---
sourceDocument: Gestão de segurança do Xanadu
sourceDocumentLink: https://servicenow-prod.fluidtopics.net/r/pt-BR/xanadu/security-management

 Release :

    - xanadu

ft:locale :

    - pt-BR

ft:publication_title :

    - Gestão de segurança do Xanadu

ft:clusterId :

    - security

bundleId :

    - security

workflow :

    - Technology


---

# Feeds de inteligência contra ameaças

# Feeds de inteligência contra ameaças {#ariaid-title1}

* Versão de lançamento: Xanadu
* 
* Atualizado 1 de ago. de 2024
* 
* ![](https://www.servicenow.com/docs/portal-asset/ico-clock) 10 min. de leitura

Use Feeds de inteligência contra ameaças para adicionar, editar ou remover fontes de dados de feed de Inteligência contra ameaças.

Os feeds de fonte de dados estão disponíveis no Catálogo de informações sobre ameaças na seção Integrações.

O catálogo de feeds de inteligência contra ameaças foi criado para mostrar as fontes de dados de feed disponíveis na forma de blocos e tem a capacidade de filtrar, pesquisar e navegar até os detalhes da configuração de origem e executar várias ações.

## Todos os Feeds {#threat-intelligence-feeds__section_v1z_dy2_dbg}

O sistema base inclui uma série de cartões para cada um dos feeds que você pode habilitar e usar.

Os feeds podem ser exibidos navegando até EspaçosCentral de segurança de inteligência contra ameaçasIntegraçõesFeeds de informações sobre ameaçasTodos os Feeds.

## Ações na exibição Todos os feeds {#threat-intelligence-feeds__section_flz_r2c_nzb}

A seção Todos os feeds permite que você execute as ações a seguir.{#threat-intelligence-feeds__table_ols_yx1_nzb__entry__2}

| Ação | Descrição |
|-|-|
| Todos | Use este menu suspenso para filtrar feeds com base no estado atual. Você pode filtrar com base nos seguintes estados: * Todos: exibe todos os feeds da página. Esta é a opção padrão. * Habilitado: exibe todos os feeds que estão em um estado habilitado. * Desabilitado: exibe todos os feeds que estão em um estado desabilitado. * Rascunho: exibe todos os feeds que estão em estado de rascunho. {#threat-intelligence-feeds__ul_fpp_lz1_nzb} |
| ![Exibição de cartão]() | Use esta ação para exibir todos os feeds na forma de cartões. |
| ![Exibição de lista]() | Use esta ação para exibir todos os feeds na forma de uma exibição de lista. |
| ![Atualizar]() | Use esta ação para atualizar a página. |
| ![Classificar]() | Use esta ação para classificar todas as integrações com base no seguinte: * Última modificação (recente) * Última modificação (mais antiga) * Nome (A-Z) * Nome (Z-A) {#threat-intelligence-feeds__ul_qlh_hz1_nzb} |
| Todos os itens | Use esta ação para filtrar e listar os blocos de feed de inteligência contra ameaças por tipo de origem ou tipo de feed. Tipo de origem: * Código aberto * Outra origem * Origem Premium {#threat-intelligence-feeds__ul_ebr_1zz_31c} Tipo de feed: * CSV * Feed personalizado * JSON * MISP * RSS * HTTPs do STIX * Texto {#threat-intelligence-feeds__ul_tth_dzz_31c} |
| Pesquisar no catálogo | Use esta ação para pesquisar feeds com base no nome e na descrição no catálogo. |
[Tabela 1. Ações na exibição de todas as integrações]

{#threat-intelligence-feeds__table_ols_yx1_nzb}

## Configurar nova fonte de dados do feed de inteligência contra ameaças {#threat-intelligence-feeds__section_vhv_gwt_tzb}

Para configurar uma nova fonte de dados de feed de inteligência contra ameaças, siga o procedimento:

1. Navegar até EspaçosCentral de segurança de inteligência contra ameaças.
2. Clique no ícone Integrações.
3. Selecionar Feeds de informações sobre ameaçasTodos os Feeds.
4. Clique em Configurar nova origem. Os vários tipos de feed são exibidos.

