---
sourceDocument: Gestão de segurança do Xanadu
sourceDocumentLink: https://servicenow-prod.fluidtopics.net/r/pt-BR/xanadu/security-management

 Release :

    - xanadu

ft:locale :

    - pt-BR

ft:publication_title :

    - Gestão de segurança do Xanadu

ft:clusterId :

    - security

bundleId :

    - security

workflow :

    - Technology


---

# Criar e mapear regras de detecção

# Criar e mapear regras de detecção {#ariaid-title1}

* Versão de lançamento: Xanadu
* 
* Atualizado 1 de ago. de 2024
* 
* ![](https://www.servicenow.com/docs/portal-asset/ico-clock) 4 min. de leitura

Crie regras de detecção e mapeie-as em relação às táticas e técnicas. Com este mapeamento, você pode ver a cobertura das regras de detecção em sua organização.

## Antes de Iniciar

Função necessária:

* sn_ti.admin, sn_si.admin: criar, gravar, excluir acesso
* sn_ti.read: acesso de leitura
{#create-detection-rules__ul_kg3_lwl_wnb}

## Por Que e Quando Desempenhar Esta Tarefa

O mapeamento de regras de detecção permite que sua organização veja quais regras de detecção estão disponíveis para identificar técnicas específicas.

A finalidade primária do mapeamento é fornecer visibilidade se sua organização tiver as regras de detecção necessárias para identificar quando um alerta ou evento é acionado como resultado de um ataque de um adversário usando uma técnica específica.

Por exemplo, veja a ilustração a seguir que mostra uma lista das regras de detecção mapeadas para várias técnicas. Você também pode exibir essas informações em [o MITRE-ATT\&CK navegador](https://servicenow-prod.fluidtopics.net/1UCMuqijf1FtFexOoEIVkg#mitre-att-ck-heatmap-and-navigator "Você pode usar o mapa térmico MITRE-ATT&CK e o navegador para navegação básica e para visualizar a cobertura geral de detecção da técnica.").

Se você não pretende usar as regras de extração automática de SIEM do sistema de base, habilite o acúmulo automático de MITRE-ATT\&CK TTPs com base no mapeamento da regra de detecção. Você pode preencher o alerta ou a regra de evento que aciona o incidente de segurança no campo Nome da regra de alerta. Você também pode preencher o campo Nome da regra de alerta usando integração de SIEM, análise de e-mail, criação manual etc. Para obter mais informações, consulte [Acumular MITRE-ATT\&CK informações das regras de detecção](https://servicenow-prod.fluidtopics.net/y9qlGUyMqeLfNq4TXO3p6w "Habilite o acúmulo de MITRE-ATT&CK informações das regras de detecção para os incidentes de segurança para obter uma melhor análise de ameaças e incidentes de segurança.").  
Nota:  
O recurso de regras de detecção foi atualizado para incluir o mapeamento de uma única tática para várias técnicas. Anteriormente, era possível mapear uma única tática com uma única técnica. Se você estiver atualizando o plug-in Inteligência contra ameaças da versão 12.0.4 para uma versão superior, revise os pontos a seguir antes de usar as regras de detecção no módulo MITRE-ATT\&CK.  
* Você encontrará vários registros mesclados em um único registro se os campos - nome da regra, sensor de alerta, origem, categoria, subcategoria e MITRE-ATT\&CK tática forem comuns.
* Os registros antigos são marcados como verdadeiros na coluna obsoleta e falsos na coluna ativa.
* Os novos registros mesclados estão disponíveis para uso e são marcados como falsos na coluna obsoleta e verdadeiros na coluna ativa.
* Depois de verificar o upgrade e exibir que todas as suas regras de detecção foram migradas com sucesso, você pode excluir os registros antigos marcados como verdadeiros na coluna descontinuado.
{#create-detection-rules__ul_b5c_ptz_5rb}

