---
sourceDocument: Gestão de segurança do Xanadu
sourceDocumentLink: https://servicenow-prod.fluidtopics.net/r/pt-BR/xanadu/security-management

 Release :

    - xanadu

ft:locale :

    - pt-BR

ft:publication_title :

    - Gestão de segurança do Xanadu

ft:clusterId :

    - security

bundleId :

    - security

workflow :

    - Technology


---

# Criar um observável de incidente de segurança

# Criar um observável de incidente de segurança {#ariaid-title1}

* Versão de lançamento: Xanadu
* 
* Atualizado 1 de ago. de 2024
* 
* ![](https://www.servicenow.com/docs/portal-asset/ico-clock) 4 min. de leitura

Você pode criar e exibir um observável em um incidente de segurança e tomar as medidas apropriadas. Ter observáveis disponíveis no incidente de segurança é escalonável e reduz o tempo de resposta.

## Antes de Iniciar

Função necessária:

* sn_ti_observable.write (gravação)
* sn_ti_observable.read (leitura)
* sn_ti_observable.admin (excluir)
{#create-si-observable__ul_wxq_v23_nsb}

## Procedimento

1. Navegue até Incidente de segurança.
2. Escolha um incidente.
3. Clique na guia da lista relacionada de observáveis de incidente de segurança.
4. Clique em Nova.
5. Preencha os campos no formulário, conforme o apropriado.  
   {#create-si-observable__table_hsg_w5w_yt__entry__2}

   | Campo | Descrição |
   |-|-|
   | Selecionar marcador de classificação | Se você configurou e ativou [marcadores de segurança](https://servicenow-prod.fluidtopics.net/uOgJ_Gm2ZE3QDYuGB~aB2Q "Você pode atribuir marcadores a incidentes de segurança, tarefas de resposta, itens vulneráveis, observáveis, IoCs e casos de segurança para criar metadados no registro de resposta e definir quem deve ter acesso a tipos específicos de conteúdo de segurança. Os marcadores podem ser adicionados a grupos de segurança para organizá-los.") para adicionar metadados ao registro, poderá selecionar um ou mais marcadores para especificar o grau de confidencialidade do observável. Se você não configurou ou ativou marcadores de segurança, esta lista suspensa não será exibida. |
   | Valor | O valor (por exemplo, endereço IP ou hash) associado ao observável. Nota: Se uma verificação de ameaças em um endereço IP ou hash retornar malware ou alguma outra falha, o endereço IP ou o valor de hash será adicionado automaticamente à tabela Observável \[sn_ti_observable\]. Como tal, ele pode ser pesquisado no formulário Observáveis. |
   | Tipo de observável | Selecione a classificação de observável, como um endereço IP ou hash de arquivo. Esses tipos de observável são definidos no módulo Tipos de observável. |
   | Contagem de incidentes | O número de vezes que o valor do observável foi encontrado. |
   | É composição | Este campo é exibido somente depois que o registro do observável foi salvo. Se o tipo de observável estiver definido como qualquer outra coisa que não seja composição de observávele este novo observável for uma composição, marque esta caixa de seleção. Se o Tipo de observável já estiver definido como Composição de observável, a caixa de seleção será marcada e será somente leitura. Uma composição de observável é um observável que contém observáveis secundários. |
   | Descoberta | Selecione uma das seguintes propriedades: * Mal-intencionado : indica que o observável é prejudicial à organização. * Suspeito: indica que o observável pode ser prejudicial à organização. * Limpar: indica que o observável não é prejudicial à organização. * Desconhecido: indica que ainda não determinamos a descoberta do observável. * Valor padrão: desconhecido. Para obter mais informações, consulte [Calculadoras descobertas de pesquisa de ameaças](https://servicenow-prod.fluidtopics.net/oCgTRDCobkmfJbkGH5sARQ "A Calculadora de descoberta de pesquisa de ameaças ajuda a calcular as descobertas observáveis com base nas respostas recebidas."). {#create-si-observable__ul_rzd_ldd_3vb} Nota: Após um upgrade, os observáveis existentes são marcados como Mal-intencionados. |
   | Operador | Este campo aparece somente quando a caixa de seleção É composição está marcada. Dependendo da sua configuração neste campo, os observáveis e seus secundários são considerados ao decidir se um indicador associado está presente. Defina este campo como E se todos os observáveis secundários precisarem estar presentes para que um indicador associado seja considerado presente. Defina como OU se algum dos observáveis secundários estiver presente para que um indicador associado seja considerado presente. |
   | Não deve estar presente | Este campo é exibido somente depois que o registro do observável foi salvo. Se selecionado, este campo significa que a ausência do observável é o possível problema (por exemplo, uma chave de registro ausente). |
   | Local | Usando as configurações em duas propriedades e uma definição de inclusão de script, você pode carregar [Carregar mais dados de IoC](https://servicenow-prod.fluidtopics.net/yFWl5FPAjZdA9B6J2lY_fQ "Dependendo das configurações em duas propriedades e de uma definição de inclusão de script, você pode carregar informações de geolocalização para endereços IP e sites no formulário Observáveis. Com mais personalização, você também pode adicionar outras informações, como códigos de país e nomes de cidades.") neste campo. |
   | Anotações | Insira anotações adicionais sobre o observável. |
   [ ]

