Aprimoramento de observável em MISP
Ao aprimorar os observáveis com informações adicionais de várias MISP origens durante as investigações de resposta do incidente, você pode conter as ameaças identificadas.
Habilitar enriquecimento automático de observável em MISP
Habilite o enriquecimento automático de observáveis no Now Platform MISP quando novos observáveis estiverem associados ao incidente de segurança.
Antes de Iniciar
- Habilite a propriedade do sistema Security Incident Response para a opção Habilita ou Desabilita o trabalho agendado, Pesquisar observáveis de incidentes de segurança para acionar a capacidade de aprimoramento do observável em SIR.
- Função necessária: sn_si.analyst
Procedimento
Executar um aprimoramento de observável manual em MISP
Selecione observáveis individuais ou múltiplos e execute um aprimoramento de observável manual para que você possa aprimorar observáveis com informações adicionais de várias MISP origens.
Antes de Iniciar
- Revise MISP função e permissões do usuário para usar os MISP recursos bidirecionais.
- Função necessária: sn_si.analyst
Procedimento
Adicionar ou remover marcadores dos atributos MISP
Adicione ou remova marcadores em MISP para classificar eventos ou atributos. Você pode usar a marcação globalmente para habilitar sua classificação ou usar marcadores localmente quando não quiser que os eventos MISP sejam modificados durante a classificação.
Antes de Iniciar
- Revise MISP função e permissões do usuário para usar os MISP recursos bidirecionais.
- Verifique se o atributo que você está editando pertence à mesma organização que o usuário MISP.
- Observe que os marcadores e galáxias disponíveis para você são baseados na origem MISP e em suas permissões de distribuição.
- Função necessária: sn_sec_misp.write
Procedimento
- Marcadores (local)
- Marcadores (global)
Adicionar ou remover galáxias de um evento ou atributo MISP
Adicione ou remova galáxias em MISP para que você possa classificar esses objetos como um cluster em MISP e anexá-los a eventos ou atributos MISP.
Antes de Iniciar
- Revise MISP função e permissões do usuário para usar os MISP recursos bidirecionais.
- Para adicionar galáxias locais, o usuário que configurou a integração deve pertencer à organização host do servidor MISP correspondente.
- Observe que os marcadores e galáxias disponíveis para você são baseados na origem MISP e em suas permissões de distribuição.
- Função necessária: sn_sec_misp.write
Procedimento
- Galáxias (local)
- Galáxias (global)
Resultado
Adicionar comentários ao atributo MISP
Adicione comentários para os atributos MISP. Os comentários adicionados são apenas para fins informativos e não são usados para correlação de dados MISP.
Antes de Iniciar
- Revise MISP função e permissões do usuário para usar os MISP recursos bidirecionais.
- Verifique se o atributo que você está editando pertence à mesma organização que o usuário MISP.
- Função necessária: sn_sec_misp.write