Gerenciamento de eventos no MISP
Você pode criar eventos em MISP automaticamente ou manualmente a partir de Now Platform. Você também pode editar os dados do evento em MISP a partir de Now Platform.
Verificando eventos criados automaticamente no MISP
Você pode verificar os eventos criados automaticamente depois de configurar o perfil de criação de evento em sua instância Now Platform.
Perfil de criação automática de evento
A configuração do perfil de criação automática de eventos é feita pelas funções de usuário sn_si.admin ou sn_ti.admin no módulo.
Exibindo os dados do evento MISP
Você pode exibir os eventos criados das seguintes maneiras:
- Exiba as anotações de trabalho dos eventos criados. Você pode exibir os detalhes do evento na instância Now Platform e também como ele aparece no servidor MISP, conforme mostrado no exemplo a seguir.
Figura 1. Anotações de trabalho para eventos criados - Clique na lista relacionada Eventos de MISP associados. Aqui, você pode exibir o evento em relação ao incidente de segurança e aos recursos MISP conforme mostrado no exemplo a seguir.
Figura 2. Lista de eventos associados - Exiba os dados do evento MISP na exibição de formulário para revisar as informações detalhadas sobre os eventos MISP, conforme mostrado no exemplo a seguir.
Figura 3. Dados do evento na exibição de formulário
Criar manualmente um evento no MISP
Crie manualmente eventos em MISP a partir de Now Platform para capturar informações contextualmente relacionadas representadas como atributos e objetos.
Antes de Iniciar
- Analise o MISP função e permissões do usuário para usar os recursos bidirecionais MISP.
- Função necessária: sn_sec_misp.write
Procedimento
Adicionar atributos a um evento MISP
Adicione atributos a um evento, como tipo, categoria e outras informações contextuais sobre o evento.
Antes de Iniciar
- Analise o MISP função e permissões do usuário para usar os recursos bidirecionais MISP.
- Verifique se o evento ao qual você está adicionando ou atualizando o atributo pertence à mesma organização que o usuário MISP.
- Função necessária: sn_sec_misp.write
Procedimento
Resultado
Adicionar marcadores a um evento MISP
Adicione marcadores em Now Platform MISP para classificar eventos ou atributos. Você pode usar marcadores globalmente para habilitar sua classificação ou usar marcadores localmente quando não quiser que os eventos MISP sejam modificados durante sua classificação.
Antes de Iniciar
- Analise o MISP função e permissões do usuário para usar os recursos bidirecionais MISP.
- Verifique se o evento que você está editando pertence à mesma organização que o usuário MISP.
- Observe que os marcadores e galáxias disponíveis para você são baseados na origem MISP e em suas permissões de distribuição.
- Função necessária: sn_sec_misp.write
Procedimento
- Marcadores (locais)
- Marcadores (Globais)
Resultado
Atualizar galáxias para um evento ou atributo MISP
Adicione ou remova galáxias em Now Platform MISP para que você possa classificar esses objetos como um cluster na instância MISP e anexá-los a MISP eventos ou atributos.
Antes de Iniciar
- Analise o MISP função e permissões do usuário necessário para usar os recursos bidirecionais MISP.
- Para adicionar galáxias locais, o usuário que configurou a integração deve pertencer à organização do host do servidor MISP correspondente.
- Os marcadores e galáxias disponíveis para você são baseados na origem MISP e em suas permissões de distribuição.
- Função necessária: sn_sec_misp.write
Procedimento
- Galáxias (locais)
- Galáxias (Global)