Threat Intelligence einrichten
Bevor Sie Threat Intelligence in Ihrer -Instanz ausführen, müssen Sie es von ServiceNow Storeherunterladen. Sie können auch Eigenschaften einrichten und eine Bedrohungsquelle definieren.
Threat Intelligence installieren
Bevor Sie Threat Intelligence in Ihrer -Instanz ausführen, müssen Sie es von ServiceNow Storeherunterladen.
Vorbereitungen
| Setupaufgaben | Beschreibung |
|---|---|
Vergewissern Sie sich, dass Sie über die erforderlichen Rollen ServiceNow für Ihre Instanz von verfügen. |
Die folgenden Rollen sind für die Installation, Konfiguration und Überprüfung der erwarteten Ergebnisse erforderlich:
|
Prozedur
Nächste Maßnahme
Mit Threat Intelligence installierte Komponenten
Bei der Aktivierung des Threat Intelligence-Plugins werden verschiedene Arten von Komponenten installiert, einschließlich Tabellen und Benutzerrollen.
Für diese Funktion sind Demodaten verfügbar.
Installierte Rollen
| Rollentitel [Name] | Beschreibung | Enthält Rollen |
|---|---|---|
| Bedrohungsadministrator [sn_ti.admin] |
Hat vollständige Kontrolle über alle Bedrohungseigenschaften, SLAs und Benachrichtigungen. | sn_ti.write |
| Bedrohungsleser [sn_ti.read] |
Hat Lesezugriff auf Bedrohungsinformationen. | sn.sec_cmn.int_read |
| Threat Writer [sn_ti.write] |
Hat Schreibzugriff auf Bedrohungsinformationen. Angriffsmodi, Indikatoren und erkennbare Elemente dürfen nicht gelöscht werden. Sie können nur von einem Bedrohungsadministrator gelöscht werden. |
|
MITRE-Analyst [sn_ti.mitre_analyst] |
Diese Rolle ermöglicht den Lesezugriff auf die -Module MITRE-ATT&CK in Threat Intelligence und auf das Modul SIR. |
|
Installierte Tabellen
| Tabelle | Beschreibung |
|---|---|
| Angriffsmechanismus sn_ti_attack_mechanismus |
Organisiert Angriffsmuster hierarchisch basierend auf Mechanismen, die häufig beim Ausnutzen einer Schwachstelle eingesetzt werden. Die Kategorien, die Mitglieder dieser Ansicht sind, stellen die verschiedenen Techniken dar, die zum Angriff auf ein System verwendet werden. |
| Angriffsmodus/-methode sn_ti_attack_mode |
Angriffsmodi und -methoden sind Darstellungen des Verhaltens von Cyberangreifern. Sie charakterisieren das, was ein Angreifer tut und wie er es tut, in zunehmendem Detailgrad. |
| Discovery-Methode sn_ti_discovery_method |
Ausdruck dafür, wie ein Incident entdeckt wurde. |
| Feed-Gruppe sn_ti_feed |
Wird zur Konfiguration des Bedrohungs-Feeds (RSS) in der Bedrohungsübersicht verwendet. |
| Indikatorangriffsmodus/-methode [sn_ti_m2m_indicator_attack_mode] |
Wird verwendet, um Indikatoren Angriffsmodi/-methoden zuzuordnen. |
| Kompromittierungsindikator sn_ti_indicator |
Wird verwendet, um bestimmte erkennbare Muster in Kombination mit Kontextinformationen zu vermitteln, die Artefakte und/oder Verhaltensweisen darstellen sollen, die in einem Cybersicherheitskontext von Interesse sind. |
| Indikator für Kompromittierungsmetadaten sn_ti_indicator_metadata |
Wird zum Ausfüllen von TAXII-Datensätzen verwendet. |
| Indikatorquelle sn_ti_m2m_indicator_source |
