---
sourceDocument: Gestão de segurança do Xanadu
sourceDocumentLink: https://servicenow-prod.fluidtopics.net/r/pt-BR/xanadu/security-management

 Release :

    - xanadu

ft:locale :

    - pt-BR

ft:publication_title :

    - Gestão de segurança do Xanadu

ft:clusterId :

    - security

bundleId :

    - security

workflow :

    - Technology


---

# Definir um observável

# Definir um observável {#ariaid-title1}

* Versão de lançamento: Xanadu
* 
* Atualizado 1 de ago. de 2024
* 
* ![](https://www.servicenow.com/docs/portal-asset/ico-clock) 8 min. de leitura

Os observáveis podem ser recuperados da ingestão de feed programada ou do assistente de importação. No entanto, você pode criar observáveis, conforme necessário.

## Antes de Iniciar

Função necessária: sn_sec_tisc.analyst

## Procedimento

1. Navegar até EspaçosCentral de segurança de inteligência contra ameaçasBiblioteca de informações sobre ameaçasObserváveisTodos os observáveis.
2. Clique em Nova.
3. Selecione o tipo de observável.  
   O formulário de registro Criar novo observável é exibido.  
   Nota:  
   Sempre que você cria novos registros de objeto para observáveis, indicadores, entidades ou objetos, um registro de origem é criado e uma mensagem de aviso é exibida informando que o novo registro de objeto foi criado e o usuário é redirecionado para o registro agregado.
4. No formulário, preencha os campos.  
   Nota:  
   Sempre que você cria um novo observável ou exibe os observáveis existentes, o painel Anexos é exibido por padrão na exibição do formulário. Você pode clicar no ícone Anexos no menu contextual à direita ou ir para PreferênciasEspaços e desabilite Mostrar a barra lateral. Para obter mais informações, consulte [Configuração das preferências do Espaço do Next Experience](https://www.servicenow.com/docs/access?context=next-experience-workspace-preferences&version=xanadu&pubname=xanadu-platform-user-interface&ft:locale=en-US).
   {#define-an-observable__table_hmw_qzm_2yb__entry__2}

   | Campo | Descrição |
   |-|-|
   | Valor | O valor (por exemplo, endereço IP ou hash) associado ao observável. |
   | Descrição | Descrição do registro do observável. |
   | Autor | Insira o nome. |
   | Tipo | O tipo de classificação de observável, como endereço IP, nome de domínio, artefato, diretório, arquivo ou hash. Por padrão, isso é exibido quando você seleciona o novo registro. |
   | Status | O status ativo ou inativo do observável. |
   | Fases de ataque | Representa a fase de ataque em uma cadeia de eliminação, como LM, MITRE ATT\&CK. |
   | TLP | Valor exclusivo que indica a configuração de confidencialidade dos dados por TLP. |
   | Reputação | Especifica a reputação mal-intencionada do observável. |
   | Status | Insira o status do observável, se ativo ou inativo. |
   | Pontuação de ameaça | Indica a pontuação de ameaça para esse observável. |
   | Tempo de expiração | Especifica o tempo de expiração do registro do observável. |
   | Origem | Especifica a origem da ameaça a partir da qual este registro é criado. |
   | Confiança | Insira a confiança para este registro de observável. A propriedade de confiança identifica a confiança que o criador tem na exatidão de seus dados. O valor de confiança DEVE ser um número no intervalo de 0 a 100. |
   | Impedir atualizações do sistema | Definir este sinalizador como verdadeiro impedirá que o sistema substitua valores de campos no registro. |
   | É falso-positivo | Um sinalizador booliano que indica se o observável foi identificado como falso-positivo. |
   [Tabela 1. Seção de detalhes]

   {#define-an-observable__table_hmw_qzm_2yb} {#define-an-observable__table_ltn_cgc_j1c__entry__2}

   | Campo | Descrição |
   |-|-|
   | Resolve para | Especifica uma lista de referências a um ou mais endereços IP ou nomes de domínio para os quais o nome de domínio é resolvido. |
   | É FQDN | Um nome de domínio totalmente qualificado (FQDN) é o endereço completo de um host ou computador da Internet. Ele fornece sua localização exata no sistema de nomes de domínio (DNS), especificando o nome do host, o nome do domínio e o domínio de nível superior (TLD). |
   [Tabela 2. Atributos]

