Aprimoramento de observável em MISP
Ao aprimorar os observáveis com informações adicionais de várias fontes MISP durante as investigações de resposta do incidente, você pode conter as ameaças identificadas.
Habilitar aprimoramento observável automático em MISP
Habilite o aprimoramento observável automático no Now Platform MISP quando novos observáveis forem associados ao incidente de segurança.
Antes de Iniciar
- Habilite a propriedade do sistema Security Incident Response para a opção Habilita ou desabilita o trabalho programado, Pesquisar observáveis de incidente de segurança para acionar a capacidade de aprimoramento do observável em SIR.
- Função necessária: sn_si.analyst
Procedimento
Executar um aprimoramento observável manual no MISP
Selecione observáveis individuais ou vários e execute um aprimoramento de observável manual para que você possa aprimorar os observáveis com informações adicionais de várias fontes MISP.
Antes de Iniciar
- Analise o MISP função e permissões do usuário para usar os recursos bidirecionais MISP.
- Função necessária: sn_si.analyst
Procedimento
Adicionar ou remover marcadores a atributos MISP
Adicione ou remova marcadores em MISP para classificar eventos ou atributos. Você pode usar marcadores globalmente para habilitar sua classificação ou usar marcadores localmente quando não quiser que os eventos MISP sejam modificados durante sua classificação.
Antes de Iniciar
- Analise o MISP função e permissões do usuário para usar os recursos bidirecionais MISP.
- Verifique se o atributo que você está editando pertence à mesma organização que o usuário MISP.
- Observe que os marcadores e galáxias disponíveis para você são baseados na origem MISP e em suas permissões de distribuição.
- Função necessária: sn_sec_misp.write
Procedimento
- Marcadores (locais)
- Marcadores (Globais)
Adicionar ou remover galáxias de um evento ou atributo MISP
Adicione ou remova galáxias em MISP para que você possa classificar esses objetos como um cluster em MISP e anexá-los a MISP eventos ou atributos.
Antes de Iniciar
- Analise o MISP função e permissões do usuário para usar os recursos bidirecionais MISP.
- Para adicionar galáxias locais, o usuário que configurou a integração deve pertencer à organização host do servidor MISP correspondente.
- Observe que os marcadores e galáxias disponíveis para você são baseados na origem MISP e em suas permissões de distribuição.
- Função necessária: sn_sec_misp.write
Procedimento
- Galáxias (locais)
- Galáxias (Global)
Resultado
Adicionar comentários ao atributo MISP
Adicione comentários para os atributos MISP. Os comentários adicionados são apenas para fins informativos e não são usados para correlação de dados MISP.
Antes de Iniciar
- Analise o MISP função e permissões do usuário para usar os recursos bidirecionais MISP.
- Verifique se o atributo que você está editando pertence à mesma organização que o usuário MISP.
- Função necessária: sn_sec_misp.write