Wird verwendet, um alle Quellen zu erfassen, die den spezifischen Indikator melden. |
| Indikatortyp sn_ti_indicator_type |
Kennzeichnet einen Cyberbedrohungsindikator, der aus einem Muster besteht, das bestimmte erkennbare Bedingungen sowie kontextbezogene Informationen über die Bedeutung des Musters, wie und wann darauf reagiert wird usw. enthält. |
| Zugehöriger Indikatortyp [sn_ti_m2m_indicator_indicator_type] |
Verknüpft Indikatoren mit ihren zutreffenden Typen |
| Incident-Anzahl sn_ti_observable |
Anzahl der Security Incidents, die einem erkennbaren Element zugeordnet sind. |
| Beabsichtigte Wirkung sn_ti_intended_effect |
Wird verwendet, um die beabsichtigte Wirkung eines Bedrohungsakteurs auszudrücken. |
| IP-Scan-Ergebnis sn_ti_ip_result |
Wird verwendet, um die Ergebnisse einer IP-Suche anzuzeigen. |
| Ratenbegrenzung für Malware sn_ti_rate_limit] |
Definiert eine Quotenbegrenzung, die für eine Suchquelle verwendet werden soll. |
| Malware-Scan sn_ti_scan |
Eine Suche. Enthält das zu suchende Element, die Suchquelle und eine Zusammenfassung der Suchergebnisse. |
| Warteschlangeneintrag für Malware-Scan [sn_ti_scan_q_entry] |
Ein Suchdatensatz, der sich zur Suche oder Verarbeitung in der Warteschlange befindet. Erleichtert die Anforderungen innerhalb der angegebenen Quotengrenzen. |
| Malware-Scan-Ergebnis sn_ti_scan_result] |
Zeigt das Ergebnis einer Suche an. |
| Malware-Scanner [sn_ti_scanner] |
Definiert Suchquellen von Drittparteien für Suchvorgänge. |
| Ratenbegrenzung für Malware-Scanner sn_ti_scanner_rate_limit] |
Ordnet eine Suchquelle einer Quotenbegrenzung zu. |
| Malware-Typ sn_ti_malware_type |
Wird verwendet, um die Typen von Malware-Instanzen auszudrücken. |
| Erkennbares Element sn_ti_observable |
Erkennbare Elemente in STIX stellen zustandsbehaftete Eigenschaften oder messbare Ereignisse dar, die für den Betrieb von Computern und Netzwerken relevant sind. |
| Kontexttyp des erkennbaren Elements sn_ti_observable_context_type |
Speichert den Kontext (Quelle, Ziel einer IP-Adresse usw.) für ein erkennbares Element. |
| Indikator für erkennbares Element sn_ti_m2m_observable_indicator] |
Wird verwendet, um erkennbare Elemente mit Indikatoren zu verknüpfen. |
| Quelle erkennbares Element sn_ti_observable_source |
Wird verwendet, um erkennbare Elemente mit Bedrohungsquellen zu verknüpfen. |
| Erkennbarer Typ sn_ti_observable_type |
Listet die verschiedenen Arten von erkennbaren Elementen auf, z. B. IP-Adressen. |
| Typkategorie des erkennbaren Elements sn_ti_observable_type_category |
Speichert die erste Kategorisierung von erkennbaren Elementen (z. B. IP-Adressen und URLs). Es wird verwendet, um erkennbare Elemente genauer zu bestimmen. |
| Zugehöriger Angriffsmodus/zugehörige Angriffsmethode [sn_ti_m2m_attack_mode_attack_mode] |
Wird verwendet, um Angriffsmodi miteinander zu verknüpfen. |
| Zugehörige erkennbare Elemente sn_ti_m2m_observables] |
Wird verwendet, um erkennbare Elemente miteinander zu verknüpfen. |
| Überprüfungstyp sn_ti_scan_type |
Die Definition eines Suchtyps mit ursprünglichen Datensätzen für Datei, URL und IP. |
