---
sourceDocument: Gestão de segurança do Xanadu
sourceDocumentLink: https://servicenow-prod.fluidtopics.net/r/pt-BR/xanadu/security-management

 Release :

    - xanadu

ft:locale :

    - pt-BR

ft:publication_title :

    - Gestão de segurança do Xanadu

ft:clusterId :

    - security

bundleId :

    - security

workflow :

    - Technology


---

# Regras de técnica de extração automática para importar informações de MITRE-ATT\&CK

# Regras de técnica de extração automática para importar informações de MITRE-ATT\&CK {#ariaid-title1}

* Versão de lançamento: Xanadu
* 
* Atualizado 1 de ago. de 2024
* 
* ![](https://www.servicenow.com/docs/portal-asset/ico-clock) 4 min. de leitura

Use as regras de extração automática do sistema de base para importar as informações MITRE-ATT\&CK de quaisquer integrações de terceiros existentes.
**Tarefas relacionadas**   

* [Configurar a estrutura MITRE-ATT\&CK](https://servicenow-prod.fluidtopics.net/pqctN7W1NMkO54LtLs6O3Q "Ative o perfil MITRE-ATT&CK e configure um trabalho agendado para que você possa configurar coleções MITRE-ATT&CK para detecção de ameaças em sua organização.")
* [Gerenciar matrizes](https://servicenow-prod.fluidtopics.net/kPNLOue19oFvNQJYWNFBuQ "Gerencie as matrizes que foram importadas das coleções MITRE TAXII. Matrizes são uma coleção de táticas e técnicas. Você pode exibir as matrizes para revisar se suas coleções estão disponíveis no repositório MITRE-ATT&CK.")
* [Gerenciar técnicas](https://servicenow-prod.fluidtopics.net/OMtWTc27Eu9Ct3bZGbCuOQ "Gerencie as técnicas que foram importadas das coleções MITRE TAXII. As técnicas contêm várias maneiras que os invasores desenvolveram para empregar uma determinada tática. Você pode revisar e desativar técnicas que não são relevantes para sua organização. Em STIX, as técnicas são conhecidas como padrões de ataque.")
* [Gerenciar mitigações](https://servicenow-prod.fluidtopics.net/dHT_brFXBvXjYfN~5~rcCQ "Gerencie as mitigações que foram importadas das coleções MITRE TAXII. As mitigações permitem que você evite que um adversário execute com sucesso técnicas ou subtécnicas contra sua organização. Em STIX, as mitigações são conhecidas como cursos de ação.")
* [Gerenciar grupos](https://servicenow-prod.fluidtopics.net/E~3NIqWCoaG5HwZH21IOuw "Gerencie os grupos que foram importados das coleções MITRE TAXII. Grupos são conjuntos de atividades de invasão relacionadas que são rastreados por um nome comum na comunidade de segurança. Os analistas rastreiam clusters de atividades usando vários termos, como grupos de ameaças, grupos de atividades, agentes de ameaças, conjuntos de intrusão e campanhas. Em STIX, os grupos são conhecidos como conjuntos de intrusão.")
* [Gerenciar malware](https://servicenow-prod.fluidtopics.net/OlgNnVylKblnsFzFnUASoQ "Gerencie as informações de malware que você importou das coleções MITRE TAXII. Malware é um tipo de TTP que representa código mal-intencionado. Refere-se a um programa que é inserido secretamente em um sistema. A intenção de um malware é comprometer a confidencialidade, integridade ou disponibilidade dos dados, aplicações ou sistema operacional (SO) da vítima.")
* [Gerenciar ferramentas](https://servicenow-prod.fluidtopics.net/8d1qMIjoqFP9XSV34J2tNw "Gerencie as informações de ferramentas que você importou das coleções MITRE TAXII. As ferramentas são softwares legítimos usados por agentes de ameaça para executar ataques.")
* [Gerenciar MITRE relacionamentos](https://servicenow-prod.fluidtopics.net/tOAf_pYxHR6FXoG~CSA6KQ "Gerencie as informações de relacionamentos MITRE que você importou das coleções MITRE TAXII.")
