Events in MISP verwalten
Sie können Events in MISP automatisch oder manuell über Now Platformerstellen. Sie können die Event-Daten auch in MISP über Now Platformbearbeiten.
Es werden automatisch erstellte Events in überprüft MISP
Sie können die automatisch erstellten Events überprüfen, nachdem Sie das Event-Erstellungsprofil in Ihrer Now Platform -Instanz konfiguriert haben.
Profil für die automatische Event-Erstellung
Die Konfiguration des Profils für die automatische Event-Erstellung erfolgt über die Benutzerrollen sn_si.admin oder sn_ti.admin in -Modul.
Anzeigen der Event-Daten MISP .
Sie können die erstellten Events wie folgt anzeigen:
- Zeigen Sie die Arbeitsnotizen für die erstellten Events an. Sie können die Event-Details in der Instanz Now Platform und auch so anzeigen, wie sie auf dem Server MISP angezeigt werden, wie im folgenden Beispiel gezeigt.
Abbildung : 1. Arbeitsnotizen für erstellte Events - Klicken Sie auf die zugehörige Liste Zugeordnete MISP-Ereignisse. Hier können Sie das Event in Bezug auf den Security Incident und die Ressourcen MISP anzeigen, wie im folgenden Beispiel gezeigt.
Abbildung : 2. Liste der zugeordneten Events - Zeigen Sie die Ereignisdaten MISP in der Formularansicht an, um die detaillierten Informationen zu den Ereignissen MISP zu überprüfen, wie im folgenden Beispiel gezeigt.
Abbildung : 3. Event-Daten in der Formularansicht
Erstellen Sie ein Event manuell in MISP
Erstellen Sie Events in MISP manuell aus Now Platform, um kontextbezogene Informationen zu erfassen, die als Attribute und Objekte dargestellt werden.
Vorbereitungen
- Überprüfen Sie die MISP Benutzerrolle und Berechtigungen für die Verwendung der bidirektionalen Funktionen von MISP.
- Erforderliche Rolle: sn_sec_misp.write
Prozedur
Fügen Sie einem MISP -Event Attribute hinzu
Fügen Sie einem Event Attribute hinzu, z. B. Typ, Kategorie und andere kontextbezogene Informationen zum Event.
Vorbereitungen
- Überprüfen Sie die MISP Benutzerrolle und Berechtigungen für die Verwendung der bidirektionalen Funktionen von MISP.
- Vergewissern Sie sich, dass das Event, zu dem Sie das Attribut hinzufügen oder aktualisieren, zu derselben Organisation gehört wie der Benutzer MISP.
- Erforderliche Rolle: sn_sec_misp.write
Prozedur
Ergebnisse
Fügen Sie einem MISP -Ereignis Tags hinzu
Fügen Sie Tags in Now Platform MISP hinzu, um Events oder Attribute zu klassifizieren. Sie können Tagging global verwenden, um Ihre Klassifizierung zu aktivieren, oder Tags lokal verwenden, wenn MISP Events während der Klassifizierung nicht geändert werden sollen.
Vorbereitungen
- Überprüfen Sie die MISP Benutzerrolle und Berechtigungen für die Verwendung der bidirektionalen Funktionen von MISP.
- Vergewissern Sie sich, dass das Event, das Sie bearbeiten, zu derselben Organisation gehört wie der Benutzer MISP.
- Beachten Sie, dass die Tags und Galaxien, die Ihnen zur Verfügung stehen, auf der Quelle MISP und ihren Verteilungsberechtigungen basieren.
- Erforderliche Rolle: sn_sec_misp.write
Prozedur
- Tags (lokal)
- Tags (global)
Ergebnisse
Aktualisiert Galaxien für ein MISP -Ereignis oder -Attribut
Fügen Sie Galaxien in Now Platform MISP hinzu, oder entfernen Sie sie, damit Sie diese Objekte als Cluster in der Instanz MISP klassifizieren und an MISP Events oder Attribute anhängen können.
Vorbereitungen
- Überprüfen Sie die MISP Benutzerrolle und Berechtigungen ist für die Verwendung der bidirektionalen Funktionen von MISP erforderlich.
- Um lokale Galaxien hinzuzufügen, muss der Benutzer, der die Integration konfiguriert hat, zur Hostorganisation des entsprechenden MISP -Servers gehören.
- Die für Sie verfügbaren Tags und Galaxien basieren auf der Quelle MISP und ihren Verteilungsberechtigungen.
- Erforderliche Rolle: sn_sec_misp.write
Prozedur
- Galaxien (lokal)
- Galaxien (global)