Aprimoramento do observável em MISP
Enriquecendo observáveis com informações adicionais de vários MISP durante as investigações de resposta a incidentes, você pode conter ameaças identificadas.
Habilite o aprimoramento automático do observável em MISP
Habilite o aprimoramento automático de observável no ServiceNow AI Platform MISP quando novos observáveis são associados ao incidente de segurança.
Antes de Iniciar
- Habilite o. Resposta a incidentes de segurança propriedade do sistema para Ativa ou desativa o trabalho agendado, Pesquisar observáveis de incidentes de segurança opção para acionar a capacidade de aprimoramento do observável em SIR.
- Função necessária: sn_si.analyst
Procedimento
Execute um aprimoramento de observável manual em MISP
Selecione observáveis individuais ou múltiplos e execute um aprimoramento manual do observável para que você possa enriquecer observáveis com informações adicionais de vários MISP fontes.
Antes de Iniciar
- Revise MISP permissões e função do usuário para usar o. MISP recursos bidirecionais.
- Função necessária: sn_si.analyst
Procedimento
Adicione ou remova marcadores a MISP atributos
Adicione ou remova marcadores em MISP para classificar eventos ou atributos. Você pode usar a marcação globalmente para habilitar sua classificação ou usar marcadores localmente quando não quiser MISP eventos a serem modificados durante sua classificação.
Antes de Iniciar
- Revise MISP permissões e função do usuário para usar o. MISP recursos bidirecionais.
- Verifique se o atributo que você está editando pertence à mesma organização que MISP usuário.
- Observe que os marcadores e galáxias que estão disponíveis para você são baseados em MISP origem e suas permissões de distribuição.
- Função necessária: sn_sec_misp.write
Procedimento
- Marcadores (local)
- Marcadores (global)
Adicione ou remova galáxias a MISP evento ou atributo
Adicione ou remova galáxias em MISP para que você possa classificar esses objetos como um cluster em MISP e anexe-os a. MISP eventos ou atributos.
Antes de Iniciar
- Revise MISP permissões e função do usuário para usar o. MISP recursos bidirecionais.
- Para adicionar galáxias locais, o usuário que configurou a integração deve pertencer à organização host do correspondente MISP servidor.
- Observe que os marcadores e galáxias que estão disponíveis para você são baseados em MISP origem e suas permissões de distribuição.
- Função necessária: sn_sec_misp.write
Procedimento
- Galáxias (local)
- Galáxias (global)
Resultado
Adicione comentários a MISP atributo
Adicione comentários para MISP atributos. Os comentários que você adiciona são apenas para fins informativos e não são usados para correlação de MISP dados.
Antes de Iniciar
- Revise MISP permissões e função do usuário para usar o. MISP recursos bidirecionais.
- Verifique se o atributo que você está editando pertence à mesma organização que MISP usuário.
- Função necessária: sn_sec_misp.write