   {#create-si-observable__table_hsg_w5w_yt}
6. Clique com o botão direito do mouse no cabeçalho do formulário e clique em Salvar.  
   Agora você pode clicar em qualquer uma das listas relacionadas a seguir para exibir informações adicionais.  
   {#create-si-observable__table_bmj_3ky_fv__entry__2}

   | Lista relacionada | Descrição |
   |-|-|
   | Indicadores relacionados | Lista os indicadores que foram identificados pela origem da ameaça. |
   | Tarefas Associadas | Lista as mudanças associadas ao observável. |
   | Observáveis secundários | Lista os observáveis relacionados que foram identificados pela origem da ameaça. |
   | Recursos correspondentes para IP | Se o observável for um endereço IP, esta lista mostrará todos os recursos (itens de configuração) que tenham um endereço IP correspondente. |
   | Origens observáveis | Lista as origens deste observável, junto com o nível de confiança da origem. |
   | Anotações de segurança | Lista as anotações de segurança adicionadas a este observável. |
   [ ]

   {#create-si-observable__table_bmj_3ky_fv}
7. Retornando ao incidente de segurança, as seguintes informações estão disponíveis.  
   Nota:  
   Quando você adiciona um observável ao incidente de segurança, o sistema verifica se há outros itens de configuração ou usuários associados a ele. As guias da lista relacionada Itens de configuraçãorelacionados e Usuários relacionados são atualizadas de acordo.  
   {#create-si-observable__table_bmj_3ky_gv__entry__2}

   | Coluna | Definição |
   |-|-|
   | Observável | O valor (por exemplo, endereço IP ou hash) associado ao observável. |
   | Tipo de Observável | O tipo específico de observável. |
   | Contexto | Selecionado pelo usuário. As opções são: * IP - Origem ou Destino Nota: Se Inteligência contra ameaças e Palo Alto Networks - Firewall estiverem ativados, alterar ou adicionar um valor a este campo fará com que o fluxo de trabalho [Fluxo de trabalho Obter dados de log](https://servicenow-prod.fluidtopics.net/2AsMLS1SxWuxB1KhqADBEA#get-threat-log-data "Se Security Incident Response, Inteligência contra ameaçase Palo Alto Networks - Firewall estiverem ativados, o fluxo de trabalho Palo Alto Networks - Obter dados de log das Operações de segurança será executado automaticamente quando o IP de origem dos observáveis em um incidente de segurança for alterado.") [Palo Alto Networks - Obter dados de log das Operações de segurança](https://servicenow-prod.fluidtopics.net/2AsMLS1SxWuxB1KhqADBEA#get-threat-log-data "Se Security Incident Response, Inteligência contra ameaçase Palo Alto Networks - Firewall estiverem ativados, o fluxo de trabalho Palo Alto Networks - Obter dados de log das Operações de segurança será executado automaticamente quando o IP de origem dos observáveis em um incidente de segurança for alterado.") seja executado. O fluxo de trabalho recupera dados de log de ameaças aprimorados do firewall e os anexa ao incidente de segurança. As informações também são analisadas e exibidas na seção [Logs do firewall](https://servicenow-prod.fluidtopics.net/NJ0n5NYILTCEvEDzAhh76w "Além dos métodos automáticos para criar incidentes de segurança, você pode criá-los manualmente, conforme necessário.") na guia Dados de aprimoramento. * URL - Referenciador Nota: Quando o usuário clica em um link em um e-mail de phishing, um referenciador é o URL do salto final antes que o URL do malware seja acessado. {#create-si-observable__ul_ndt_3rm_zx} |
   | Contagem de Incidentes | O número de incidentes em que este observável aparece. Este valor é atualizado automaticamente quando o observável é adicionado a outro incidente manualmente ou por meio de um fluxo de trabalho. |
   | Atualizado | Data e hora em que a lista foi atualizada pela última vez. |
   [ ]

   {#create-si-observable__table_bmj_3ky_gv}  
   Nota:  
   Se o plug-in Inteligência contra ameaças estiver instalado, você também poderá exibir o observável na lista Observáveis no Repositório de IoC.
{#create-si-observable__steps_vyt_hjd_gv}
**Tarefas relacionadas**   

* [Editar uma lista de observáveis de incidente de segurança](https://servicenow-prod.fluidtopics.net/8pOvZw7dafXhm5DWzkTohA "Você pode editar quais observáveis na lista associada a um incidente de segurança serão exibidos.")
* [Adicionar vários observáveis de incidentes de seguranças](https://servicenow-prod.fluidtopics.net/VklPoM17A31HGsiR9zmpVg "Para economizar tempo, você pode adicionar vários observáveis de incidentes de segurança à lista de observáveis de incidentes de segurança.")

