에서 옵저버블 보강 MISP
인시던트 응답 조사 중에 다양한 MISP 소스의 추가 정보로 옵저버블을 보강하여 식별된 위협을 억제할 수 있습니다.
에서 자동 옵저버블 보강 활성화 MISP
새 옵저버블이 보안 인시던트와 연결된 경우 자동 옵저버블 보강 ServiceNow AI Platform MISP 을 활성화합니다.
시작하기 전에
- 보안 인시던트 응답예약된 작업 활성화 또는 비활성화, 보안 인시던트 옵저버블 조회 옵션에 대한 시스템 속성을 활성화하여 에서 SIR옵저버블 보강 기능을 트리거합니다.
- 필요한 역할: sn_si.analyst
프로시저
에서 수동 옵저버블 보강 수행 MISP
개별 또는 여러 옵저버블을 선택하고 수동 옵저버블 보강을 수행하여 다양한 MISP 소스의 추가 정보로 옵저버블을 보강할 수 있습니다.
시작하기 전에
- 다음 항목 검토: MISP 사용자 역할 및 권한 양방향 기능을 사용하기 위한 것입니다 MISP .
- 필요한 역할: sn_si.analyst
프로시저
속성에 태그 MISP 추가 또는 제거
에서 MISP 태그를 추가하거나 제거하여 이벤트 또는 속성을 분류합니다. 전역적으로 태그 지정을 사용하여 분류를 활성화하거나, 분류 중에 이벤트가 수정되는 것을 원하지 MISP 않을 때 태그를 로컬에서 사용할 수 있습니다.
시작하기 전에
- 다음 항목 검토: MISP 사용자 역할 및 권한 양방향 기능을 사용하기 위한 것입니다 MISP .
- 편집 중인 속성이 사용자와 동일한 조직에 MISP 속해 있는지 확인합니다.
- 사용할 수 있는 태그와 갤럭시는 소스 및 해당 배포 권한을 기반으로 MISP 합니다.
- 필요한 역할: sn_sec_misp.write
프로시저
- 태그(로컬)
- 태그(전역)
이벤트 또는 속성에 갤럭시 MISP 추가 또는 제거
은 MISP 하를 추가하거나 제거하여 이러한 객체를 클러스터 MISP 로 분류하고 이벤트 또는 속성에 연결할 MISP 수 있습니다.
시작하기 전에
- 다음 항목 검토: MISP 사용자 역할 및 권한 양방향 기능을 사용하기 위한 것입니다 MISP .
- 로컬 갤럭시를 추가하려면 통합을 구성한 사용자가 해당 MISP 서버의 호스트 조직에 속해야 합니다.
- 사용할 수 있는 태그와 갤럭시는 소스 및 해당 배포 권한을 기반으로 MISP 합니다.
- 필요한 역할: sn_sec_misp.write
프로시저
- 갤럭시(로컬)
- 갤럭시(전역)
결과
속성에 설명 MISP 추가
속성에 대한 MISP 주석을 추가합니다. 추가하는 의견은 정보 제공의 목적으로만 사용되며 데이터의 상관 관계 MISP 에는 사용되지 않습니다.
시작하기 전에
- 다음 항목 검토: MISP 사용자 역할 및 권한 양방향 기능을 사용하기 위한 것입니다 MISP .
- 편집 중인 속성이 사용자와 동일한 조직에 MISP 속해 있는지 확인합니다.
- 필요한 역할: sn_sec_misp.write