* [Gerenciar CVE e mapeamento de técnica](https://servicenow-prod.fluidtopics.net/EIRdO0wwQqsMowxi1fFPFA "Gerencie o CVE e as informações de técnica que são mapeadas depois de importar as MITRE TAXII coleções.")
* [Estender os dados MITRE-ATT\&CK](https://servicenow-prod.fluidtopics.net/B4z0sgRcM1IqIGHVkbAt5A "Estenda os dados do repositório MITRE-ATT&CK no Now Platform, aprimorando-os.")
* [Definir a fonte de dados e o mapeamento da ferramenta de detecção](https://servicenow-prod.fluidtopics.net/wMgLHWK7lY0DjCZuqGsEOg "Defina a fonte de dados e o mapeamento da ferramenta de detecção para MITRE-ATT&CK táticas e técnicas. O mapeamento de fonte de dados fornece informações sobre a relevância e a disponibilidade das fontes de dados e as ferramentas de detecção para monitorar as fontes de dados em seu ambiente.")
* [Definir a fonte de dados e o mapeamento do componente de dados](https://servicenow-prod.fluidtopics.net/V~pTZ7uXKfsG1fJKIBvMUQ "Use o Mapeamento de componente de dados se estiver usando as coleções TAXII mais recentes e quiser manter um relacionamento entre as fontes de dados, os componentes de dados e as várias técnicas. Mapeie as fontes de dados com o contexto adicional de componentes de dados que fornece uma subcamada extra de contexto para fontes de dados que permitem que você entenda melhor os comportamentos adversários em MITRE-ATT&CK.")
* [Definir a cobertura de detecção da técnica](https://servicenow-prod.fluidtopics.net/dWalMvwqclp32V2oBQpCXA "Defina a cobertura de detecção de técnica que sua organização deve medir e detectar técnicas adversárias específicas.")
* [Mapear sua cobertura de detecção de técnica para uma técnica](https://servicenow-prod.fluidtopics.net/HAUU4M5BOmoxOs5qjIYZvg "Mapeie sua cobertura geral de detecção de técnica com a técnica que permite que sua organização detecte técnicas adversárias específicas.")
* [Definir a cobertura de mitigação](https://servicenow-prod.fluidtopics.net/06Q~vw5GOChgDfUuoUTnRg "Defina a cobertura de mitigação para cada mitigação associada a uma técnica para que você tenha visibilidade de como sua organização pode impedir os ataques que acontecem devido a uma técnica específica.")
* [Mapear sua cobertura de mitigação para uma técnica](https://servicenow-prod.fluidtopics.net/qRSzc_jbBdIS9AOhbi6TGg "Mapeie sua cobertura de mitigação com a técnica que permite detectar a estratégia de mitigação geral da sua organização.")
* [Criar e mapear regras de detecção](https://servicenow-prod.fluidtopics.net/xsb03iTOb3IbEYI7e4dHhw "Crie regras de detecção e mapeie-as em relação às táticas e técnicas. Com este mapeamento, você pode ver a cobertura das regras de detecção em sua organização.")
* [Revisar grupo de ameaças e mapeamento de técnicas MITRE-ATT\&CK](https://servicenow-prod.fluidtopics.net/v1SnTebVoJb0Gbhzs_l4_Q "Revise o grupo de ameaças e as informações de mapeamento de objeto para objeto de técnicas que são importadas das coleções MITRE TAXII. Este mapeamento permite que você exiba o grupo de técnicas e o mapeamento de técnica correspondente.")
* [Grupo de ameaças para definição do mapa térmico da técnica](https://servicenow-prod.fluidtopics.net/IWiUB~wZR_ZPqoE815Gwrw "Defina o grupo de ameaças para definir o mapa térmico da técnica para que, no mapa térmico, você possa medir e detectar os padrões de ataque que os grupos de ameaças estão usando para atacar sua organização. A probabilidade de um ataque usando uma técnica específica aumenta quando você tem um grande número de invasores.")
* [Revise as MITRE-ATT\&CK propriedades do sistema](https://servicenow-prod.fluidtopics.net/0NhJ~7MbX6jLnKMX8oLyOA "Revise os valores de propriedade do sistema MITRE-ATT&CK.")  
**Referência relacionada**   