   {#define-an-observable__table_ltn_cgc_j1c} {#define-an-observable__table_cjy_mkc_j1c__entry__2}

   | Campo | Descrição |
   |-|-|
   | Nível de ameaça | Indica o nível de ameaça do registro do observável. |
   | Visto pela primeira vez | A hora em que este registro observável foi visto pela primeira vez executando atividades mal-intencionadas. |
   | Gravidade da ameaça | Indica a gravidade da ameaça do registro do observável. |
   | Visto pela última vez | A hora em que este registro de observável foi visto pela última vez executando atividades mal-intencionadas. |
   | Categorias de uso | Categorias nas quais o observável se enquadra, como botnet ou phishing. |
   | Fases de ataque | Representa a fase de ataque em uma cadeia de eliminação, como LM, MITRE ATT\&CK. |
   | Contexto adicional | Adicione qualquer contexto adicional. |
   | Origens | Especifica a origem da ameaça a partir da qual este registro é criado. |
   [Tabela 3. Informações adicionais]

   {#define-an-observable__table_cjy_mkc_j1c}  
   Importante:  
   Pontuação relatada pela origem: este campo contém o valor agregado das pontuações de ameaça relatadas pelas origens das quais o observável é ingerido. Para ver este campo no formulário de registro do observável, você deve adicioná-lo manualmente, pois ele não está disponível por padrão.
   {#define-an-observable__table_b23_wjn_2yb__entry__2}

   | Campo | Descrição |
   |-|-|
   | Resolve para | Especifica uma lista de referências a um ou mais endereços IP ou nomes de domínio para os quais o nome de domínio é resolvido. |
   | É FQDN | Um nome de domínio totalmente qualificado (FQDN) é o endereço completo de um host ou computador da Internet. Ele fornece sua localização exata no sistema de nomes de domínio (DNS), especificando o nome do host, o nome do domínio e o domínio de nível superior (TLD). |
   [Tabela 4. Atributos]

   {#define-an-observable__table_b23_wjn_2yb}  
   Nota:  
   Os atributosResolve para e É FQDN são aplicáveis somente ao tipo Nome de domínio de observáveis.
   {#define-an-observable__table_bq3_ykh_ryb__entry__2}