5. Selecione o respectivo tipo de feed. Por exemplo, MISP.
6. Clique em "Selecionar".
7. No formulário, preencha os campos.  
   {#threat-intelligence-feeds__table_z5f_tqd_pyb__entry__2}

   | Campo | Descrição |
   |-|-|
   | Nome | Insira um nome para o feed. |
   | Descrição | Descrição do feed. |
   | Tipo de feed | O tipo de feed. Por exemplo, MISP. Por padrão, este valor é exibido com base no tipo de feed que você selecionou no Catálogo. |
   | Logotipo | Anexe o logotipo do feed de origem. |
   | Setor | Selecione a categoria do setor, como Aeroespacial, Agrícola e assim por diante, para a qual a fonte de dados do feed se aplica. |
   | Tipo de Origem | Selecione o tipo de origem na lista de tipos de origem disponíveis. A lista de origens disponíveis é: * Governo * ISACs * Código aberto * Origem Premium * Outra origem {#threat-intelligence-feeds__ul_uql_rsd_pyb} |
   [Tabela 2. Criar nova fonte de dados]

   {#threat-intelligence-feeds__table_z5f_tqd_pyb}
   Preencha os campos na seção Configuração, conforme apropriado.{#threat-intelligence-feeds__table_czj_zqd_pyb__entry__2}

