Règles de la technique d’extraction automatique pour l’importation d’informations MITRE-ATT&CK
Utilisez les règles d’extraction automatique du système de base pour importer les informations à partir de n’importe MITRE-ATT&CK quelle intégration tierce existante.
Utiliser les règles d’extraction automatique de la recherche de menaces
Utilisez les règles d’extraction automatique de la recherche de menaces pour importer les MITRE-ATT&CK informations à partir de toute intégration tierce existante Renseignements sur les menaces .
Avant de commencer
- sn_ti.admin, sn_si.admin : créer, écrire, supprimer l’accès
- sn_ti.read : accès en lecture
Pourquoi et quand exécuter cette tâche
Lorsqu’une Renseignements sur les menaces intégration, telle que Sandbox ou TIP, prend en charge le cadre de MITRE-ATT&CK travail et si les informations sont analysées à chaque niveau d’intégration MITRE-ATT&CK , les informations sont affichées dans chaque enregistrement de résultat de recherche de menace. Cependant, toutes les Renseignements sur les menaces intégrations n’analysent pas les MITRE-ATT&CK informations. La règle d’extraction automatique globale de la recherche de menaces peut extraire MITRE-ATT&CK des informations de toutes les Renseignements sur les menaces intégrations.
Vous pouvez choisir de déployer automatiquement les MITRE-ATT&CK informations des résultats de la recherche de menaces vers un incident de sécurité. Pour le déploiement automatique des résultats de la recherche de menaces sur les incidents de sécurité, activez la propriété système. Vous pouvez également déployer les informations manuellement pour chaque recherche de menace.
Le système Renseignements sur les menaces de base extrait automatiquement les informations de la MITRE-ATT&CK charge utile brute des intégrations tierces vers l’enregistrement de résultat de la recherche de menace, si l’intégration Renseignements sur les menaces vous fournit des MITRE-ATT&CK informations telles que la technique ou la tactique.
Si les MITRE-ATT&CK informations ne sont pas disponibles dans le champ de charge utile brute de l’enregistrement de recherche de menace, vous devez définir votre propre règle d’extraction automatique à partir de l’intégration tierce.
Procédure
Utiliser les règles d’extraction automatique SIEM
Utilisez les règles d’extraction automatique SIEM pour importer les MITRE-ATT&CK informations à partir de toutes les intégrations tierces SIEM existantes Opérations de sécurité .
Avant de commencer
- sn_ti.admin, sn_si.admin : créer, écrire, supprimer l’accès
- sn_ti.read : accès en lecture
Pourquoi et quand exécuter cette tâche
Si votre ServiceNow AI Platform contient des intégrations SIEM du système de base, cela signifie que les règles d’extraction de technique sont déjà créées dans le MITRE-ATT&CK module. Vous devez examiner et modifier les règles selon vos besoins.
Activer la règle d’extraction automatique SIEM ou la règle d’alerte à la fois.