Informations de déploiement à l’aide des MITRE-ATT&CK résultats de la recherche de menace

  • Rversion finale: Xanadu
  • Mis à jour 1 août 2024
  • 1 minute de lecture
  • Si vous n’avez pas activé le cumul automatique des MITRE-ATT&CK informations, vous pouvez le faire manuellement.

    Avant de commencer

    Rôle requis : sn_si.analyst

    Pourquoi et quand exécuter cette tâche

    Si vous avez activé Déploiement automatique de MITRE-ATT&CK informations provenant des résultats de la recherche de menace à l’incident de sécurité, les informations sont automatiquement déployées. Si vous n’avez pas activé la reprise automatique, vous pouvez le faire manuellement.

    Procédure

    1. Accédez à la Tout > Incidents de sécurité > Afficher les incidents.
    2. Sélectionnez l’incident de sécurité que vous souhaitez enrichir avec les MITRE-ATT&CK informations.
    3. Cliquez sur Afficher toutes les listes connexes et dans l’onglet Résultats de la recherche de menace .
    4. Sélectionnez l’observable, puis dans le menu Actions, cliquez sur Déployer les informations MITRE ATT&CK sur SI.
      Vous pouvez sélectionner plusieurs observables et déployer les informations.
    5. Cliquez sur Recharger pour confirmer les modifications.
      L’illustration suivante montre comment sélectionner un observable et déployer les résultats de la recherche de menace sur l’incident de sécurité.Déployer manuellement les résultats de la recherche de menace.
      Vous pouvez afficher la MITRE-ATT&CK carte pour confirmer que les résultats de la recherche de menace ont été déployés jusqu’à l’incident de sécurité.