   | Campo | Descrição |
   |-|-|
   | Período de expiração (dias) | Insira o período de expiração do feed em dias. Por exemplo, 180 dias. Nota: Quaisquer que sejam os dados ingeridos da origem, eles expirarão 180 dias após a ingestão. |
   | Usar Mensagem REST | Marque a caixa de seleção Usar Mensagem REST se precisar usar a funcionalidade Mensagem REST/Método REST fornecida por Now Platform. Se esta caixa de seleção não estiver marcada, a aplicação usará o endpoint fornecido em URL do endpoint REST para buscar os dados do feed. Para obter mais informações, consulte [Serviço web REST de saída](https://www.servicenow.com/docs/access?context=c_OutboundRESTWebService&version=xanadu&pubname=xanadu-api-reference&ft:locale=en-US) na documentação Now Platform. Nota: Os campos Mensagem REST e Método REST são obrigatórios ao selecionar a mensagem REST. |
   | Mensagem REST | Selecione o registro de Mensagem REST na lista de registros de mensagens REST que já estão configurados na instância. Para obter mais informações, consulte [Serviço web REST de saída](https://www.servicenow.com/docs/access?context=c_OutboundRESTWebService&version=xanadu&pubname=xanadu-api-reference&ft:locale=en-US) na documentação da Now Platform. Nota: Selecione este valor quando precisar exibir cabeçalhos específicos e definir os registros relacionados ao REST usando a opção de mensagem REST. |
   | Método REST | Selecione Método REST na lista de Métodos REST disponíveis configurados para a Mensagem REST selecionada. Para obter mais informações, consulte [Serviço web REST de saída](https://www.servicenow.com/docs/access?context=c_OutboundRESTWebService&version=xanadu&pubname=xanadu-api-reference&ft:locale=en-US) na documentação da Now Platform. |
   | Confiança | Defina a confiança de todos os registros aplicáveis que são ingeridos por meio deste feed específico. Nota: Defina a confiança entre 0 e 100 para esta origem. |
   | URL do endpoint REST | Insira a URL do endpoint REST em que os dados são hospedados pela fonte de dados. |
   | Autenticação Necessária | Marque esta caixa de seleção se a autenticação for necessária para sua nova fonte de dados. Nota: Adicione uma declaração mencionando que isso só se aplica quando a URL do endpoint REST estiver sendo usada para recuperar os dados. |
   | Tipo de autenticação | O tipo de autenticação do feed de origem. A seguir estão os tipos de autenticação que são configurados e provisionados no sistema de base para os usuários: * ID de API/Chave de API * ID da API/segredo da API * Chave de API * Chave de API/segredo de API * Nome de usuário da API/senha da API/chave da API * Autenticação básica {#threat-intelligence-feeds__ul_m1t_s4h_pyb} Nota: Os tipos de autenticação no sistema de base para o tipo de feed de origem personalizado são ID do cliente e Segredo do cliente. |
   | Cabeçalhos a serem passados com a solicitação | Todos os cabeçalhos a serem passados com as solicitações podem ser fornecidos em Mapeamento de cabeçalho de solicitação. O cabeçalho deve ser fornecido em par de chave-valor separado por dois pontos (':'). Cada par de valores de chave de cabeçalho deve ser fornecido em uma nova linha. Para fornecer parâmetros de autenticação como valores de cabeçalho, coloque o rótulo de autenticação necessário entre '${' e '}$'. Por exemplo, x-api-key:${Chave de API}$. |
   | Avançado | Marque esta caixa de seleção para definir o script de integração personalizado e o script do processador de relatório. Nota: Quando você marcar esta caixa de seleção, os campos Script de integração e Processador de relatório serão exibidos para você selecionar os scripts personalizados. |
   | Script de integração | O script de integração invoca uma chamada para a URL do endpoint REST usando os parâmetros de autenticação e os cabeçalhos conforme configurados no feed e, em seguida, o script busca os dados que estão disponíveis no feed específico. No sistema de base, a seguir estão as inclusões de scripts personalizados, que são provisionadas na aplicação para os scripts de integrações: * FeedDatasourceIntegrationBase * MITRESourceIntegration * RSSFeedDatasourceIntegration * SimpleFeedDatasourceIntegration * SimpleMISPFeedDatasourceIntegration {#threat-intelligence-feeds__ul_dfk_3yd_pyb} O script de integração padrão é baseado no tipo de feed selecionado. Por exemplo, se você selecionar o tipo de feed MISP, que é um formato padrão para processar e buscar os dados, o script de integrações será SimpleFeedDatasourceIntegration. Nota: Para os scripts de integração personalizada, você pode criar uma inclusão de script estendendo FeedDatasourceIntegrationBase e substituindo os métodos necessários. |
   | Processador de relatórios | O script do processador de relatório processa os dados obtidos do feed usando o script de integração. No sistema de base, a seguir estão as inclusões de scripts personalizados, que são provisionadas na aplicação para os scripts de integrações: * FeedDatasourceResponseProcessor * MITRECollectionDataProcessor * RSSFeedDatasourceResponseProcessor * SimpleFeedDatasourceResponseProcessor * SimpleMISPFeedDatasourceResponseProcessor * TAXIIV2CollectionDataProcessor {#threat-intelligence-feeds__ul_xqt_mcl_pyb} O processador de relatório padrão para STIX HTTPS é TAXIIV2CollectionDataProcessor. Por padrão, esta opção é exibida e você não pode modificar ou selecionar nenhum outro processador de relatório. |
   [Tabela 3. Configuração]

   {#threat-intelligence-feeds__table_czj_zqd_pyb}

   Preencha os campos na seção Programação, conforme apropriado.
   {#threat-intelligence-feeds__table_yt1_rrd_pyb__entry__2}

   | Campo | Descrição |
   |-|-|
   | Executar | Defina a frequência com que você deseja ingerir os registros. O feed será executado com base no intervalo de programação do trabalho. Os intervalos de trabalho disponíveis são: * Diariamente * Semanalmente * Mensalmente * Periodicamente * Uma vez * Sob demanda * Calendário comercial: início da entrada * Calendário comercial: fim da entrada {#threat-intelligence-feeds__ul_htc_jrh_pyb} Nota: Por padrão, a frequência é definida como Sob demanda. Para obter mais informações, consulte [Trabalhos agendados e como Executar automaticamente um script de sua escolha](https://www.servicenow.com/docs/access?context=t_ScheduleAScriptExecution&version=xanadu&pubname=xanadu-platform-administration&ft:locale=en-US). |
   | Buscar dados de | A data de início a partir da qual os dados precisaram ser obtidos. Este campo deve ser definido com a hora a partir da qual os dados precisam ser ingeridos da origem correspondente. Depois que este campo for definido, a próxima execução de ingestão buscará os dados do tempo configurado e as execuções de ingestão consecutivas buscarão dados incrementais. Por exemplo, a Origem está programada para ingerir os dados a cada hora. Se o usuário definir Buscar dados de como 12 de janeiro às 6h em 12 de janeiro às 9h30, o acionamento da ingestão em 12 de janeiro às 10h buscará os dados de 12 de janeiro às 6h a 12 de janeiro às 10h. A próxima ingestão que é acionada às 11h buscará somente os dados incrementais de 12 de janeiro às 10h a 12 de janeiro às 11h. Nota: Isso significa que as execuções programadas buscarão dados de forma incremental a partir da data especificada. |
   [Tabela 4. Agendamento]

