---
sourceDocument: Gestão de segurança do Xanadu
sourceDocumentLink: https://servicenow-prod.fluidtopics.net/r/pt-BR/xanadu/security-management

 Release :

    - xanadu

ft:locale :

    - pt-BR

ft:publication_title :

    - Gestão de segurança do Xanadu

ft:clusterId :

    - security

bundleId :

    - security

workflow :

    - Technology


---

# MISP integration for Security Operations

# MISP integration for Security Operations {#ariaid-title1}

* Versão de lançamento: Xanadu
* 
* Atualizado 1 de ago. de 2024
* 
* ![](https://www.servicenow.com/docs/portal-asset/ico-clock) 4 min. de leitura

Com MISP integration for Security Operations, você pode investigar incidentes de segurança com pesquisas de detecções, aprimoramento de observável e criar ou atualizar eventos em MISP. Usando MISP, você pode investigar ataques direcionados com mais rapidez, melhorar a taxa de detecção e reduzir o número de falso-positivos em seu ambiente.

## Solicitar aplicativos na Store {#misp-integration-for-security-operations__id_l5b_fnj_4qb}

Acesse o site [ServiceNow Store](https://store.servicenow.com/sn_appstore_store.do#!/store/home) para ver todos os aplicativos disponíveis e obter informações sobre como enviar solicitações para a loja. Para obter informações sobre notas de versão cumulativa para todos os aplicativos liberados, consulte as [ServiceNow Store notas de versão do histórico de versão](https://www.servicenow.com/docs/bundle/store-release-notes/page/release-notes/store/sn-store-release-notes.html).{#misp-integration-for-security-operations__inline-send-to-store}

## MISP Visão geral {#misp-integration-for-security-operations__section_lfd_2dt_3qb}

MISP, que significa Malware Information Sharing Platform, permite que você troque e compartilhe inteligência contra ameaças e Indicadores de Compromisso (IoCs) sobre os ataques e malware direcionados em sua comunidade de membros confiáveis. Você também pode compartilhar MISP informações com comunidades privadas ou abertas. Ao trocar MISP informações, você pode investigar ataques direcionados com mais rapidez, melhorar a taxa de detecção e reduzir o número de falso-positivos em seu ambiente.

## MISP e Operações de segurança {#misp-integration-for-security-operations__section_m4r_2dt_3qb}

Consulte o exemplo a seguir para saber como as informações MISP fluem com as aplicações Operações de segurança.
Figura 1. Visão geral do MISP e das Operações de segurança

## Principais recursos {#misp-integration-for-security-operations__section_m1m_znf_lqb}

Esta integração inclui o que você pode fazer com os recursos principais MISP :

