---
sourceDocument: Gestão de segurança do Xanadu
sourceDocumentLink: https://servicenow-prod.fluidtopics.net/r/pt-BR/xanadu/security-management

 Release :

    - xanadu

ft:locale :

    - pt-BR

ft:publication_title :

    - Gestão de segurança do Xanadu

ft:clusterId :

    - security

bundleId :

    - security

workflow :

    - Technology


---

# Pesquisas de detecções em MISP

# Pesquisas de detecções em MISP {#ariaid-title1}

* Versão de lançamento: Xanadu
* 
* Atualizado 1 de ago. de 2024
* 
* ![](https://www.servicenow.com/docs/portal-asset/ico-clock) 8 min. de leitura

Você pode executar pesquisas de detecções em observáveis na instância MISP para determinar com que frequência determinados tipos de ataques, como ataques de phishing ou comunicações com um IP ou URL mal-intencionado, ocorrem em sua rede. Cada ocorrência é considerada uma detecção.

## Detecções em MISP {#sightings-searches-in-misp__section_unx_t5f_kqb}

As vistas indicam que um indicador, objeto ou atributo foi visto e sua validade foi confirmada. Detecções em MISP é um sistema que permite responder a atributos em um evento. Ele foi projetado para fornecer um método fácil para os usuários confirmarem que viram um determinado atributo, dando a ele mais confiabilidade. Você pode visualizar um atributo várias vezes.  
Nota:  
Os observáveis são conhecidos como atributos no MISP.

Alguns atributos são considerados falso-positivos, o que significa que não são detecções válidas. Outros atributos são válidos por apenas uma determinada duração, como uma campanha de phishing que é executada por apenas uma semana. Você pode atribuir uma data de vencimento aos atributos que são válidos por uma determinada duração, mas cada organização pode atribuir apenas uma data de vencimento válida a um atributo.

As detecções criadas em MISP por usuários de organizações marcadas como locais no servidor MISP correspondente são conhecidas como detecções internas. As detecções criadas em MISP por usuários de organizações marcadas como remotas no servidor MISP correspondente são conhecidas como detecções externas.

## Pesquisas de detecções em SIR {#sightings-searches-in-misp__section_khn_gvf_kqb}

O [fluxo de trabalho Integração de Operações de segurança - Pesquisa de detecções](https://servicenow-prod.fluidtopics.net/kki5brbqLi~L9BmzlYbYgA "O fluxo de trabalhoIntegração de operações de segurança - Pesquisa de detecções é um fluxo de trabalho de alto nível independente de integrações. Ele usa as consultas configuradas para pesquisar um conjunto de observáveis com base nas integrações configuradas que oferecem suporte à capacidade. Use-o para atender a uma integração como Splunk ou Elasticsearch.") executa a pesquisa de detecções. Este fluxo de trabalho aceita uma lista de observáveis, encontra capacidades de implementação, cria as consultas baseadas nas configurações de pesquisa de detecções e executa as pesquisas baseadas no fluxo de trabalho configurado.

As pesquisas de detecções ajudam os analistas a determinar a predominância de uma ameaça ao longo do tempo. Você pode selecionar observáveis individuais ou múltiplos e o intervalo de datas para sua pesquisa de um incidente de segurança. Os resultados são incluídos nas listas relacionadas [Detecções](https://servicenow-prod.fluidtopics.net/68ccWUHPup4WnDxIBsXgxg#automatic-sightings-searches-in-misp "Habilite a pesquisa de detecções em MISP para ser executada automaticamente para que o fluxo de trabalho Integração de Operações de segurança - Pesquisa de detecções seja acionado sempre que novos observáveis forem associados a um incidente de segurança.")de incidentes de segurança, [Resultados](https://servicenow-prod.fluidtopics.net/XpXom3c2D4diVJli8xhfcg "Você pode revisar os resultados da pesquisa de detecções em busca de indicadores maliciosos internos e externos.")da pesquisa de [detecções e Detalhes da pesquisa](https://servicenow-prod.fluidtopics.net/UgLFbvqjIUZZbGImgRqOKA "Revise os detalhes agregados de todas as pesquisas de detecções.") de detecções.