   {#threat-intelligence-feeds__table_yt1_rrd_pyb}{#threat-intelligence-feeds__table_ctp_vrh_pyb__entry__2}

   | Campo | Descrição |
   |-|-|
   | Selecionar marcadores | Use os marcadores para anotar ou marcar registros que são ingeridos no sistema a partir desta origem. Comece a inserir o nome do marcador na barra de pesquisa para escolher os marcadores disponíveis na aplicação ou insira um novo nome de marcador e clique em Adicionar para atribuí-lo à origem. |
   [Tabela 5. Marcadores]

   {#threat-intelligence-feeds__table_ctp_vrh_pyb}
8. Clique na ação Salvar para armazenar e criar o feed.

   Os detalhes fornecidos são validados e, por padrão, o status dos feeds está desabilitado.
9. (Opcional) Clique na ação Salvar como rascunho para armazenar somente as configurações de feed como rascunho. Os usuários não podem habilitar um feed quando ele é salvo como rascunho.

   Se você não tiver certeza sobre os detalhes da configuração, poderá usar a opção Salvar como rascunho. Depois de obter os detalhes da configuração, você pode preencher as informações restantes na versão de rascunho e criá-la.
10. Para habilitar o feed, clique em Habilitar.  
    O feed foi habilitado com sucesso. Você também pode habilitar, desabilitar ou excluir um feed específico usando o menu Ações do bloco de feed necessário na página Catálogo ou Feeds de informações sobre ameaças.  
    Nota:  
    Se a Frequência de execução estiver definida como Sob demanda na seção Programação da página do formulário da fonte de dados, sempre que você habilitar a integração, um aviso de mensagem será exibido alertando os usuários de que agora eles habilitaram a origem com sucesso. Você deve mudar a frequência de execução para habilitar a configuração de origem para ingerir dados automaticamente.
11. Clique em Habilitar para habilitar o registro.  
    Depois que o registro da fonte de dados do feed estiver habilitado, você poderá executar o registro para executar a integração.  
    Nota:  
    O registro da fonte de dados é rotulado e indicado como habilitado. Da mesma forma, você pode desabilitar o feed da fonte de dados clicando no botão Desabilitar.
12. Clique em Excluir para excluir o registro da fonte de dados do feed.
13. Selecione a seção Executar integrações para verificar os detalhes da execução.

{#threat-intelligence-feeds__ol_yfj_vdh_ryb}  
Nota:  
O procedimento de configuração da fonte de dados de feed acima é o mesmo para todos os outros tipos de fonte de dados de feed, exceto para STIX TAXII. Para obter mais informações sobre como o STIX TAXII está configurado, consulte [Configurar um novo feed TAXII](https://servicenow-prod.fluidtopics.net/FbzddQk~noaCAcv7Q3g4IQ "Você pode manter feeds TAXII para compartilhar informações no formato STIX. Cada feed TAXII contém uma ou mais coleções TAXII.").