| Sicherheitsfall [sn_ti_case] |
Speichert mit der Fallverwaltung erstellte Sicherheitsfalldatensätze. |
| Sicherheitsfall IoC sn_ti_case_ioc |
Wird verwendet, um die Beziehung zwischen erkennbaren Elementen und Fällen zu verwalten. |
| Zugehörige Aufgabe zu Sicherheitsfall sn_ti_m2m_case_task] |
Wird verwendet, um die Beziehung zwischen Aufgaben (Security Incidents, Change-Anforderungen usw.) und Sicherheitsfällen zu verwalten. |
| Sicherheitsfall-Beziehungsausschluss sn_ti_case_relationship_exclusion] |
Stellt die Definition für den Einschluss und Ausschluss zugehöriger Datensätze in Sicherheitsfällen bereit. |
| Sichtung sn_ti_sighting |
Der m2m-Link zwischen dem erkennbaren Element und dem Detailergebnis der Sichtungssuche, der bei der Ausführung einer Anforderung einer Sichtungssuche verwendet wird. |
| Konfigurationselemente der Sichtung sn_ti_m2m_sighting_ci |
Ordnet Konfigurationselemente einer Sichtungssuche zu. |
| Detail der Sichtungssuche sn_ti_sighting_search_detail |
Details einer Sichtungssuche, z. B. die Anzahl der gefundenen internen externen Elemente. |
| Sichtungssuchergebnis sn_ti_sighting_search |
Der Header für die Ausführung einer Sichtungssuche. |
| Unterstützte erkennbare Typen sn_ti_m2m_ind_type_obs_type |
Setzt Indikatortypen mit gültigen Typen erkennbarer Elemente in Beziehung. |
| Unterstützter Scantyp [sn_ti_supported_scan_type] |
Ordnet den Suchtyp einer Suchquelle/Lieferanten-spezifischen Implementierung zu. Gibt an, dass eine bestimmte Suchquelle den Typ unterstützt. |
| Aufgabenangriffsmodus/-methode sn_ti_m2m_task_attack_mode] |
Verknüpft Angriffsmodi mit Aufgaben. |
| Aufgabenindikator sn_ti_m2m_task_indicator] |
Verknüpft Indikatoren mit Aufgaben. |
| Aufgabe – erkennbares Element sn_ti_m2m_task_observable] |
Verknüpft erkennbare Elemente mit Aufgaben. |
| Aufgabensichtung sn_ti_m2m_task_sighting |
Speichert Aufgabendatensätze (Security Incidents und Fälle), die sich auf einen Sichtungsdatensatz beziehen. |
| TAXII-Sammlung [sn_ti_taxi_collection] |
Definiert einen Cyber-Risk Intelligence-Feed, der von einem TAXII-Server importiert werden kann. |
| TAXII-Profil [sn_ti_taxi_profile] |
Definiert ein Repository für die Freigabe von Cyber-Risikoinformationen. Enthält TAXII-Sammlungen. |
| Bedrohungsakteurtyp [sn_ti_threat_actor_type] |
Stellt Merkmale von böswilligen Akteuren (oder Angreifern) bereit, die eine Cyberangriffsbedrohung darstellen, einschließlich der vermuteten Absicht und des bisher beobachteten Verhaltens. |
| Threat Intelligence-Quelle sn_ti_source |
Definiert eine Quelle für den Import von Bedrohungsdaten. |
| Zugehörige Angriffsmotivation [sn_ti_stix2_m2m_object_attack_motivation] |
Erfasst alle Angriffsmotivationen, die einem STIX-Objekt zugeordnet sind |
| Zugeordneter Infrastrukturtyp [sn_ti_stix2_m2m_infra_type] |
Verknüpft Infrastrukturen mit ihren Typen. |
| Zugehörige Kill Chain-Phase [sn_ti_stix2_m2m_indicator_kill_kette_phase] |
Verknüpft Kill Chain-Phasen mit Indikatoren. |
| Zugehörige Kill Chain-Phase [sn_ti_stix2_m2m_object_kill_kette_phase] |