* [Conectar-se a privados e públicos MISP instâncias](https://servicenow-prod.fluidtopics.net/gyyLxHJlDVhN8VAUEbtiEQ#install-and-configure-misp__table_kyc_qbg_pa1).
* [Oferece suporte à pesquisa de detecções manual e automática de observáveis](https://servicenow-prod.fluidtopics.net/68ccWUHPup4WnDxIBsXgxg#sightings-searches-in-misp "Você pode executar pesquisas de detecções em observáveis na instância MISP para determinar com que frequência determinados tipos de ataques, como ataques de phishing ou comunicações com um IP ou URL mal-intencionado, ocorrem em sua rede. Cada ocorrência é considerada uma detecção.").
* [Executar pesquisa de detecções na gestão de casos](https://servicenow-prod.fluidtopics.net/68ccWUHPup4WnDxIBsXgxg#perform-a-manual-sighting-search-in-misp "Selecione observáveis individuais ou múltiplos e execute uma pesquisa de detecções manual na aplicação Now Platform MISP integration for Security Operations para determinar a predominância de uma ameaça ao longo do tempo.").
* [Relatar ou atualizar detecções para um atributo](https://servicenow-prod.fluidtopics.net/68ccWUHPup4WnDxIBsXgxg#report-sightings-to-misp "Relate detecções de dados de ameaças para que você possa reagir a falsos positivos em seus dados e aumentar sua conscientização quando ocorrer uma ameaça positiva verdadeira. Você também pode adicionar uma data de expiração para um observável ou atributo específico."):
  * Relatar um observável como uma detecção (global)
  * Relatar um observável como falso-positivo (global)
  * Relatar um observável como expirado
  {#misp-integration-for-security-operations__ul_cbn_d4f_lqb}
* [Suporte ao enriquecimento observável manual e automático](https://servicenow-prod.fluidtopics.net/jeV08KprKOls5_Iai~kcew#observable-enrichment-in-misp "Ao aprimorar os observáveis com informações adicionais de várias MISP origens durante as investigações de resposta do incidente, você pode conter as ameaças identificadas."). Os resultados incluem o atributo MISP e as informações de evento associadas aos observáveis.
* Aprimoramento de atributo em MISP, que inclui adicionar ou atualizar [marcadores](https://servicenow-prod.fluidtopics.net/jeV08KprKOls5_Iai~kcew#manage-tags-in-misp "Adicione ou remova marcadores em MISP para classificar eventos ou atributos. Você pode usar a marcação globalmente para habilitar sua classificação ou usar marcadores localmente quando não quiser que os eventos MISP sejam modificados durante a classificação."), [galáxias](https://servicenow-prod.fluidtopics.net/jeV08KprKOls5_Iai~kcew#manage-galaxies-in-misp "Adicione ou remova galáxias em MISP para que você possa classificar esses objetos como um cluster em MISP e anexá-los a eventos ou atributos MISP.")ou [comentários](https://servicenow-prod.fluidtopics.net/jeV08KprKOls5_Iai~kcew#add-or-update-comments-in-misp "Adicione comentários para os atributos MISP. Os comentários adicionados são apenas para fins informativos e não são usados para correlação de dados MISP.").
* [Criação de eventos no MISP de SIR](https://servicenow-prod.fluidtopics.net/fqqZ~lJjEDiyPD70tFyo5g#create-an-event-in-misp "Crie eventos manualmente em MISP a partir de Now Platform para capturar informações relacionadas ao contexto representadas como atributos e objetos."): oferece suporte à criação manual e automática de eventos em MISP de SIR.
* Atualize um evento \[ MISP de SIR, o que inclui adicionar ou atualizar [marcadores](https://servicenow-prod.fluidtopics.net/fqqZ~lJjEDiyPD70tFyo5g#update-tags-to-misp-event "Adicione marcadores em Now Platform MISP para classificar eventos ou atributos. Você pode usar a marcação globalmente para habilitar sua classificação ou usar marcadores localmente quando não quiser que os eventos MISP sejam modificados durante a classificação."), [galáxias](https://servicenow-prod.fluidtopics.net/fqqZ~lJjEDiyPD70tFyo5g#update-galaxies-to-misp-event "Adicione ou remova galáxias em Now Platform MISP para que você possa classificar esses objetos como um cluster na instância MISP e anexá-los a eventos ou atributos MISP.")ou [atributos](https://servicenow-prod.fluidtopics.net/fqqZ~lJjEDiyPD70tFyo5g#add-attribute-to-a-misp-event "Adicione atributos a um evento, como tipo, categoria e outras informações contextuais sobre o evento.").
* [Adicionar observáveis associados a incidentes de segurança como atributos a um MISP evento](https://servicenow-prod.fluidtopics.net/fqqZ~lJjEDiyPD70tFyo5g#add-attribute-to-a-misp-event "Adicione atributos a um evento, como tipo, categoria e outras informações contextuais sobre o evento.").
* [Extração automática MITRE-ATT\&CK™ informações de MISP atributos](https://servicenow-prod.fluidtopics.net/_4FW~1JyT0iTxjmWM5Am1w "Acumule os resultados de aprimoramento do MISP manualmente se você não tiver habilitado o acúmulo automático de MISP informações.") e associe as informações a SIR incidentes de segurança.
* [Adicionar automaticamente SIR
  MITRE-ATT\&CK™ informações como galáxias para um MISP evento](https://servicenow-prod.fluidtopics.net/hEtQf9HnTr2ssVcV0XeGoA#review-the-misp-integration-settings__ul_pf2_41x_nqb).
{#misp-integration-for-security-operations__ol_gjg_c4f_lqb}

## Conceitos-chave {#misp-integration-for-security-operations__section_m1s_xft_jqb}

Esta integração inclui os seguintes conceitos-chave que você deve saber:

