Configure como um evento automático é criado
Configure o. ServiceNow AI Platform para criar eventos automaticamente em MISP.
Antes de Iniciar
- Revise MISP permissões e função do usuário que são necessários para usar o. MISP recursos bidirecionais.
- Função necessária: sn_si.admin, sn_ti.admin
Procedimento
Configure as condições do gatilho de evento
Configure as condições do gatilho de evento no ServiceNow AI Platform para que você possa acionar automaticamente um evento em MISP quando as condições forem atendidas.
Antes de Iniciar
Função necessária: sn_sec_misp.write
Procedimento
Mapeie o. MISP campos de evento
Mapeie o. MISP campos de evento no ServiceNow AI Platform para que as informações do incidente de segurança estejam disponíveis quando MISP os eventos são criados.
Antes de Iniciar
Função necessária: sn_sec_misp.write
Procedimento
Mapeie ou associe SIR observáveis como atributos para MISP eventos
Mapeie o. Resposta a incidentes de segurança tipos de observáveis para MISP tipos de atributo porque MISP tipos de atributo e o. SIR os observáveis podem ser diferentes.
Antes de Iniciar
Função necessária: sn_sec_misp.write
Por Que e Quando Desempenhar Esta Tarefa
. Integração de MISP para Operações de segurança fornece um mapeamento do sistema de base que você usa ao adicionar SIR observáveis como atributos para a. MISP evento.
Você pode optar por modificar o mapeamento do sistema de base para se adequar ao seu ambiente. Por exemplo, você pode mapear vários SIR observáveis para apenas um MISP tipo de atributo. Se algum tipo de observável não estiver mapeado, o. outro MISP o tipo de atributo é selecionado por padrão.
Procedimento
Sincronizar MITRE-ATT&CK informações para MISP eventos
Sincronize o. MITRE-ATT&CK informações com MISP atributos para melhor análise de incidentes de segurança e ameaças.
Antes de Iniciar
Função necessária: sn_sec_misp.write
Procedimento
| Campo | Descrição |
|---|---|
| Sincronizar incidente de segurança MITRE-ATT&CK™ técnicas como galáxias locais para MISP evento | Opção para sincronizar o. ServiceNow AI Platform SIR incidente de segurança MITRE-ATT&CK™ técnicas como galáxias locais no MISP evento. Nota: Para adicionar galáxias locais, o usuário que configurou a integração deve pertencer à organização host do correspondente MISP servidor. |
| Sincronizar incidente de segurança MITRE-ATT&CK™ técnicas como galáxias globais para MISP evento | Opção para sincronizar o. ServiceNow AI Platform SIR incidente de segurança MITRE-ATT&CK™ técnicas como galáxias globais no MISP evento. |
Resultado
Adicione marcadores MISP aos eventos
Adicione marcadores MISP aos eventos MISP criados.
Antes de Iniciar
Função necessária: sn_sec_misp.write