Verknüpft Kill Chain-Phasen mit STIX-Objekten. |
| Zugehörige Malware-Fähigkeit [sn_ti_stix2_m2m_malware_capability] |
Verknüpft Malware mit ihren Fähigkeiten. |
| Zugeordneter Malware-Typ [sn_ti_stix2_m2m_malware_malware_type] |
Verknüpft Malware mit ihren Typen. |
| Zugehöriges erkennbares Element [sn_ti_stix2_m2m_malware_observable] |
Erfasst alle erkennbaren Elemente, die einer Malware zugeordnet sind. |
| Zugehöriges erkennbares Element [sn_ti_stix2_m2m_observed_data_observable] |
Erfasst alle erkennbaren Elemente, die beobachteten Daten zugeordnet sind |
| Zugeordneter Berichtstyp [sn_ti_stix2_m2m_report_report_type] |
Verknüpft Bedrohungsberichte mit ihren Typen. |
| Zugeordnete Bedrohungsakteurrolle [sn_ti_stix2_m2m_threat_actor_threat_actor_role] |
Verknüpft Bedrohungsakteure mit ihren Rollen. |
| Zugeordneter Bedrohungsakteurtyp [sn_ti_stix2_m2m_threat_actor_threat_actor_type] |
Verknüpft Bedrohungsakteure mit ihren Typen. |
| Zugeordneter Tooltyp [sn_ti_stix2_m2m_tool_tool_type] |
Verknüpft Tools mit ihren Typen. |
| Angriffsmotivation [sn_ti_stix2_attack_motivation] |
Die Angriffsmotivation prägt die Stärke und Dauer eines Angriffs. Bedrohungsakteure und Angriffssätze verhalten sich normalerweise in einer Weise, die ihre zugrunde liegende Stimmung oder Situation widerspiegelt, und dies informiert die Abwehrkräfte über die Art des Angriffs. |
| Angriffsmuster sn_ti_stix2_attack_pattern] |
Ein TTP-Typ, der Methoden beschreibt, mit denen Angreifer versuchen, Ziele zu gefährden. |
| Kampagne sn_ti_stix2_campaign] |
Eine Gruppierung von Verhaltensweisen eines Angreifers, die eine Reihe von böswilligen Aktivitäten oder Angriffen (manchmal auch als „Waves“ bezeichnet) beschreiben, die über einen Zeitraum gegen eine bestimmte Gruppe von Zielen auftreten. |
| Vorgehensweise [sn_ti_stix2_course_of_action] |
Eine Empfehlung eines Intelligenzerstellers an einen Verbraucher, welche Aktionen er als Reaktion auf die Intelligenz ergreifen kann. |
| Externe Referenz sn_ti_stix2_external_reference |
Verweist auf Informationen, die außerhalb von STIX dargestellt werden. |
| Identitätssichtung [sn_ti_stix2_m2m_sighting_identity] |
Erfasst alle Identitäten, die einer Sichtung zugeordnet sind |
| Identität sn_ti_stix2_identity |
Tatsächliche Personen, Organisationen oder Gruppen (z. B. ACME, Inc.) sowie Klassen von Personen, Organisationen, Systemen oder Gruppen (z. B. die Finanzbranche). |
| Externe Referenz des Indikators [sn_ti_stix2_indicator_external_reference] |
Stellt externe Referenzen dar, die Indikatoren zugeordnet sind. |
| Indikatorsichtung [sn_ti_stix2_indicator_sighting] |
Stellt Sichtungen von Indikatoren dar. |
| Infrastrukturtyp sn_ti_stix2_infrastructure_type |
Stellt die verschiedenen Infrastrukturtypen dar. |
| Infrastruktur sn_ti_stix2_infrastructure |
Ein TTP-Typ, der alle Systeme, Softwareservices und alle zugehörigen physischen oder virtuellen Ressourcen beschreibt, die einen bestimmten Zweck unterstützen sollen (z. B. C2-Server, die als Teil eines Angriffs verwendet werden, Geräte oder Server, die Teil der Abwehr sind, Datenbankserver, die im Rahmen eines Angriffs verwendet werden). -Angriff usw.). |