## Procedimento

1. Navegar até TodosInteligência contra ameaçasAdministração do MITRE ATT\&CKRegras de detecção - Mapeamentos do MITRE ATT\&CK.
2. Use um dos seguintes métodos para criar sua regra de detecção:  
   Método 1: criar regras de detecção manualmente.
   1. Clique em Novo e no formulário, preencha os campos.{#create-detection-rules__table_t2v_3ds_wnb__entry__2}

      | Campo | Descrição |
      |-|-|
      | Nome de Regra | Nome da regra de detecção. |
      | MITRE-ATT\&CK Tática | Relevante MITRE-ATT\&CK tática. |
      | MITRE-ATT\&CK Técnicas | Relevante MITRE-ATT\&CK técnica. Você pode selecionar várias técnicas para uma única tática. |
      | Origem | Origem do incidente de segurança, como e-mail, firewall, monitoramento de rede e assim por diante. |
      | Sensor de alerta | Integração de segurança por meio da qual você ingere os dados de alerta ou evento, como Carbon Black, CrowdStrike, McAfee e assim por diante. |
      | Subcategoria | Subcategoria que define melhor o problema. |
      | Categoria | Categoria que identifica o tipo de problema de segurança. |
      | MITRE-ATT\&CK Técnica | Relevante MITRE-ATT\&CK técnica. Você pode selecionar várias técnicas para uma única tática. |
      | Contagem de incidentes de segurança | O número de incidentes de segurança aos quais as técnicas são anexadas. Essa contagem aparece quando você habilita o acúmulo de MITRE-ATT\&CK informações automaticamente de regras de alerta para incidentes de segurança. |
      | Preterido | O mapeamento da regra de detecção está obsoleto. |
      | Ativo | Opção para especificar se a regra de detecção está ativa e implantada em seu ambiente. |
      [Tabela 1. Regras de detecção - MITRE-ATT\&CK Mapeamento]

      {#create-detection-rules__table_t2v_3ds_wnb}

   2. Clique em Enviar.

   {#create-detection-rules__ul_vnm_qfs_wnb} Método 2: importar e criar regras de detecção.
   1. Clique com o botão direito do mouse no cabeçalho da coluna Nome da regra.
   2. Na lista, clique em Importar.
   3. Clique em Criar modelo do Excel.
   4. Clique em Download após a conclusão da exportação. Um modelo do Excel com o nome de arquivo sn_ti_alert_rules_mitre_attack_technique_mapping é baixado para o seu computador.

      Na ilustração a seguir, você vê como exportar o modelo do Excel, preencher os detalhes na planilha, carregar o arquivo, visualizar os campos e importá-los de volta para o Now Platform.
   5. Abra a planilha, selecione a segunda guia da folha e revise o que você inseriu. No formulário, preencha os campos e salve o arquivo.{#create-detection-rules__table_v4k_rj5_rsb__entry__2}

      | Campo | Descrição |
      |-|-|
      | Nome de Regra | Nome da regra de detecção. |
      | Ativo | Opção para especificar se a regra de detecção está ativa e implantada em seu ambiente. |
      | Sensor de alerta | Integração de segurança por meio da qual você ingere os dados de alerta ou evento, como Carbon Black, CrowdStrike, McAfee e assim por diante. |
      | Categoria | Categoria que identifica o tipo de problema de segurança. |
      | Comentários | Descrição sobre a regra de detecção. |
      | Preterido | O mapeamento da regra de detecção está obsoleto. |
      | MITRE-ATT\&CK IDs de técnica | MITRE-ATT\&CK ID de técnica, como T1546.008, para Recursos de acessibilidade. |
      | MITRE-ATT\&CK ID da tática | MITRE-ATT\&CK ID de tática, como TA0003, para persistência. |
      | Contagem de incidentes de segurança | O número de incidentes de segurança aos quais as técnicas são anexadas. Esta contagem aparece quando você habilita o acúmulo de MITRE-ATT\&CK informações automaticamente de regras de alerta para incidentes de segurança e a regra de detecção está ativa. |
      | Origem | Origem do incidente de segurança, como e-mail, firewall, monitoramento de rede e assim por diante. |
      | Subcategoria | Subcategoria que define melhor o problema. |
      | MITRE-ATT\&CK Tática | Relevante MITRE-ATT\&CK tática. |
      | MITRE-ATT\&CK Técnica | Relevante MITRE-ATT\&CK técnica. |
      [Tabela 2. Importar modelo]

      {#create-detection-rules__table_v4k_rj5_rsb}

      A ilustração a seguir mostra o modelo de planilha. Os campos obrigatórios são realçados em vermelho - Nome da regra, MITRE-ATT\&CK ID da tática e MITRE-ATT\&CK ID da técnica.

   6. Clique em Escolher arquivo e selecione a planilha no seu computador.
   7. Clique em Carregar.
   8. Clique em Visualizar dados importados.
   9. Visualize os mapeamentos e clique em Concluir importação.

