qui sont mappés dans le module Mappage observable-indicateur.
Procédure
-
Accédez à la .
-
Sélectionnez l’incident de sécurité que vous souhaitez examiner avec les informations sur Microsoft Defender pour point de terminaison.
-
Cliquez sur Afficher toutes les listes connexes.
-
Cliquez sur l’onglet Observables associés .
-
Sélectionnez les observables.
-
Dans la liste Actions, cliquez sur Exécuter l’enrichissement des observables.
-
Sélectionnez une source Microsoft Defender pour point de terminaison et déplacez-la vers la colonne Sélectionné pour spécifier l’implémentation que vous souhaitez utiliser pour enrichir les observables sélectionnés.
-
Cliquez sur Envoyer.
-
Pour valider l’état de l’exécution, affichez les notes de travail.
-
Pour afficher les résultats, cliquez sur l’onglet Indicateur Microsoft Defender .
Vous pouvez utiliser la table suivante pour plus d’informations sur l’enrichissement des observables.