| Installierte Software [sn_ti_stix2_m2m_malware_analyse_sw] |
Erfasst alle Software (SCO-Softwaretypen), die einer Malware-Analyse zugeordnet sind. |
| Angriffssatz sn_ti_stix2_intrusion_set |
Ein gruppierter Satz von Verhaltensweisen und Ressourcen des Angreifers mit gemeinsamen Eigenschaften, von dem angenommen wird, dass er von einer einzelnen Organisation orchestriert wird. |
| Kill Chain-Phase [sn_ti_stix2_kill_kette_phase] |
Stellt Kill Chain-Phasen dar, die einer Kill Chain zugeordnet sind. |
| Kill Chain sn_ti_stix2_kill_kette |
Stellt verschiedene Kill Chains dar. |
| Standort [sn_ti_stix2_location] |
Stellt einen geografischen Standort dar, der über STIX bereitgestellt wird. |
| Malware-Analyse [sn_ti_stix2_malware_analyse] |
Die Metadaten und Ergebnisse einer bestimmten statischen oder dynamischen Analyse, die für eine Malware-Instanz oder -Familie durchgeführt wurde. |
| Malware-Fähigkeit [sn_ti_stix2_malware_capability] |
Stellt allgemeine Fähigkeiten dar, die eine Malware-Familie oder -Instanz aufweist. |
| Malware-Betriebssystem [sn_ti_stix2_m2m_malware_operating_system] |
Erfasst alle Betriebssysteme (SCO-Softwaretypen), die Malware zugeordnet sind. |
| Malware [sn_ti_stix2_malware] |
Ein TTP-Typ, der schädlichen Code darstellt. |
| Markierungsdefinition sn_ti_stix2_marking_definition |
Stellt Verarbeitungs- oder Freigabeanforderungen für STIX-Objekte dar. |
| Objektsichtung [sn_ti_stix2_object_sighting] |
Stellt Sichtungen von STIX-Objekten dar. |
| Objekt-Indikator-Beziehung [sn_ti_stix2_m2m_object_indicator] |
Sammelt alle Beziehungen zwischen STIX-Objekten und STIX-Indikatoren. |
| Objekt-Objekt-Beziehung [sn_ti_stix2_m2m_object] |
Erfasst alle Beziehungen zwischen STIX-Objekten und anderen STIX-Objekten außer den -Indikatoren. |
| Beziehung von Objekt und erkennbarem Element [sn_ti_stix2_m2m_object_observable] |
Erfasst alle Beziehungen zwischen erkennbaren STIX-Elementen und STIX-Objekten. |
| Beobachtete Datensichtung [sn_ti_stix2_m2m_sighting_observed_data] |
Erfasst alle beobachteten Datenobjekte, die einer Sichtung zugeordnet sind |
| Beobachtete Daten [sn_ti_stix2_observed_data] |
Vermittelt Informationen über Entitäten im Zusammenhang mit der Cybersicherheit wie Dateien, Systeme und Netzwerke mithilfe der STIX Cyber-Observable Objects (SCOs). |
| Berichtstyp sn_ti_stix2_report_type |
Stellt den primären Zweck oder Betreff von Bedrohungsberichten dar. |
| Gemeldetes erkennbares Element [sn_ti_stix2_m2m_malware_anasys_observable] |
Erfasst alle erkennbaren Elemente, die der Malware-Analyse zugeordnet sind |
| STIX V2-Objekt sn_ti_stix2_object] |
Gemeinsame übergeordnete Tabelle für STIX-Objekt. |
| STIX V2-Sichtung sn_ti_stix2_sighting |
Gemeinsame übergeordnete Tabelle für STIX-Sichtungstabellen. |
| Bedrohungsakteurrolle [sn_ti_stix2_threat_actor_role] |
Stellt Rollen dar, die von Bedrohungsakteuren übernommen werden können. |
| Bedrohungsakteur [sn_ti_stix2_threat_actor] |