      A ilustração a seguir mostra como carregar a planilha, visualizar os dados, revisar os erros e concluir o processo de importação do mapeamento da regra de detecção.

   {#create-detection-rules__ol_t4k_rj5_rsb}
**Conceitos relacionados**   

* [Regras de técnica de extração automática para importar informações de MITRE-ATT\&CK](https://servicenow-prod.fluidtopics.net/VFk4G7jm78sLoJyOmezdsQ#auto-extract-technique-rules "Use as regras de extração automática do sistema de base para importar as informações MITRE-ATT&CK de quaisquer integrações de terceiros existentes.")  
**Tarefas relacionadas**   

* [Configurar a estrutura MITRE-ATT\&CK](https://servicenow-prod.fluidtopics.net/pqctN7W1NMkO54LtLs6O3Q "Ative o perfil MITRE-ATT&CK e configure um trabalho agendado para que você possa configurar coleções MITRE-ATT&CK para detecção de ameaças em sua organização.")
* [Gerenciar matrizes](https://servicenow-prod.fluidtopics.net/kPNLOue19oFvNQJYWNFBuQ "Gerencie as matrizes que foram importadas das coleções MITRE TAXII. Matrizes são uma coleção de táticas e técnicas. Você pode exibir as matrizes para revisar se suas coleções estão disponíveis no repositório MITRE-ATT&CK.")
* [Gerenciar técnicas](https://servicenow-prod.fluidtopics.net/OMtWTc27Eu9Ct3bZGbCuOQ "Gerencie as técnicas que foram importadas das coleções MITRE TAXII. As técnicas contêm várias maneiras que os invasores desenvolveram para empregar uma determinada tática. Você pode revisar e desativar técnicas que não são relevantes para sua organização. Em STIX, as técnicas são conhecidas como padrões de ataque.")
* [Gerenciar mitigações](https://servicenow-prod.fluidtopics.net/dHT_brFXBvXjYfN~5~rcCQ "Gerencie as mitigações que foram importadas das coleções MITRE TAXII. As mitigações permitem que você evite que um adversário execute com sucesso técnicas ou subtécnicas contra sua organização. Em STIX, as mitigações são conhecidas como cursos de ação.")
* [Gerenciar grupos](https://servicenow-prod.fluidtopics.net/E~3NIqWCoaG5HwZH21IOuw "Gerencie os grupos que foram importados das coleções MITRE TAXII. Grupos são conjuntos de atividades de invasão relacionadas que são rastreados por um nome comum na comunidade de segurança. Os analistas rastreiam clusters de atividades usando vários termos, como grupos de ameaças, grupos de atividades, agentes de ameaças, conjuntos de intrusão e campanhas. Em STIX, os grupos são conhecidos como conjuntos de intrusão.")
* [Gerenciar malware](https://servicenow-prod.fluidtopics.net/OlgNnVylKblnsFzFnUASoQ "Gerencie as informações de malware que você importou das coleções MITRE TAXII. Malware é um tipo de TTP que representa código mal-intencionado. Refere-se a um programa que é inserido secretamente em um sistema. A intenção de um malware é comprometer a confidencialidade, integridade ou disponibilidade dos dados, aplicações ou sistema operacional (SO) da vítima.")
* [Gerenciar ferramentas](https://servicenow-prod.fluidtopics.net/8d1qMIjoqFP9XSV34J2tNw "Gerencie as informações de ferramentas que você importou das coleções MITRE TAXII. As ferramentas são softwares legítimos usados por agentes de ameaça para executar ataques.")
* [Gerenciar MITRE relacionamentos](https://servicenow-prod.fluidtopics.net/tOAf_pYxHR6FXoG~CSA6KQ "Gerencie as informações de relacionamentos MITRE que você importou das coleções MITRE TAXII.")
* [Gerenciar CVE e mapeamento de técnica](https://servicenow-prod.fluidtopics.net/EIRdO0wwQqsMowxi1fFPFA "Gerencie o CVE e as informações de técnica que são mapeadas depois de importar as MITRE TAXII coleções.")
* [Estender os dados MITRE-ATT\&CK](https://servicenow-prod.fluidtopics.net/B4z0sgRcM1IqIGHVkbAt5A "Estenda os dados do repositório MITRE-ATT&CK no Now Platform, aprimorando-os.")
