MISP에서 이벤트 관리
에서 자동 또는 수동으로 이벤트를 MISP 생성할 수 있습니다 Now Platform. 에서 Now Platform이벤트 데이터를 MISP 편집할 수도 있습니다.
에서 자동으로 생성된 이벤트 확인 MISP
인스턴스에서 이벤트 생성 프로파일을 구성한 후에 자동으로 생성된 이벤트를 확인할 수 있습니다 Now Platform .
자동 이벤트 생성 프로파일
자동 이벤트 생성 프로필 구성 은 sn_si.admin 또는 sn_ti.admin 사용자 역할에 의해 수행됩니다. 모듈.
이벤트 데이터 보기 MISP
다음과 같은 방법으로 생성된 이벤트를 볼 수 있습니다.
- 생성된 이벤트에 대한 작업 메모를 봅니다. 다음 예시와 같이 인스턴스에서 Now Platform 이벤트 상세 정보를 볼 수 있으며 서버에 나타나는 MISP 이벤트 상세 정보도 볼 수 있습니다.
그림 1. 생성된 이벤트에 대한 작업 메모 - 연결된 MISP 이벤트 관련 목록을 클릭합니다. 여기서는 다음 예와 같이 보안 인시던트 및 MISP 리소스와 관련된 이벤트를 볼 수 있습니다.
그림 2. 연관된 이벤트 목록 - 다음 예와 MISP 같이 양식 뷰에서 이벤트 데이터를 보고 이벤트에 대한 MISP 자세한 정보를 검토합니다.
그림 3. 양식 뷰의 이벤트 데이터
MISP에서 수동으로 이벤트 작성
에서 수동으로 이벤트를 MISPNow Platform 생성하여 속성 및 객체로 표현된 상황별 관련 정보를 캡처합니다.
시작하기 전에
- 검토 MISP 사용자 역할 및 권한 양방향 기능 사용.MISP
- 필요한 역할: sn_sec_misp.write
프로시저
이벤트에 속성 MISP 추가
유형에 대한 유형, 범주 및 이벤트에 대한 기타 상황별 정보와 같은 속성을 이벤트에 추가합니다.
시작하기 전에
- 검토 MISP 사용자 역할 및 권한 양방향 기능 사용.MISP
- 속성을 추가하거나 업데이트하는 이벤트가 사용자와 동일한 조직에 MISP 속해 있는지 확인합니다.
- 필요한 역할: sn_sec_misp.write
프로시저
결과
이벤트에 태그 MISP 추가
에 태그를 Now Platform MISP 추가하여 이벤트 또는 속성을 분류합니다. 전역적으로 태그 지정을 사용하여 분류를 활성화하거나, 분류 중에 이벤트를 수정하지 않으려는 MISP 경우 로컬에서 태그를 사용할 수 있습니다.
시작하기 전에
- 검토 MISP 사용자 역할 및 권한 양방향 기능 사용.MISP
- 편집 중인 이벤트가 사용자와 동일한 조직에 MISP 속해 있는지 확인합니다.
- 사용할 수 있는 태그와 은하계는 원본과 해당 배포 권한을 기반으로 MISP 합니다.
- 필요한 역할: sn_sec_misp.write
프로시저
- 태그(로컬)
- 태그(전역)
결과
은하계를 이벤트 또는 속성으로 MISP 업데이트
인스턴스에서 MISP 이러한 객체를 클러스터로 분류하고 이벤트나 속성에 MISP 연결할 수 있도록 갤럭시를 Now Platform MISP 추가하거나 제거합니다.
시작하기 전에
- 검토 MISP 사용자 역할 및 권한 양방향 기능을 사용하는 MISP 데 필요합니다.
- 로컬 갤럭시를 추가하려면 통합을 구성한 사용자가 해당 MISP 서버의 호스트 조직에 속해야 합니다.
- 사용할 수 있는 태그와 은하계는 원본 및 해당 배포 권한을 기반으로 MISP 합니다.
- 필요한 역할: sn_sec_misp.write
프로시저
- 갤럭시(로컬)
- 갤럭시(글로벌)