* [Introdução à estrutura MITRE-ATT\&CK](https://servicenow-prod.fluidtopics.net/1D~jvmiGDr1COu0QkRGOKg "Revise as informações a seguir antes de começar a configurar sua estrutura MITRE-ATT&CK.")
* [Entenda o modelo de dados MITRE a STIX](https://servicenow-prod.fluidtopics.net/qzCjaZE1DrfzR7Dq45DLng "Revise a terminologia usada por MITRE e STIX para usar e entender com eficiência a estrutura MITRE-ATT&CK no Now Platform.")
* [Domain Separation e MITRE-ATT\&CK](https://servicenow-prod.fluidtopics.net/TfI9VzitKc17IKb644A1MQ "Esta visão geral do Domain Separation pertence a MITRE-ATT&CK. O Domain Separation permite separar dados, processos e tarefas administrativas em agrupamentos lógicos chamados de domínios. Você pode então controlar vários aspectos dessa separação, incluindo quais usuários podem ver e acessar os dados.")

## Usar regras de extração automática de pesquisa de ameaças {#ariaid-title2}

Use as regras de extração automática de pesquisa de ameaças para importar as informações MITRE-ATT\&CK de quaisquer integrações de terceiros Inteligência contra ameaças existentes.

### Antes de Iniciar

Função necessária:

* sn_ti.admin, sn_si.admin: criar, gravar, excluir acesso
* sn_ti.read: acesso de leitura
{#threat-lookup-auto-extraction__ul_kg3_lwl_wnb}

### Por Que e Quando Desempenhar Esta Tarefa

Quando qualquer integração Inteligência contra ameaças, como Sandbox ou TIP, for compatível com a estrutura MITRE-ATT\&CK e se as informações MITRE-ATT\&CK forem analisadas em cada nível de integração, as informações serão exibidas em cada registro de resultado de pesquisa de ameaças. No entanto, nem todas as integrações Inteligência contra ameaças analisam as informações MITRE-ATT\&CK. A regra de extração automática global de pesquisa de ameaças pode extrair MITRE-ATT\&CK informações de todas as Inteligência contra ameaças integrações.

Você pode optar por acumular as informações MITRE-ATT\&CK automaticamente dos resultados da pesquisa de ameaças para um incidente de segurança. Para o acúmulo automático de resultados de pesquisa de ameaças para incidentes de segurança, [habilite a propriedade do sistema](https://servicenow-prod.fluidtopics.net/0NhJ~7MbX6jLnKMX8oLyOA "Revise os valores de propriedade do sistema MITRE-ATT&CK."). Como alternativa, você pode [acumular as informações manualmente](https://servicenow-prod.fluidtopics.net/tGhfn_e24fpLGtnKLJeyLw "Associe MITRE-ATT&CK táticas e técnicas a um observável para obter uma melhor análise de incidentes e ameaças de segurança em um nível granular.") para cada pesquisa de ameaça individual.

O sistema base Inteligência contra ameaças extrai automaticamente as MITRE-ATT\&CK informações da carga bruta de integrações de terceiros para o registro de resultado da pesquisa de ameaças, se a integração Inteligência contra ameaças fornecer MITRE-ATT\&CK informações, como a técnica ou a tática.

Se as informações de MITRE-ATT\&CK não estiverem disponíveis no campo de carga bruta do registro de pesquisa de ameaças, você deverá definir sua própria regra para extração automática da integração de terceiros.

### Procedimento

1. Navegar até TodosInteligência contra ameaçasAdministração do MITRE ATT\&CKRegra de extração da técnica.
2. Clique em Nova.
3. No formulário, preencha os campos.  
   {#threat-lookup-auto-extraction__table_o41_d3t_wnb__entry__2}

