Technikregeln für den Import automatisch extrahieren MITRE-ATT&CK Informationen
Verwenden Sie die automatischen Extraktionsregeln des Basissystems, um zu importieren MITRE-ATT&CK Informationen aus vorhandenen Drittpartei-Integrationen.
Automatische Extraktionsregeln für Bedrohungssuche verwenden
Verwenden Sie die Regeln für die automatische Extraktion der Bedrohungssuche, um zu importieren MITRE-ATT&CK Informationen aus vorhandenen Threat Intelligence Drittpartei-Integrationen.
Vorbereitungen
- sn_ti.admin, sn_si.admin: Zugriff erstellen, schreiben, löschen
- sn_ti.read: Lesezugriff
Warum und wann dieser Vorgang ausgeführt wird
Wenn vorhanden Threat Intelligence Die Integration, z. B. Sandbox oder ein TIPP, unterstützt MITRE-ATT&CK Framework und wenn MITRE-ATT&CK Informationen werden auf jeder Integrationsebene analysiert, und dann werden die Informationen in jedem Ergebnisdatensatz der Bedrohungssuche angezeigt. Jedoch nicht alle Threat Intelligence Integrationen analysieren MITRE-ATT&CK Informationen. Die globale automatische Extraktionsregel für die Bedrohungssuche kann extrahiert werden MITRE-ATT&CK Informationen von allen Threat Intelligence Integrationen.
Sie können einen Rollup von durchführen MITRE-ATT&CK Informationen aus den Ergebnissen der Bedrohungssuche zu einem Security Incident. Für das automatische Rollup von Bedrohungssuchergebnissen zu Security Incidents, Aktivieren Sie die Systemeigenschaft . Alternativ können Sie auch rollup der Informationen manuell Für jede einzelne Bedrohungssuche.
Das Basissystem Threat Intelligence Extrahiert automatisch MITRE-ATT&CK Informationen aus der Rohnutzlast der Drittpartei-Integrationen zum Ergebnisdatensatz der Bedrohungssuche, falls vorhanden Threat Intelligence Die Integration bietet Ihnen MITRE-ATT&CK Informationen wie die Technik oder Taktik.
Wenn MITRE-ATT&CK Informationen sind im Feld „Rohnutzlast“ des Bedrohungssuchdatensatzes nicht verfügbar. Sie müssen Ihre eigene Regel für die automatische Extraktion aus der Drittpartei-Integration definieren.
Prozedur
Verwenden Sie SIEM-Regeln für automatische Extraktion
Verwenden Sie die SIEM-Regeln für die automatische Extraktion, um zu importieren MITRE-ATT&CK Informationen aus vorhandenen Security Operations SIEM-Drittpartei-Integrationen.
Vorbereitungen
- sn_ti.admin, sn_si.admin: Zugriff erstellen, schreiben, löschen
- sn_ti.read: Lesezugriff
Warum und wann dieser Vorgang ausgeführt wird
Wenn Ihr ServiceNow AI Platform Enthält SIEM-Integrationen des Basissystems, d. h. die Extraktionsregeln für Technik wurden bereits in erstellt MITRE-ATT&CK Modul. Sie sollten die Regeln nach Bedarf überprüfen und ändern.
Aktivieren Sie entweder die automatische SIEM-Extraktionsregel oder die Warnungsregel gleichzeitig.