## Tipos de feeds de informações sobre ameaças {#threat-intelligence-feeds__section_grr_nwt_tzb}

Estes são os tipos de feeds de inteligência contra ameaças que podem ser configurados e habilitados:{#threat-intelligence-feeds__table_y2y_rnd_pyb__entry__2}

| Tipo | Descrição |
|-|-|
| Feeds TAXII | Feeds que estão disponíveis no formato Coleções STIX/TAXII. |
| HTTPS do STIX | Feeds de inteligência contra ameaças no formato STIX que podem ser acessados por meio de REST APIs no protocolo HTTPS. |
| MISP | Feeds que estão no MISP Formatar feeds. |
| Texto | Feeds que estão disponíveis como arquivos hospedados em formato de texto. Nota: O sistema analisará os arquivos em busca de URL, domínio, nome do arquivo, hashes e o endereço IP somente será extraído e nenhum outro tipo de observável será extraído. |
| CSV | Feeds que estão disponíveis como arquivos hospedados no formato CSV. Nota: O sistema analisará os arquivos em busca de URL, domínio, nome do arquivo, hashes e o endereço IP somente será extraído e nenhum outro tipo de observável será extraído. |
| JSON | Feeds que estão disponíveis como arquivos hospedados no formato JSON. Nota: O sistema analisará os arquivos em busca de URL, domínio, nome do arquivo, hashes e o endereço IP somente será extraído e nenhum outro tipo de observável será extraído. |
| RSS | Feeds que estão disponíveis no formato RSS. A aplicação armazenará os dados como registros de feed RSS. |
| Personalizado | Feeds que são configurados usando analisadores personalizados. Nota: O sistema analisará os arquivos em busca de URL, domínio, nome do arquivo, hashes e o endereço IP somente será extraído e nenhum outro tipo de observável será extraído. |
[Tabela 6. Feeds de inteligência contra ameaças]

{#threat-intelligence-feeds__table_y2y_rnd_pyb}

Para as próximas etapas do procedimento, consulte a respectiva seção para configurar cada tipo de feed específico. [Feeds de inteligência contra ameaças](https://servicenow-prod.fluidtopics.net/pFIVMvjGb75_Wa0tGcsYUg "Use Feeds de inteligência contra ameaças para adicionar, editar ou remover fontes de dados de feed de Inteligência contra ameaças.").
* **[Exibir feeds de informações sobre ameaças](https://servicenow-prod.fluidtopics.net/XYUgsavyH3XniGhGKG7b8Q)**   
  Esta seção apresenta os feeds de informações sobre ameaças que estão configurados no sistema de base.
* **[Noções básicas sobre STIX TAXII](https://servicenow-prod.fluidtopics.net/J4j2x3bI8HDoXCqtk44xqA)**   
  A Expressão de informações sobre ameaças estruturadas (STIX) é uma linguagem e um formato de serialização usados para trocar inteligência contra ameaças cibernéticas (CTI). O Trusted Automated Exchange of Intelligence Information (TAXII) é um protocolo usado para trocar inteligência contra ameaças cibernéticas (CTI) por HTTPS.

**Conceitos relacionados**   

* [Central de segurança de inteligência contra ameaças Catálogo](https://servicenow-prod.fluidtopics.net/iK5YXxzbeQYpGS4mwOTMSQ "O Catálogo Central de segurança de inteligência contra ameaças é uma lista selecionada de feeds de Inteligência contra ameaças e integrações de aprimoramento disponíveis na aplicação para você habilitá-los após adicionar as informações necessárias e programar o feed para ingerir automaticamente dados de Inteligência contra ameaças em uma frequência definida.")
* [Integrações de aprimoramento de TISC](https://servicenow-prod.fluidtopics.net/NfIwc8NiaHxBk5Pi84rONw "O sistema base Central de segurança de inteligência contra ameaças não inclui integrações pré-configuradas. Esta seção fornece instruções para configurar integrações ServiceNow e de terceiros.")
* [Referências de TISC API](https://servicenow-prod.fluidtopics.net/kIawwMqGUSkJoWEdyRz~Pw "A tabela a seguir fornece as referências de endpoints de API que ajudam nos aprimoramentos.")
* [Integrações de TISC](https://servicenow-prod.fluidtopics.net/cxnAmYIWAJnPVkvOy96RdA "Esta seção fornece instruções para configurar e habilitar as integrações de Inteligência contra ameaças.")

