Règles de technique d’extraction automatique pour l’importation d’informations MITRE-ATT&CK
Utilisez les règles d’extraction automatique du système de base pour importer les informations à partir de n’importe MITRE-ATT&CK quelle intégration tierce existante.
Utiliser les règles d’extraction automatique de la recherche de menace
Utilisez les règles d’extraction automatique de la recherche de menaces pour importer les informations à partir de n’importe MITRE-ATT&CK quelle intégration tierce existante Renseignements sur les menaces .
Avant de commencer
- sn_ti.admin, sn_si.admin : créer, écrire, supprimer l’accès
- sn_ti.read : accès en lecture
Pourquoi et quand exécuter cette tâche
Lorsqu’une Renseignements sur les menaces intégration, telle qu’un bac à sable ou un TIP, prend en charge le MITRE-ATT&CK cadre de travail et si les MITRE-ATT&CK informations sont analysées à chaque niveau d’intégration, les informations sont affichées dans chaque enregistrement de résultat de recherche de menace. Cependant, toutes les Renseignements sur les menaces intégrations n’analysent pas les MITRE-ATT&CK informations. La règle d’extraction automatique globale de la recherche de menaces peut extraire MITRE-ATT&CK des informations de toutes les Renseignements sur les menaces intégrations.
Vous pouvez choisir de déployer automatiquement les MITRE-ATT&CK informations des résultats de la recherche de menace vers un incident de sécurité. Pour le déploiement automatique des résultats de la recherche de menaces sur les incidents de sécurité, activez la propriété système. Vous pouvez également déployer les informations manuellement pour chaque recherche de menace.
Le système Renseignements sur les menaces de base extrait automatiquement les MITRE-ATT&CK informations de la charge utile brute des intégrations tierces vers l’enregistrement du résultat de la recherche de menace, si l’intégration Renseignements sur les menaces vous fournit des informations telles que MITRE-ATT&CK la technique ou la tactique.
Si les MITRE-ATT&CK informations ne sont pas disponibles dans le champ de charge utile brute de l’enregistrement de recherche de menace, vous devez définir votre propre règle d’extraction automatique à partir de l’intégration tierce.
Procédure
Utiliser les règles d’extraction automatique SIEM
Utilisez les règles d’extraction automatique SIEM pour importer les informations à partir de n’importe MITRE-ATT&CK quelle intégration tierce SIEM existante Opérations de sécurité .
Avant de commencer
- sn_ti.admin, sn_si.admin : créer, écrire, supprimer l’accès
- sn_ti.read : accès en lecture
Pourquoi et quand exécuter cette tâche
Si votre ServiceNow AI Platform contient des intégrations SIEM du système de base, cela signifie que les règles d’extraction de technique sont déjà créées dans le MITRE-ATT&CK module. Vous devez examiner et modifier les règles si nécessaire.
Activez la règle d’extraction automatique SIEM ou la règle d’alerte à la fois.