Bedrohungsakteure sind tatsächliche Personen, Gruppen oder Organisationen, von denen angenommen wird, dass sie mit böswilligen Absichten operieren. |
| Bedrohungsgruppierung [sn_ti_stix2_threat_grouping] |
Gruppiert alle STIX-Objekte, die einen gemeinsamen Kontext haben. |
| Bedrohungshinweis [sn_ti_stix2_threat_note] |
Stellt Kontext und zusätzliche Analysen bereit, die nicht im entsprechenden STIX-Objekt enthalten sind. |
| Bedrohungsmeinung [sn_ti_stix2_threat_opinion] |
Bietet eine Bewertung der Genauigkeit von Informationen in einem STIX-Objekt, das von einer anderen Entität erstellt wurde. |
| Bedrohungsbericht [sn_ti_stix2_threat_report] |
Berichte sind Sammlungen von Threat Intelligence, die sich auf ein oder mehrere Themen konzentrieren, z. B. eine Beschreibung eines Bedrohungsakteurs, einer Malware oder einer Angriffstechnik, einschließlich Kontext und zugehöriger Details. Sie werden verwendet, um zugehörige Bedrohungsinformationen zu gruppieren und als umfassende Cyberbedrohungsstory zu veröffentlichen. |
| Tooltyp sn_ti_stix2_tool_type |
Die Kategorien von Tools, die für Angriffe verwendet werden können. |
| Tool sn_ti_stix2_tool] |
Tools sind legitime Software, die von Bedrohungsakteuren zum Ausführen von Angriffen verwendet wird. |
| Schwachstelle [sn_ti_stix2_vulnerability] |
Stellt eine Schwachstelle oder einen Fehler in den Anforderungen, Designs oder Implementierungen der Berechnungslogik (Beispielcode) dar, die in Software und einigen Hardwarekomponenten (Beispiel-Firmware) vorkommt. Sie können direkt dazu ausgenutzt werden, die Vertraulichkeit, Integrität oder Verfügbarkeit dieses Systems zu beeinträchtigen. |
Legen Sie die Eigenschaften Threat Intelligence fest
Threat Intelligence Mit den Eigenschaften von können Sie steuern, wie verschiedene Aspekte des Systems funktionieren, einschließlich der Einstellung von API-Schlüsseln.
Vorbereitungen
Erforderliche Rolle: sn_ti.admin
Prozedur
Definieren Sie eine Bedrohungsquelle
Sie können eine Liste von Threat Intelligence Bedrohungsquellen verwalten. Für jede Quelle lässt sich festlegen, wie häufig eine Quelle abgefragt wird. Sie können auch bei Bedarf eine Bedrohungsquelle ausführen, um die benötigten STIX-Daten (Structured Threat Information eXpression) zu importieren.
Vorbereitungen
Warum und wann dieser Vorgang ausgeführt wird
Threat Intelligence nutzt zwei Technologien zum Importieren von Bedrohungsinformationen: STIX und Trusted Automated Exchange of Indicator Information (TAXII).
STIX bietet eine standardisierte, strukturierte Sprache für die Darstellung eines umfangreichen Satzes von Cyberbedrohungsinformationen, einschließlich Indikatoren für Kompromittierungsaktivitäten (IoC) (z. B. IP-Adressen und Datei-Hashes) sowie kontextbezogene Informationen zu Bedrohungen, z. B. Angriffsmodi/-methoden die zusammen die Motivationen, Fähigkeiten und Aktivitäten eines Cyberangreifers umfassender charakterisieren. Daher liefern STIX-Daten wertvolle Informationen darüber, wie sich Ihr Unternehmen am besten gegen Cyberbedrohungen schützen kann.