Ao começar a analisar um incidente, você pode configurar seu Now Platform para [executar automaticamente uma pesquisa de detecções](https://servicenow-prod.fluidtopics.net/68ccWUHPup4WnDxIBsXgxg#automatic-sightings-searches-in-misp "Habilite a pesquisa de detecções em MISP para ser executada automaticamente para que o fluxo de trabalho Integração de Operações de segurança - Pesquisa de detecções seja acionado sempre que novos observáveis forem associados a um incidente de segurança.") ou [executar manualmente uma pesquisa de detecções de observável](https://servicenow-prod.fluidtopics.net/68ccWUHPup4WnDxIBsXgxg#perform-a-manual-sighting-search-in-misp "Selecione observáveis individuais ou múltiplos e execute uma pesquisa de detecções manual na aplicação Now Platform MISP integration for Security Operations para determinar a predominância de uma ameaça ao longo do tempo.") para identificar outros usuários em sua organização que foram afetados pelo mesmo ataque de phishing.

## Habilitar pesquisas de detecções automáticas no MISP {#ariaid-title2}

Habilite a pesquisa de detecções em MISP para ser executada automaticamente para que o fluxo de trabalho Integração de Operações de segurança - Pesquisa de detecções seja acionado sempre que novos observáveis forem associados a um incidente de segurança.

### Antes de Iniciar

Verifique se o [Perfil de configuração de pesquisa de detecções para MISP](https://servicenow-prod.fluidtopics.net/NgFGtyTK3pMnOoUjRfsgNQ "Configure o Now Platform para fazer pesquisas de detecções para observáveis na instância MISP. Com essas informações, você pode determinar com que frequência as ameaças ocorrem.") está ativo.

Função necessária: sn_si.analyst

### Por Que e Quando Desempenhar Esta Tarefa

Se você habilitar [a capacidade de pesquisa de detecções seja executada automaticamente no MISP configuração de integração](https://servicenow-prod.fluidtopics.net/hEtQf9HnTr2ssVcV0XeGoA "Revise as configurações de MISP integration for Security Operations e modifique as propriedades do sistema padrão para adequá-las ao seu ambiente."), a pesquisa de detecções em MISP será acionada quando novos observáveis forem associados a um incidente de segurança. Por padrão, a opção Executar pesquisa de detecções automaticamente quando novos observáveis estão associados ao incidente de segurança está habilitada.

### Procedimento

1. Navegar até TodosIncidente de segurançaMostrar todos os incidentes.
2. Selecione o incidente de segurança que contém os observáveis que você deseja exibir nos dados de pesquisa de detecções MISP.
3. Revise as anotações de trabalho depois que novos observáveis forem associados ao incidente de segurança.  
   Uma anotação de trabalho é publicada quando o [fluxo de trabalho Integração de Operações de segurança - Pesquisa](https://servicenow-prod.fluidtopics.net/kki5brbqLi~L9BmzlYbYgA "O fluxo de trabalhoIntegração de operações de segurança - Pesquisa de detecções é um fluxo de trabalho de alto nível independente de integrações. Ele usa as consultas configuradas para pesquisar um conjunto de observáveis com base nas integrações configuradas que oferecem suporte à capacidade. Use-o para atender a uma integração como Splunk ou Elasticsearch.") de detecções é acionado. O exemplo a seguir mostra a seção de anotações de trabalho.
4. Exiba as informações agregadas de observáveis que são vistos em todos os eventos (global) e categorizados por suas detecções internas ou externas após a conclusão da execução do fluxo de trabalho.  
   Exiba as informações nas listas relacionadas [Detecções](https://servicenow-prod.fluidtopics.net/68ccWUHPup4WnDxIBsXgxg#automatic-sightings-searches-in-misp__table_pxj_2dl_kqb), [Resultados](https://servicenow-prod.fluidtopics.net/XpXom3c2D4diVJli8xhfcg "Você pode revisar os resultados da pesquisa de detecções em busca de indicadores maliciosos internos e externos.") da pesquisa de detecções e [Detalhes da pesquisa](https://servicenow-prod.fluidtopics.net/UgLFbvqjIUZZbGImgRqOKA "Revise os detalhes agregados de todas as pesquisas de detecções.") de detecções.O exemplo a seguir mostra o registro de pesquisa de detecções que foi criado na lista relacionada Detecções. {#automatic-sightings-searches-in-misp__table_pxj_2dl_kqb__entry__2}

   | Campo | Descrição |
   |-|-|
   | Criação | Data e hora em que o registro de pesquisa de detecções foi criado. |
   | Observável | Observável pesquisado pela consulta. |
   | Contagem de detecções | Contagem de detecções internas e externas. |
   | Origem | Origem do observável. Se o observável for de uma organização MISP, o registro será precedido pelas palavras `MISP`. |
   | É local | Status se a detecção foi relatada por um usuário interno. |
   | Link de pesquisa de detecção | Link de pesquisa de detecções na instância MISP. |
   | Resumo | Tipo de detecções associadas ao registro. Os três tipos de Detecções são Detecção, Falso-positivo e Expiração. A coluna Resumo aparece somente quando o MISP integration for Security Operations está instalado. Se forem exibidas origens diferentes de MISP, a entrada da coluna Resumo estará vazia para esse registro. |
   [Tabela 1. Registro de pesquisa de detecções]

