Règles de la technique d’extraction automatique pour l’importation d’informations MITRE-ATT&CK
Utilisez les règles d’extraction automatique du système de base pour importer les MITRE-ATT&CK informations à partir de toutes les intégrations tierces existantes.
Utiliser des règles d’extraction automatique de la recherche de menaces
Utilisez les règles d’extraction automatique de la recherche de menaces pour importer les MITRE-ATT&CK informations à partir de toutes les intégrations tierces existantes Renseignements sur les menaces .
Avant de commencer
- sn_ti.admin, sn_si.admin : créer, écrire, supprimer l’accès
- sn_ti.read : accès en lecture
Pourquoi et quand exécuter cette tâche
Lorsqu’une Renseignements sur les menaces intégration, telle que Sandbox ou TIP, prend en charge le MITRE-ATT&CK cadre de travail et si les MITRE-ATT&CK informations sont analysées à chaque niveau d’intégration, elles s’affichent dans chaque enregistrement de résultat de recherche de menace. Cependant, toutes les Renseignements sur les menaces intégrations n’analysent pas les MITRE-ATT&CK informations. La règle d’extraction automatique globale de la recherche des menaces peut extraire MITRE-ATT&CK des informations de toutes les Renseignements sur les menaces intégrations.
Vous pouvez choisir de déployer automatiquement les MITRE-ATT&CK informations à partir des résultats de la recherche de menace jusqu’à un incident de sécurité. Pour le déploiement automatique des résultats de la recherche de menaces sur les incidents de sécurité, activez la propriété système. Vous pouvez également déployer les informations manuellement pour chaque recherche de menace.
Le système Renseignements sur les menaces de base extrait automatiquement les informations de la MITRE-ATT&CK charge utile brute des intégrations tierces vers l’enregistrement des résultats de la recherche de menace, si l’intégration Renseignements sur les menaces vous fournit des informations telles que MITRE-ATT&CK la technique ou la tactique.
Si les informations ne sont pas disponibles dans le MITRE-ATT&CK champ de charge utile brute de l’enregistrement de recherche de menace, vous devez définir votre propre règle pour l’extraction automatique à partir de l’intégration tierce.
Procédure
Utiliser les règles d’extraction automatique SIEM
Utilisez les règles d’extraction automatique du SIEM pour importer les informations à partir de n’importe MITRE-ATT&CK quelle intégration tierce du SIEM existante Opérations de sécurité .
Avant de commencer
- sn_ti.admin, sn_si.admin : créer, écrire, supprimer l’accès
- sn_ti.read : accès en lecture
Pourquoi et quand exécuter cette tâche
Si votre Now Platform contient des intégrations SIEM du système de base, cela signifie que les règles d’extraction de technique sont déjà créées dans le MITRE-ATT&CK module. Vous devez examiner et modifier les règles si nécessaire.
Activez la règle d’extraction automatique SIEM ou la règle d’alerte à la fois.