GUI에서 아웃바운드 인텔리전스 기록 공유
이 섹션에서는 사용자가 애플리케이션 내의 TI(Threat Intelligence) 라이브러리에서 직접 인텔리전스 레코드를 공유할 수 있는 기능을 간략하게 설명합니다 TISC .
시작하기 전에
필요한 역할:
- sn_sec_tisc.분석가
- sn_sec_tisc.admin
이 태스크 정보
공유 템플릿에 대한 액세스는 각 템플릿 내에 정의된 여러 제한 사항의 영향을 받습니다. 이러한 제한은 템플릿을 모든 사용자가 사용할 수 있는지 또는 특정 사용자 또는 사용자 그룹으로 제한되는지를 지정합니다. 따라서 사용자가 인텔리전스 공유 프로세스를 시작할 때 이러한 설정에서 허용하는 템플릿만 표시됩니다.
분석가 역할을 가진 사용자만 GUI에서 외부 시스템으로 인텔리전스 데이터를 공유할 수 있습니다. 인텔리전스 공유 기능은 옵저버블, 표시기 및 객체(예: 공격 패턴, 위협 액터 등)를 포함한 다양한 기타 위협 인텔리전스 라이브러리 엔터티에도 적용됩니다.
다음은 옵저버블 기록의 양식 뷰에서 인텔리전스를 공유하는 절차입니다.
프로시저
인텔리전스 기록 보기 섹션:
주:
기록의 일부로 그룹화되고 공유되는 옵저버블, 객체 및 관련 엔터티의 전체 목록을 볼 수 있습니다.인텔리전스 공유 기록 섹션은 공유 기록이 초안 상태인 경우에만 표시되며 공유 기록이 처리됨, 승인 대기 중 등의 다른 상태인 경우에는 표시되지 않습니다.
인텔리전스 공유 기록 섹션에 액세스하면 해당 기록과 연결된 모든 인텔리전스 엔터티의 구조화된 보기가 페이지의 왼쪽 패널에 표시됩니다.
- 템플릿 구성: 이 뷰에 표시되는 엔터티 테이블은 공유 기록과 연결된 공유 템플릿에 정의된 공유 제어를 기반으로 합니다.
- 엔터티 그룹화: 첫 번째 상위 수준 그룹은 옵저버블입니다. 또한 파일, IP 주소 및 기타 관련 유형과 같은 하위 수준 옵저버블도 볼 수 있습니다. 표시기와 객체는 옵저버블 뒤에도 나열됩니다.
- 관계: 공유 엔터티 간의 관계를 표시합니다. 6가지 유형의 관계가 표현되며, 각 유형은 명확성과 구조를 위해 해당 관계 테이블로 구성됩니다.
주:
하나 이상의 기록이 있는 목록 표시 는 데이터가 포함된 엔터티 테이블만 빠르게 필터링하고 표시할 수 있는 토글입니다.
인텔리전스 기록 검토