   {#automatic-sightings-searches-in-misp__table_pxj_2dl_kqb}

## Executar uma pesquisa de detecções manual em MISP {#ariaid-title3}

Selecione observáveis individuais ou múltiplos e execute uma pesquisa de detecções manual na aplicação Now Platform MISP integration for Security Operations para determinar a predominância de uma ameaça ao longo do tempo.

### Antes de Iniciar

* [Revise MISP função e permissões do usuário](https://servicenow-prod.fluidtopics.net/aXZ68il0rouDgM7guAcE9A "Revise as funções de usuário necessárias na integração MISP integration for Security Operations.") para usar os MISP recursos bidirecionais.
* Função necessária: sn_si.analyst
{#perform-a-manual-sighting-search-in-misp__ul_avq_wbk_mqb}

### Procedimento

1. Navegar até TodosIncidente de segurançaMostrar todos os incidentes.
2. Selecione o incidente de segurança que contém os observáveis para os quais você deseja executar a pesquisa de detecções MISP.
3. Clique em Mostrar todas as listas relacionadas e na guia Observáveis associados.
4. Selecione o observável e, no menu Ações, clique em Executar Pesquisa de detecções.  
   Você pode selecionar vários observáveis para uma pesquisa de detecções.  
   A caixa de diálogo Executar pesquisa de detecções é aberta.
5. Especifique o intervalo de datas para pesquisar os dados de pesquisa de detecções.  
   {#perform-a-manual-sighting-search-in-misp__table_qd2_myl_kqb__entry__2}

   | Campo | Descrição |
   |-|-|
   | Último | Número de horas ou dias anteriores à criação do incidente a ser pesquisado. O padrão é 7 dias. O limite é de 99 horas ou dias. |
   | entre | Intervalo de datas a serem pesquisadas. As datas padrão são as seguintes: * A data e a hora em que o incidente foi criado. * A data e a hora que são sete dias antes da abertura do incidente. {#perform-a-manual-sighting-search-in-misp__ul_gzt_4yl_kqb} |
   [Tabela 2. Caixa de diálogo Executar pesquisa de detecções]

   {#perform-a-manual-sighting-search-in-misp__table_qd2_myl_kqb}
6. Clique em Pesquisar.  
   O exemplo a seguir mostra os resultados da pesquisa de detecções manual nas anotações de trabalho.  

### Resultado

Um registro de pesquisa de detecções é criado. Depois que a execução do fluxo de trabalho for concluída, você poderá exibir as informações agregadas de observáveis que são vistos em todos os eventos (global) e categorizados por suas detecções internas ou externas. Os dados agregados e de detecções associados são exibidos no incidente de segurança nas listas relacionadas [Detecções](https://servicenow-prod.fluidtopics.net/68ccWUHPup4WnDxIBsXgxg#automatic-sightings-searches-in-misp__fig_m3s_lgk_kqb), [Resultados](https://servicenow-prod.fluidtopics.net/XpXom3c2D4diVJli8xhfcg "Você pode revisar os resultados da pesquisa de detecções em busca de indicadores maliciosos internos e externos.")da pesquisa de [detecções e Detalhes da pesquisa](https://servicenow-prod.fluidtopics.net/UgLFbvqjIUZZbGImgRqOKA "Revise os detalhes agregados de todas as pesquisas de detecções.") de detecções.

## Relatar detecções para MISP {#ariaid-title4}

Relate detecções de dados de ameaças para que você possa reagir a falsos positivos em seus dados e aumentar sua conscientização quando ocorrer uma ameaça positiva verdadeira. Você também pode adicionar uma data de expiração para um observável ou atributo específico.

### Antes de Iniciar

* [Revise MISP função e permissões do usuário](https://servicenow-prod.fluidtopics.net/aXZ68il0rouDgM7guAcE9A "Revise as funções de usuário necessárias na integração MISP integration for Security Operations.") para usar os MISP recursos bidirecionais.
* Função necessária: sn_si.analyst
{#report-sightings-to-misp__ul_avq_wbk_mqb_1}

### Por Que e Quando Desempenhar Esta Tarefa

O MISP integration for Security Operations permite que você relate detecções para MISP globalmente em todos os eventos. Para relatar uma detecção para um evento específico, você deve usar a instância MISP e relatar a detecção localmente.