   | Nome de Atributo | Tipos de Atributo |
   |-|-|
   | Artefato | * Chave de descriptografia * Algoritmo de criptografia * Hash MD5 * Tipo de MIME * Hash SHA1 * Hash SHA256 * Hash SHA512 * URL {#define-an-observable__ul_vpp_zkh_ryb} |
   | Número do AS | * Nome * RIR {#define-an-observable__ul_gsb_2lh_ryb} |
   | Diretório | * Hora de criação do diretório * Hora do último acesso ao diretório * Hora da última modificação do diretório * Caminho codificado {#define-an-observable__ul_ynz_flh_ryb} |
   | Nome do domínio | * É FQDN * Resolve para {#define-an-observable__ul_nsy_nlh_ryb} |
   | Endereço de e-mail | * Nome de exibição * Corpo do E-mail * Destinatários de e-mail Cco * Destinatários de e-mail Cc * Destinatários de e-mail Para * Remetente do e-mail * Assunto do E-mail * Data de envio {#define-an-observable__ul_hys_qlh_ryb} |
   | Arquivo | * Informações adicionais * Nome do arquivo codificado * Hora de criação do arquivo * Hora do último acesso ao arquivo * Hora da última modificação do arquivo * Número Mágico do Nome do Arquivo * Hash MD5 * Tipo de MIME * Hash SHA1 * Hash SHA256 * Hash SHA512 {#define-an-observable__ul_u1r_mmh_ryb} |
   | Endereço IPv4 | * Número do AS * Endereço MAC {#define-an-observable__ul_atj_tmh_ryb} |
   | CIDR de IPv4 | * Número do AS * Endereço MAC {#define-an-observable__ul_fdh_m4h_ryb} |
   | Endereço de IPv6 | * Número do AS * Endereço MAC {#define-an-observable__ul_vkm_m4h_ryb} |
   | CIDR de IPv6 | * Número do AS * Endereço MAC {#define-an-observable__ul_z4s_m4h_ryb} |
   | Rede | * Bytes de destino * Contagem de pacotes de destino * Porta de Destino * Hora de término * Tamanho do corpo da mensagem HTTP * Cabeçalho da solicitação HTTP * Método de solicitação HTTP * Valor da solicitação HTTP * Versão da solicitação HTTP * Byte de código ICMP * Byte de tipo ICMP * Está ativo na rede * É bloqueio de soquete * É escuta de soquete * Protocolos de rede * Família de endereços de soquete * Descritor de soquete * Identificador de soquete * Opções de soquete * Contagem de bytes de origem do tipo de soquete * Contagem de pacotes de origem * Porta de Origem * Hora de início * Sinalizadores de destino de TCP * Sinalizadores de origem de TCP {#define-an-observable__ul_xvl_44h_ryb} |
   | Processo | * ASLR habilitado * Linha de comando * Diretório de trabalho atual (CWD) * DEP habilitada * Variáveis do Ambiente * Está oculto * SID do responsável * ID do Processo * Prioridade * Hora de criação do processo * Descrições dos serviços * Nome de exibição do serviço * Nome do Grupo de serviço * Nome do serviço * Tipo de início do serviço * Tipo de serviço de status do serviço * Informação de inicialização * Nível de integridade do Windows * Título da janela {#define-an-observable__ul_alk_hph_ryb} |
   | Software | * Enumeração de plataforma comum (CPE) * Idiomas compatíveis * Identificação de software (SWID) * Versão do fornecedor {#define-an-observable__ul_pcw_34h_ryb} |
   | Conta de usuário | * Hora de criação da conta * Hora de vencimento da conta * Login da conta * Tipo de Conta * Informações adicionais * Pode escalar privilégios * Hora da última mudança de credenciais * Nome para exibição * Hora do primeiro login * É conta desabilitada * É privilegiado * É conta de serviço * Hora do último login * ID do Usuário {#define-an-observable__ul_y3l_ynh_ryb} |
   | Chave de Registro do Windows | * Chave modificada * Valor do registro de tempo * Contagem de subchaves {#define-an-observable__ul_tfk_wnh_ryb} |
   | Certificado X.509 | * Informações adicionais * Identificador de chave de autoridade * Restrições básicas * Políticas de certificação * Pontos de distribuição de CRL * Uso de chave estendido * Inibir qualquer política * Emissor * Nome alternativo do emissor * É autoassinado * Uso de chave * Restrições de nome * Restrições de política * Mapeamentos de políticas * Uso de chave privada válido a partir de * Uso de chave privada válido até * Algoritmo de assinatura * Assunto * Nome Alternativo do Assunto * Atributos do diretório de assunto * Identificador de chave do assunto * Algoritmo de chave pública do assunto * Expoente de chave pública do assunto * Módulo de chave pública do assunto * Válido de * Válido Até * Versão {#define-an-observable__ul_m5q_1nh_ryb} |
   [Tabela 5. Atributos de tipo de observável]

   {#define-an-observable__table_bq3_ykh_ryb} {#define-an-observable__table_mmx_bkn_2yb__entry__2}

   | Campo | Descrição |
   |-|-|
   | Anotações | Adicione anotações adicionais para um registro de observável. |
   [Tabela 6. Informações]

   {#define-an-observable__table_mmx_bkn_2yb}
5. Clique em Salvar.  
   Depois de salvar, uma mensagem de aviso será exibida indicando que Um novo registro de observável foi criado. Clique em Continuar para editar o registro e criar novos relacionamentos.
6. Clique em "Continuar".  
   Importante:  
   Depois de criar um novo registro de observável, a caixa de seleção Impedir atualizações do sistema será exibida.

