자동 이벤트 생성 방법 구성
에서 이벤트를 MISP자동으로 생성하도록 구성합니다Now Platform.
시작하기 전에
- 검토 MISP 사용자 역할 및 권한 양방향 기능을 사용하는 MISP 데 필요합니다.
- 필요한 역할: sn_si.admin, sn_ti.admin
프로시저
이벤트 트리거 조건 구성
조건이 충족될 때 이벤트를 MISP 자동으로 트리거할 수 있도록 에서 이벤트 트리거 조건을 Now Platform 구성합니다.
시작하기 전에
필요한 역할: sn_sec_misp.write
프로시저
MISP 이벤트 필드 매핑
MISP 이벤트가 생성될 때 보안 인시던트 정보를 사용할 수 MISP 있도록 이벤트 필드를 Now Platform 매핑합니다.
시작하기 전에
필요한 역할: sn_sec_misp.write
프로시저
옵저버블을 이벤트에 속성 MISP 으로 매핑 또는 연결 SIR
보안 인시던트 응답 속성 유형과 SIR 옵저버블이 다를 수 있으므로 MISP 옵저버블 유형을 MISP 속성 유형에 매핑합니다.
시작하기 전에
필요한 역할: sn_sec_misp.write
이 태스크 정보
MISP Integration for Security Operations 옵저버블을 이벤트에 속성으로 추가할 SIR 때 사용하는 기본 시스템 매핑을 MISP 제공합니다.
사용자 환경에 맞게 기본 시스템 매핑을 수정하도록 선택할 수 있습니다. 예를 들어, 여러 SIR 옵저버블을 하나의 MISP 속성 유형에만 매핑할 수 있습니다. 옵저버블 유형이 매핑되지 않은 경우 기본적으로 다른 MISP 속성 유형이 선택됩니다.
프로시저
정보를 이벤트에 동기화 MITRE-ATT&CKMISP
더 나은 보안 인시던트 및 위협 분석을 위해 정보를 속성과 MISP 동기화 MITRE-ATT&CK 합니다.
시작하기 전에
필요한 역할: sn_sec_misp.write
프로시저
추가 옵션 양식에서 정보를 속성과 동기화 MITRE-ATT&CK 하는 옵션을 검토합니다 MISP .
| 필드 | 설명 |
|---|---|
| 보안 인시던트 MITRE-ATT&CK™ 기술을 로컬 갤럭시 MISP 로 이벤트에 동기화 | 보안 인시던트 MITRE-ATT&CK™ 기술을 이벤트의 로컬 갤럭시로 동기화 Now Platform SIR 하는 옵션입니다MISP. 주: 로컬 갤럭시를 추가하려면 통합을 구성한 사용자가 해당 MISP 서버의 호스트 조직에 속해야 합니다. |
| 보안 인시던트 MITRE-ATT&CK™ 기술을 글로벌 갤럭시 MISP 로 이벤트에 동기화 | 보안 인시던트 MITRE-ATT&CK™ 기술을 이벤트의 글로벌 갤럭시로 동기화 Now Platform SIR 하는 옵션입니다MISP. |