Para relatar uma detecção para MISP, o observável ou o atributo deve estar disponível na instância MISP.

### Procedimento

1. Navegar até TodosIncidente de segurançaMostrar todos os incidentes.
2. Selecione o incidente de segurança que contém os observáveis para os quais você deseja relatar as detecções para MISP.
3. Clique em Mostrar todas as listas relacionadas e na lista relacionada Detecções.
4. Selecione o observável e, no menu Ações, selecione uma das seguintes opções.

   | Opção | Descrição |
   | MISP: relatar detecções de observável | Relate o observável como avistado para MISP. Se o observável estiver associado a vários eventos, ele será atualizado em todos os eventos. |
   | MISP: relatar observável como falso-positivo | Relate o observável como um falso-positivo para MISP. |
   | MISP: relatar observável como expirado | Relate o observável como expirado para MISP. |
   |-|-|

   {#report-sightings-to-misp__choicetable_zg4_qqm_kqb}  
   Se você selecionar observáveis que não são específicos de uma origem MISP, o menu Ações mostrará a contagem de origens MISP relevantes. O exemplo a seguir mostra quatro de oito observáveis como relevantes para MISP.O exemplo a seguir mostra o menu de ações e os observáveis relevantes para envio.Figura 1. Menu Ações que mostra os observáveis relevantes para envio
5. **Opcional:** Se você selecionou a opção MISP: Relatar detecções de observável, preencha os campos da caixa de diálogo Relatar detecções de observável ao MISP.  
   {#report-sightings-to-misp__table_ifq_lhn_kqb__entry__2}

   | Campo | Descrição |
   |-|-|
   | Origem | Campo de origem que corresponde à origem MISP da detecção. |
   | Data | Campo de data que corresponde à data em que o observável foi avistado. Se a data estiver vazia, a data e hora atuais serão preenchidas em MISP. |
   [Tabela 3. Caixa de diálogo Relatar vista observável para MISP]

   {#report-sightings-to-misp__table_ifq_lhn_kqb}

   O exemplo a seguir mostra como navegar até a lista relacionada Detecções no incidente de segurança. Nessa lista, você pode selecionar um observável e relatar a detecção de observável para MISP. A mensagem de sucesso mostra que a detecção foi enviada com sucesso para MISP.
   Figura 2. Relata detecções de observável ao MISP
   1. Clique em Relatar detecções.
   {#report-sightings-to-misp__substeps_s1s_phn_kqb}
6. **Opcional:** Se você selecionou a opção MISP: Relatar observável como falso-positivo, preencha os campos da caixa de diálogo Relatar observável como falso-positivo para MISP.  
   {#report-sightings-to-misp__table_wsb_whn_kqb__entry__2}

   | Campo | Descrição |
   |-|-|
   | Origem (opcional) | Campo de origem que corresponde à origem MISP. Use este campo para declarar o observável como um falso-positivo. |
   | Data | Campo de data que corresponde à data em que o observável foi identificado como um falso-positivo. Se a data estiver vazia, a data e hora atuais serão preenchidas em MISP. |
   [Tabela 4. Caixa de diálogo Relatar observável como falso-positivo para MISP]

   {#report-sightings-to-misp__table_wsb_whn_kqb}
   1. Clique em Relatar falso-positivo.
   {#report-sightings-to-misp__substeps_w1p_tqn_kqb}
7. **Opcional:** Se você selecionou a opção MISP: Relatar observável como expirado, preencha os campos da caixa de diálogo Relatar expiração do observável para MISP.  
   {#report-sightings-to-misp__table_ic5_1rn_kqb__entry__2}

   | Campo | Descrição |
   |-|-|
   | Origem | Campo de origem que corresponde à origem MISP. Use este campo para definir um observável como expirado. |
   | Data | Campo de data que corresponde à data em que o observável expirou. Se a data estiver vazia, a data e hora atuais serão preenchidas em MISP. |
   [Tabela 5. Caixa de diálogo Relatar expiração do observável ao MISP]

   {#report-sightings-to-misp__table_ic5_1rn_kqb}
   1. Clique em Relatar expiração.
   {#report-sightings-to-misp__substeps_rcc_qrn_kqb}

### Resultado

As detecções foram atualizadas com sucesso para o servidor MISP.