   Marque esta caixa de seleção para impedir atualizações do sistema depois que o observável, o indicador ou os registros de objetos STIX forem criados.
   {#define-an-observable__table_jdy_2kn_2yb__entry__2}

   | Campo | Descrição |
   |-|-|
   | Marcadores ||
   | Selecionar marcadores | Selecione os marcadores associados a um observável. |
   | Adicionar marcadores | Adicionar novos marcadores. |
   | Taxonomias ||
   | Selecionar taxonomia | Selecione a taxonomia associada a um observável. |
   | Adicionar valores de taxonomia | Adicione os valores de taxonomia associados a um observável. |
   [Tabela 7. Marcadores e taxonomias]

   {#define-an-observable__table_jdy_2kn_2yb} {#define-an-observable__table_fv1_skn_2yb__entry__2}

   | Campo | Descrição |
   |-|-|
   | Os detalhes dos registros de origem de um observável são exibidos, se houver. ||
   [Tabela 8. Registros de Origem]

   {#define-an-observable__table_fv1_skn_2yb}
{#define-an-observable__steps_vyt_hjd_gv}

## O que Fazer Depois

A tabela a seguir lista os registros relacionados aos observáveis:{#define-an-observable__table_svf_lcn_2yb__entry__2}

| Lista relacionada | Descrição |
|-|-|
| Observável | Lista de observáveis relacionados a este observável. Nota: Esta seção também contém os possíveis relacionamentos entre dois observáveis. Para obter mais informações, consulte [Confirmar possível relacionamento observável-observável](https://servicenow-prod.fluidtopics.net/kHU6X0wyzTGdLFPh5tytQA "Use esta seção para confirmar os relacionamentos entre os observáveis.")e consulte [Definir relacionamentos observável-observável](https://servicenow-prod.fluidtopics.net/ODyw_gTk_Nd3fm2Zuu1JyQ "Defina relacionamentos entre observáveis.") para obter os relacionamentos confirmados entre os dois observáveis. |
| Indicadores | Lista de indicadores relacionados a este observável. |
| Padrões de ataque | Lista de padrões de ataque relacionados a este observável. |
| Campanhas | Liste as campanhas relacionadas a este observável. |
| Infraestrutura | Liste a infraestrutura, como sistemas, serviços de software e quaisquer recursos físicos ou virtuais associados que estejam relacionados a este observável. |
| Conjuntos de intrusão | Liste os conjuntos de intrusão, como um conjunto de comportamentos adversários e recursos com propriedades comuns que estão relacionados a este observável. |
| Malware | Liste os registros de origem de malware que estão relacionados a este observável. |
| Agentes da ameaça | Liste os agentes de ameaça que estão relacionados a este observável. |
| Eventos de ameaça | Liste os eventos de ameaça relacionados a este observável. |
| Vulnerabilidades | Se o observável for um endereço IP, esta lista mostrará todos os recursos (itens de configuração) que tenham um endereço IP correspondente relacionado a este observável. |
[Tabela 9. Registros relacionados]

{#define-an-observable__table_svf_lcn_2yb}  
Nota:  
1. Você pode vincular e desvincular os registros relacionados associados a este objeto. Para obter mais informações, consulte [Vincular registros relacionados a informações sobre ameaças](https://servicenow-prod.fluidtopics.net/sbb812pqL9ymgk_QZR_XUA "Vincule os registros relacionados aos objetos de inteligência de ameaças correspondentes.").
2. Além disso, na seção Registros relacionados, você pode confirmar os relacionamentos entre dois observáveis usando a seção Possíveis relacionamentos disponível na exibição de formulário de observáveis. Para obter mais informações sobre, consulte [Confirmar relacionamentos potenciais de registros relacionados](https://servicenow-prod.fluidtopics.net/RMfWJI7dbH5tPt48JS0yEg "Confirme os relacionamentos entre os dois SDOs.").
3. Você pode adicionar observáveis a casos. Para obter mais informações, consulte [Adicionar ao caso](https://servicenow-prod.fluidtopics.net/L2fvKMV40A5CJfxAyFjrJA "Adicione observáveis, indicadores ou outros objetos ao caso.").
4. Você também pode executar ações de aprimoramento para observáveis. Para obter mais informações, consulte [Executar ações de aprimoramento em um caso](https://servicenow-prod.fluidtopics.net/IplJC_NBUlYaXjrJ50TUPw "Use esta seção para entender como as ações de aprimoramento são realizadas em caso(s).").
{#define-an-observable__ol_pmd_bj3_pzb}

