Effectuez des recherches de domaine à l’aide des termes de recherche dans les observables que vous joignez manuellement à un enregistrement d’incident de sécurité.
Avant de commencer
Rôle requis : sn_si.analyst
Procédure
S’il n’est pas ouvert, accédez à Incident de sécurité > Incidents > Afficher les incidents et ouvrez l’incident de sécurité avec lequel vous travaillez.
Au bas de l’enregistrement, cliquez sur le lien connexe Afficher l’IoC pour afficher l’onglet Observables.
Remarque :
Les figures des étapes suivantes sont affichées avec le paramètre Formulaires à onglets actif dans les paramètres système. Si vous ne voyez pas d’onglets sur l’incident de sécurité, dans le coin supérieur droit de la bannière, cliquez sur l’icône d’engrenage Paramètres . Dans la boîte de dialogue Paramètres système qui s’affiche, cliquez sur Formulaires et vérifiez que Formulaires à onglets et Avec le formulaire sont sélectionnés.
Dans l’onglet Observables, cliquez sur Nouveau.
Renseignez les champs.
Tableau 1. Champs obligatoires du nouvel enregistrement
Champ
Description
Valeur
Terme de recherche unique pour un domaine.
Type d'observable
Ce champ est automatiquement effacé.
Résultat
Ce champ est automatiquement défini sur Inconnu.
Cliquez sur Envoyer.
Vous revenez à l’enregistrement d’incident de sécurité et le flux lance la recherche.