---
sourceDocument: Gestão de segurança do Xanadu
sourceDocumentLink: https://servicenow-prod.fluidtopics.net/r/pt-BR/xanadu/security-management

 Release :

    - xanadu

ft:locale :

    - pt-BR

ft:publication_title :

    - Gestão de segurança do Xanadu

ft:clusterId :

    - security

bundleId :

    - security

workflow :

    - Technology


---

# Aprimoramento automatizado de IOC

# Aprimoramento automatizado de IOC {#ariaid-title1}

* Versão de lançamento: Xanadu
* 
* Atualizado 1 de ago. de 2024
* 
* ![](https://www.servicenow.com/docs/portal-asset/ico-clock) 1 min. de leitura

Saiba como automatizar o enriquecimento de IOCs usando fluxos quando eles corresponderem a um determinado critério.

## Antes de Iniciar

Função necessária:

* Administrador do sistema (exibir, criar ou editar)
* sn_sec_tisc.admin (exibição)
{#tisc-ioc-enrichment__ul_hpp_fbn_bcc}

## Por Que e Quando Desempenhar Esta Tarefa

Automatizar o enriquecimento de gatilhos de IOC somente quando:

* o tipo do observável é um nome de domínio, endereço IPv4 ou endereço IPv6.
* o observável está em um estado processado.
* o observável não tem os marcadores aprimorados ou Ignorar aprimoramento.
{#tisc-ioc-enrichment__ul_itn_ydn_bcc}

## Procedimento

1. Navegar até TodosCentral de segurança de inteligência contra ameaçasAdministração.
2. Selecionar Fluxos Automatizados.
3. Selecione o link de ação Aprimoramento de IOC automatizado para exibir os detalhes da regra respectiva no Flow Designer.
4. Exiba a ação do Flow Designer para o seguinte gatilho:  

       Observable Updated where (Type is Domain Name, or Type is IP address (V4), or Type is IP address (V6); and Processing Status is Processed; and TISC Tags does not contain Enriched, or TISC Tags does not contain Skip Enrichment, or TISC Tags does not contain Potential New Threat)

5. Se o observável for um endereço IPv4 ou IPv6 e estiver dentro de um intervalo CIDR permitido:
   1. Adicione o observável à lista de permissões.
   2. Atualize os marcadores de observáveis para Ignorar aprimoramento.
   3. Encerre o fluxo para este observável.
   {#tisc-ioc-enrichment__substeps_msj_lhn_bcc}
6. Caso contrário, aprimore os dados do observável com os recursos disponíveis:
   1. Execute pesquisa de ameaças e pesquisa de detecções para coletar informações adicionais sobre o observável.
   2. Atualize o observável com dados aprimorados.
   3. Adicione um marcador Aprimorado para indicar que o IOC foi processado.
   {#tisc-ioc-enrichment__substeps_u2x_23n_bcc}
7. Além disso, se a reputação dos observáveis estiver limpa, então:
   1. Marque o observável como falso-positivo e inativo.
   {#tisc-ioc-enrichment__substeps_s1k_r3n_bcc}
8. Else, se a reputação do observável for desconhecida
   1. Adicione o marcador Não ameaça potencial e aprimorado para indicar que não é uma ameaça.

   {#tisc-ioc-enrichment__substeps_otl_1jn_bcc}  

