Aprimoramento do observável em MISP
Enriquecendo observáveis com informações adicionais de vários MISPdurante as investigações de resposta a incidentes, você pode conter ameaças identificadas.
Habilite o aprimoramento automático do observável em MISP
Habilite o aprimoramento automático de observável no Now Platform MISPquando novos observáveis são associados ao incidente de segurança.
Antes de Iniciar
- Habilite o. Resposta a incidentes de segurançapropriedade do sistema para Ativa ou desativa o trabalho agendado, Pesquisar observáveis de incidentes de segurança opção para acionar a capacidade de aprimoramento do observável em SIR.
- Função necessária: sn_si.analista
Procedimento
Execute um aprimoramento de observável manual em MISP
Selecione observáveis individuais ou múltiplos e execute um aprimoramento manual do observável para que você possa enriquecer observáveis com informações adicionais de vários MISPfontes.
Antes de Iniciar
- Revise MISP permissões e função do usuário para usar o. MISPrecursos bidirecionais.
- Função necessária: sn_si.analista
Procedimento
Adicione ou remova marcadores a MISPatributos
Adicione ou remova marcadores em MISPpara classificar eventos ou atributos. Você pode usar a marcação globalmente para habilitar sua classificação ou usar marcadores localmente quando não quiser MISPeventos a serem modificados durante sua classificação.
Antes de Iniciar
- Revise MISP permissões e função do usuário para usar o. MISPrecursos bidirecionais.
- Verifique se o atributo que você está editando pertence à mesma organização que MISPusuário.
- Observe que os marcadores e galáxias que estão disponíveis para você são baseados em MISPorigem e suas permissões de distribuição.
- Função necessária: sn_sec_misp.write
Procedimento
- Marcadores (local)
- Marcadores (global)
Adicione ou remova galáxias a MISPevento ou atributo
Adicione ou remova galáxias em MISPpara que você possa classificar esses objetos como um cluster em MISPe anexe-os a. MISPeventos ou atributos.
Antes de Iniciar
- Revise MISP permissões e função do usuário para usar o. MISPrecursos bidirecionais.
- Para adicionar galáxias locais, o usuário que configurou a integração deve pertencer à organização host do correspondente MISPservidor.
- Observe que os marcadores e galáxias que estão disponíveis para você são baseados em MISPorigem e suas permissões de distribuição.
- Função necessária: sn_sec_misp.write
Procedimento
- Galáxias (local)
- Galáxias (global)
Resultado
Adicione comentários a. MISPatributo
Adicione comentários para MISPatributos. Os comentários que você adiciona são apenas para fins informativos e não são usados para correlação de MISPdados.
Antes de Iniciar
- Revise MISP permissões e função do usuário para usar o. MISPrecursos bidirecionais.
- Verifique se o atributo que você está editando pertence à mesma organização que MISPusuário.
- Função necessária: sn_sec_misp.write