Trusted Automated Exchange of Indicator Information (TAXII) wird verwendet, um den automatisierten Austausch von Informationen zu Cyberbedrohungen zu erleichtern. TAXII definiert eine Reihe von Services und Nachrichtenaustauschen, die den Austausch von umsetzbaren Cyberbedrohungsinformationen über Organisations- und Produkt-/Servicegrenzen hinweg ermöglichen, um Cyberbedrohungen zu erkennen, zu verhindern und zu mindern. TAXII-Profile können als Repositorys für die gemeinsame Nutzung von STIX-formatierten Informationen eingerichtet werden. Jedes Profil enthält eine oder mehrere TAXII-Sammlungen oder -Feeds.
Prozedur
Erstellen Sie ein TAXII-Profil
Sie können TAXII-Profile für die gemeinsame Nutzung von STIX-formatierten Informationen verwalten. Jedes Profil enthält eine oder mehrere TAXII-Sammlungen oder -Feeds.
Vorbereitungen
Erforderliche Rolle: sn_ti.admin
Prozedur
- Navigieren zu .
- Klicken Sie auf Neu.
-
Füllen Sie die folgenden Felder entsprechend aus.
Feld Beschreibung Name Der Name des TAXII-Profils Anwendung Die Anwendung, die diesen Datensatz enthält. Verwenden Sie REST-Nachrichten als Vorlage Wenn Sie eine REST-Nachricht benötigen, um auf das TAXII-Profil zuzugreifen, aktivieren Sie dieses Kontrollkästchen. TAXII-Version Geben Sie die TAXII-Version an. Die unterstützten STIX-Versionen sind 1.1, 2.0 und 2.1. Beschreibung Eine Beschreibung dieses TAXII-Profils. -
Füllen Sie die Felder im Abschnitt Discovery-Servicekonfiguration entsprechend aus.
Feld Beschreibung Discovery Service-Endpunkt Der Discovery-Endpunkt berechtigt Clients zum Abrufen von Informationen zu einem TAXII-Server und zum Abrufen einer Liste von API-Stämmen. REST-Nachricht verwenden Wählen Sie diese Option aus, wenn Sie eine REST-Nachricht für den Zugriff auf das TAXII-Profil benötigen. Die Felder Discovery-Service-REST-Nachricht und Discovery-Service-REST-Methode werden obligatorisch. REST-Nachricht des Discovery-Service Klicken Sie auf das Suchsymbol, und wählen Sie die REST-Nachricht aus der Liste aus, oder klicken Sie auf Neu, um eine neue REST-Nachricht zu definieren. REST-Methode des Discovery-Service Klicken Sie auf das Suchsymbol, und wählen Sie die REST-Nachricht aus der Liste aus, oder klicken Sie auf Neu, um eine neue REST-Methode zu definieren. -
Füllen Sie die Felder im Abschnitt Sammlungsservicekonfiguration entsprechend aus.
Feld Beschreibung Endpunkt des Sammlungsinformationsservice Eine TAXII-Sammlung ist eine Schnittstelle zu einem logischen Repository von CTI-Objekten, die von einem TAXII-Server bereitgestellt wird. Sie wird von TAXII-Clients verwendet, um Informationen an den TAXII-Server zu senden oder Informationen vom TAXII-Server anzufordern. Ein TAXII-Server kann mehrere Sammlungen pro API-Stamm hosten, und Sammlungen werden verwendet, um Informationen nach dem Anforderungs-Antwort-Verfahren auszutauschen.
REST-Nachricht verwenden Wählen Sie diese Option aus, wenn Sie eine REST-Nachricht für den Zugriff auf das TAXII-Profil benötigen. Die Felder „REST-Nachricht des Sammlungsinformationsservice“ und „REST-Methode des Sammlungsinformationsservice“ werden erforderlich. REST-Nachricht des Sammlungsinformationsservice Klicken Sie auf das Suchsymbol, und wählen Sie die REST-Nachricht aus der Liste aus, oder klicken Sie auf Neu, um eine neue REST-Nachricht zu definieren. REST-Methode des Sammlungsinformationsservice Klicken Sie auf das Suchsymbol, und wählen Sie die REST-Nachricht aus der Liste aus, oder klicken Sie auf Neu, um eine neue REST-Methode zu definieren. - Klicken Sie auf Absenden.