Gerenciar eventos no MISP
Você pode criar eventos em MISP automática ou manualmente a partir do ServiceNow AI Platform. Você também pode editar os dados do evento em MISP em ServiceNow AI Platform.
Verificando eventos criados automaticamente em MISP
Você pode verificar os eventos criados automaticamente depois de configurar o perfil de criação de evento em seu ServiceNow AI Platform instância.
Perfil de criação automática de eventos
Configurar o perfil de criação automática de eventos é feito pelas funções de usuário sn_si.admin ou sn_ti.admin no módulo.
Exibindo o. MISP dados do evento
Você pode exibir os eventos criados das seguintes maneiras:
- Exiba as anotações de trabalho dos eventos criados. Você pode exibir os detalhes do evento em ServiceNow AI Platform e também como aparece em MISP servidor conforme mostrado no exemplo a seguir.
Figura 1. Anotações de trabalho para eventos criados - Clique em Eventos MISP associados lista relacionada. Aqui, você pode exibir o evento em relação ao incidente de segurança e ao MISP recursos conforme mostrado no exemplo a seguir.
Figura 2. Lista de eventos associados - Exiba MISP dados do evento na exibição de formulário para revisar as informações detalhadas sobre MISP eventos conforme mostrado no exemplo a seguir.
Figura 3. Dados do evento na exibição do formulário
Criar manualmente um evento no MISP
Criar eventos manualmente em MISP em ServiceNow AI Platform capturar informações contextualmente relacionadas representadas como atributos e objetos.
Antes de Iniciar
- Revise MISP função e permissões do usuário para usar o. MISP recursos bidirecionais.
- Função necessária: sn_sec_misp.write
Procedimento
Adicione atributos a um MISP evento
Adicione atributos a um evento, como o tipo, a categoria e outras informações contextuais sobre o evento.
Antes de Iniciar
- Revise MISP função e permissões do usuário para usar o. MISP recursos bidirecionais.
- Verifique se o evento que você está adicionando ou atualizando o atributo pertence à mesma organização que MISP usuário.
- Função necessária: sn_sec_misp.write
Procedimento
Resultado
Adicione marcadores a um MISP evento
Adicionar marcadores em ServiceNow AI Platform MISP para classificar eventos ou atributos. Você pode usar a marcação globalmente para habilitar sua classificação ou usar marcadores localmente quando não quiser MISP eventos a serem modificados durante sua classificação.
Antes de Iniciar
- Revise MISP função e permissões do usuário para usar o. MISP recursos bidirecionais.
- Verifique se o evento que você está editando pertence à mesma organização que MISP usuário.
- Observe que os marcadores e galáxias que estão disponíveis para você são baseados em MISP origem e suas permissões de distribuição.
- Função necessária: sn_sec_misp.write
Procedimento
- Marcadores (local)
- Marcadores (global)
Resultado
Atualize galáxias para A. MISP evento ou atributo
Adicione ou remova galáxias em ServiceNow AI Platform MISP para que você possa classificar esses objetos como um cluster no MISP e anexe-as a. MISP eventos ou atributos.
Antes de Iniciar
- Revise MISP função e permissões do usuário necessário para usar o. MISP recursos bidirecionais.
- Para adicionar galáxias locais, o usuário que configurou a integração deve pertencer à organização host do correspondente MISP servidor.
- Os marcadores e galáxias disponíveis para você são baseados em MISP origem e suas permissões de distribuição.
- Função necessária: sn_sec_misp.write
Procedimento
- Galáxias (local)
- Galáxias (global)