* [Definir a fonte de dados e o mapeamento da ferramenta de detecção](https://servicenow-prod.fluidtopics.net/wMgLHWK7lY0DjCZuqGsEOg "Defina a fonte de dados e o mapeamento da ferramenta de detecção para MITRE-ATT&CK táticas e técnicas. O mapeamento de fonte de dados fornece informações sobre a relevância e a disponibilidade das fontes de dados e as ferramentas de detecção para monitorar as fontes de dados em seu ambiente.")
* [Definir a fonte de dados e o mapeamento do componente de dados](https://servicenow-prod.fluidtopics.net/V~pTZ7uXKfsG1fJKIBvMUQ "Use o Mapeamento de componente de dados se estiver usando as coleções TAXII mais recentes e quiser manter um relacionamento entre as fontes de dados, os componentes de dados e as várias técnicas. Mapeie as fontes de dados com o contexto adicional de componentes de dados que fornece uma subcamada extra de contexto para fontes de dados que permitem que você entenda melhor os comportamentos adversários em MITRE-ATT&CK.")
* [Definir a cobertura de detecção da técnica](https://servicenow-prod.fluidtopics.net/dWalMvwqclp32V2oBQpCXA "Defina a cobertura de detecção de técnica que sua organização deve medir e detectar técnicas adversárias específicas.")
* [Mapear sua cobertura de detecção de técnica para uma técnica](https://servicenow-prod.fluidtopics.net/HAUU4M5BOmoxOs5qjIYZvg "Mapeie sua cobertura geral de detecção de técnica com a técnica que permite que sua organização detecte técnicas adversárias específicas.")
* [Definir a cobertura de mitigação](https://servicenow-prod.fluidtopics.net/06Q~vw5GOChgDfUuoUTnRg "Defina a cobertura de mitigação para cada mitigação associada a uma técnica para que você tenha visibilidade de como sua organização pode impedir os ataques que acontecem devido a uma técnica específica.")
* [Mapear sua cobertura de mitigação para uma técnica](https://servicenow-prod.fluidtopics.net/qRSzc_jbBdIS9AOhbi6TGg "Mapeie sua cobertura de mitigação com a técnica que permite detectar a estratégia de mitigação geral da sua organização.")
* [Revisar grupo de ameaças e mapeamento de técnicas MITRE-ATT\&CK](https://servicenow-prod.fluidtopics.net/v1SnTebVoJb0Gbhzs_l4_Q "Revise o grupo de ameaças e as informações de mapeamento de objeto para objeto de técnicas que são importadas das coleções MITRE TAXII. Este mapeamento permite que você exiba o grupo de técnicas e o mapeamento de técnica correspondente.")
* [Grupo de ameaças para definição do mapa térmico da técnica](https://servicenow-prod.fluidtopics.net/IWiUB~wZR_ZPqoE815Gwrw "Defina o grupo de ameaças para definir o mapa térmico da técnica para que, no mapa térmico, você possa medir e detectar os padrões de ataque que os grupos de ameaças estão usando para atacar sua organização. A probabilidade de um ataque usando uma técnica específica aumenta quando você tem um grande número de invasores.")
* [Revise as MITRE-ATT\&CK propriedades do sistema](https://servicenow-prod.fluidtopics.net/0NhJ~7MbX6jLnKMX8oLyOA "Revise os valores de propriedade do sistema MITRE-ATT&CK.")  
**Referência relacionada**   

* [Introdução à estrutura MITRE-ATT\&CK](https://servicenow-prod.fluidtopics.net/1D~jvmiGDr1COu0QkRGOKg "Revise as informações a seguir antes de começar a configurar sua estrutura MITRE-ATT&CK.")
* [Entenda o modelo de dados MITRE a STIX](https://servicenow-prod.fluidtopics.net/qzCjaZE1DrfzR7Dq45DLng "Revise a terminologia usada por MITRE e STIX para usar e entender com eficiência a estrutura MITRE-ATT&CK no Now Platform.")
* [Domain Separation e MITRE-ATT\&CK](https://servicenow-prod.fluidtopics.net/TfI9VzitKc17IKb644A1MQ "Esta visão geral do Domain Separation pertence a MITRE-ATT&CK. O Domain Separation permite separar dados, processos e tarefas administrativas em agrupamentos lógicos chamados de domínios. Você pode então controlar vários aspectos dessa separação, incluindo quais usuários podem ver e acessar os dados.")