   | Campo | Descrição |
   |-|-|
   | Nome | Nome da regra de extração automática. |
   | Tipo de Regra | Tipo de regra de extração automática. Selecione Pesquisa de ameaças. |
   | Ignorar extração automática | A configuração que, por padrão, está desmarcada. Esta configuração permite a extração automática de MITRE-ATT\&CK técnicas. |
   | Mecanismo de Origem | Mecanismo de origem. |
   | Global | Configuração do mecanismo de origem. Quando você define o mecanismo de origem como Global, a extração é executada em todos os resultados de integração de pesquisa de ameaças. |
   | Descrição | Descrição da regra de extração automática. |
   | Método de processo | Regex ou um método de script que você especifica para vincular as informações da técnica da carga bruta. |
   | Extração de Regex | Opção que você especifica para o Campo de destino ao usar o método de extração regex. Regex é o padrão. |
   | Extração de script | Processo selecionado ao executar um script. O script revisa o seguinte: * ThreatLookupResultSysId:sys_id do registro do resultado da pesquisa de ameaças * sourceName: nome da origem da pesquisa de ameaças. {#threat-lookup-auto-extraction__ul_cbr_4kt_wnb} |
   | Extração de tática | Opção que você especifica para extrair informações relacionadas à tática da carga bruta. Se uma carga útil contiver informações relacionadas a táticas e técnicas específicas, você poderá extrair e anexar as informações ao incidente de segurança. |
   [Tabela 1. Formulário Regra de extração de técnica]

   {#threat-lookup-auto-extraction__table_o41_d3t_wnb}
4. Clique em Enviar.

## Usar regras de extração automática de SIEM {#ariaid-title3}

Use as regras de extração automática de SIEM para importar as informações MITRE-ATT\&CK de quaisquer integrações de terceiros SIEM existentes Operações de segurança.

### Antes de Iniciar

Função necessária:

* sn_ti.admin, sn_si.admin: criar, gravar, excluir acesso
* sn_ti.read: acesso de leitura
{#siem-auto-extraction__ul_kg3_lwl_wnb}

### Por Que e Quando Desempenhar Esta Tarefa

A regra de extração de técnica está disponível para todas as integrações de SIEM do sistema base Operações de segurança, como Splunk, IBM QRadar e ArcSight. Quando o Now Platform ingere dados de alerta ou evento dessas integrações de SIEM e eles contêm MITRE-ATT\&CK informações, o Now Platform processa a carga bruta e extrai automaticamente as MITRE-ATT\&CK informações.

Se o seu Now Platform contiver integrações de SIEM do sistema de base, isso significa que as regras de extração de técnica já foram criadas no módulo MITRE-ATT\&CK. Você deve revisar e modificar as regras conforme necessário.

Habilite a regra de extração automática de SIEM ou a regra de alerta de cada vez.

### Procedimento

1. Navegar até TodosInteligência contra ameaçasAdministração do MITRE ATT\&CKRegra de extração da técnica.
2. Clique em Nova.
3. No formulário, preencha os campos.  
   {#siem-auto-extraction__table_o41_d3t_wnb__entry__2}

   | Campo | Descrição |
   |-|-|
   | Nome | Nome da regra de extração automática. |
   | Tipo de Regra | Tipo de regra de extração automática. Selecione SIEM. |
   | Ignorar extração automática | A configuração que, por padrão, está desmarcada. Esta configuração permite a extração automática de MITRE-ATT\&CK técnicas. |
   | Importar Tabela | Tabela de importação que é mapeada automaticamente para integrações de SIEM do sistema de base. Revise este campo para outras integrações de SIEM para as informações de MITRE-ATT\&CK e mapeie de acordo. |
   | Importar campo | Campo de importação que é mapeado automaticamente para integrações de SIEM do sistema de base. Revise este campo para outras integrações de SIEM para as informações de MITRE-ATT\&CK e mapeie de acordo. |
   | Descrição | Regra de extração automática. |
   | Método de processo | Regex ou um método de script que você especifica para vincular as informações da técnica da carga bruta. |
   | Extração de Regex | Opção que você especifica para o Campo de destino ao usar o método regex. A extração de Regex é o método de processo padrão. |
   | Extração de script | Método de processo de script que você usa se quiser personalizar como as informações MITRE-ATT\&CK são extraídas. |
   | Extração de tática | Opção que você especifica para extrair informações relacionadas à tática da carga bruta. Se uma carga útil contiver informações relacionadas a táticas e técnicas específicas, você poderá extrair e anexar as informações ao incidente de segurança. |
   [Tabela 2. Formulário Regra de extração de técnica]

   {#siem-auto-extraction__table_o41_d3t_wnb}

   Na ilustração a seguir, você vê um exemplo da regra de extração da técnica Splunk Enterprise SIEM na exibição do formulário. Esta regra é semelhante a todas as outras regras de extração da técnica SIEM.
4. Clique em Enviar.