* MISP é uma plataforma de inteligência contra ameaças (TIP). Você usa TIPs para coletar, correlacionar, categorizar, compartilhar e integrar dados de ameaças à segurança em tempo real para oferecer suporte à priorização de ações e ajudar na prevenção, detecção e resposta de ataques.
* MISP é uma Gestão de inteligência contra ameaças (TIM). Você usa TIMs para transformar dados de ameaças em inteligência contra ameaças por meio de contexto e para priorizar automaticamente as ameaças por pontuação e relevância definidas pelo usuário.
* MISP Camada de dados
  * Eventos são encapsulamentos para informações vinculadas contextualmente.
  * Atributos são pontos de dados individuais, que podem ser indicadores ou dados de suporte.
  * Os objetos são compostos de atributo de modelo personalizado.
  * Referências de objeto são os relacionamentos entre os outros blocos de construção.
  * Detecções são ocorrências específicas de tempo de um ponto de dados detectado.
  {#misp-integration-for-security-operations__ul_j4z_g3t_jqb}
* MISP Camada de contexto
  * Marcadores são rótulos anexados a eventos ou atributos e podem vir de taxonomias.
  * Clusters de galáxias são itens da base de conhecimento que você pode usar para rotular eventos ou atributos que vêm de galáxias.
  * Os relacionamentos de cluster denotam relacionamentos predefinidos entre clusters.
  {#misp-integration-for-security-operations__ul_up2_j3t_jqb}
* Os indicadores contêm um padrão que você pode usar para detectar atividades cibernéticas suspeitas ou mal-intencionadas.
* Os atributos em MISP podem ser indicadores de rede (endereço IP), indicadores de sistema (uma cadeia de caracteres na memória) ou até mesmo detalhes de contas bancárias. Os atributos em MISP são conhecidos como observáveis em outros SIEMs ou formatos como STIX.
  * Um tipo descreve o atributo. Por exemplo, MD5 ou um URL.
  * A categoria de atributo descreve um atributo. Por exemplo, uma entrega de carga.
  * Um marcador IDS determina se um atributo pode ser usado automaticamente para detecção.
  {#misp-integration-for-security-operations__ul_ab4_llt_jqb}

{#misp-integration-for-security-operations__ul_v12_xht_jqb}  
Nota:  
Para obter mais informações sobre conceitos MISP, consulte o [site de documentação do MISP](https://www.misp-project.org/documentation/)

## Como sua organização pode se beneficiar do MISP integration for Security Operations {#misp-integration-for-security-operations__section_fzn_grt_jqb}

Os analistas de segurança devem obter e manter a conscientização da situação do cenário de ameaças, o que significa que eles devem consolidar e integrar manualmente uma quantidade enorme de dados de ameaças. Coletar, consolidar e integrar esses dados leva um tempo valioso, o que torna mais lenta a detecção e a análise de ameaças. MISP integration for Security Operations permite que os analistas detectem mais ameaças e respondam mais rapidamente, integrando a inteligência de segurança MISP em uma instância Now Platform existente.

Ao usar o MISP integration for Security Operations, sua organização pode realizar as seguintes ações:

* Permita que seus analistas de segurança respondam rapidamente e com o contexto correto.
* Melhore a eficiência da sua equipe de segurança automatizando os fluxos de incidentes para detectar e conter ameaças.
* Reduza o tempo de pesquisa manual e permita que os analistas de segurança operacionalizem e selecionem indicadores de dentro do Now Platform.
{#misp-integration-for-security-operations__ul_qpd_jrt_jqb}

## Conheça esta integração {#misp-integration-for-security-operations__section_hb1_zft_jqb}

{#misp-integration-for-security-operations__table_gwh_3gt_jqb__entry__2}

| Identificador do documento | Título do documento |
|-|-|
| MISP site de documentação | [Site de documentação do MISP](https://www.misp-project.org/documentation/) |
| ServiceNow site de documentação do produto | [Site de documentação do produto da ServiceNow](https://docs.servicenow.com) |
[ ]

{#misp-integration-for-security-operations__table_gwh_3gt_jqb}
* **[Administração do MISP](https://servicenow-prod.fluidtopics.net/msE~P3ypqJLAtr9gEQqP8w)**   
  Você pode configurar a integração MISP no Now Platform para executar uma pesquisa de detecções, aprimoramento de observável e para criar e atualizar eventos no MISP.
* **[Usando MISP para investigar e analisar ameaças](https://servicenow-prod.fluidtopics.net/5EwMsNp~3yccOFw_E9AcTw)**   
  Você pode usar os dados MISP \] no módulo Now Platform Inteligência contra ameaças e no módulo Now Platform SIR para investigar e analisar ameaças à sua organização.

