Gerenciando eventos no MISP
Você pode criar eventos em MISPde forma automática ou manual a partir de Now Platform. Você também pode editar os dados do evento em MISPem Now Platform.
Verificando eventos criados automaticamente em MISP
Você pode verificar os eventos criados automaticamente depois de configurar o perfil de criação de eventos no Now Platforminstância.
Perfil de criação automática de eventos
Configurando o perfil de criação automática de eventos é feito pelas funções de usuário sn_si.admin ou sn_ti.admin no módulo.
Exibindo o. MISPdados do evento
Você pode exibir os eventos criados das seguintes maneiras:
- Exiba as anotações de trabalho dos eventos criados. Você pode exibir os detalhes do evento no Now Platforme também como aparece no MISPservidor conforme mostrado no exemplo a seguir.
Figura 1. Anotações de trabalho para eventos criados - Clique em Eventos de MISP associados lista relacionada. Aqui, você pode exibir o evento em relação ao incidente de segurança e o. MISPrecursos conforme mostrado no exemplo a seguir.
Figura 2. Lista de eventos associados - Exibir o. MISPdados do evento na exibição de formulário para revisar as informações detalhadas sobre MISPeventos conforme mostrado no exemplo a seguir.
Figura 3. Dados do evento na exibição de formulário
Crie manualmente um evento no MISP
Crie eventos manualmente em MISPem Now Platformpara capturar informações contextualmente relacionadas representadas como atributos e objetos.
Antes de Iniciar
- Revise MISP permissões e função do usuário para usar o. MISPrecursos bidirecionais.
- Função necessária: sn_sec_misp.write
Procedimento
Adicione atributos a um MISPevento
Adicione atributos a um evento, como o tipo, a categoria e outras informações contextuais sobre o evento.
Antes de Iniciar
- Revise MISP permissões e função do usuário para usar o. MISPrecursos bidirecionais.
- Verifique se o evento que você está adicionando ou atualizando o atributo pertence à mesma organização que MISPusuário.
- Função necessária: sn_sec_misp.write
Procedimento
Resultado
Adicione marcadores a um MISPevento
Adicione marcadores em Now Platform MISPpara classificar eventos ou atributos. Você pode usar a marcação globalmente para habilitar sua classificação ou usar marcadores localmente quando não quiser MISPeventos a serem modificados durante sua classificação.
Antes de Iniciar
- Revise MISP permissões e função do usuário para usar o. MISPrecursos bidirecionais.
- Verifique se o evento que você está editando pertence à mesma organização que MISPusuário.
- Observe que os marcadores e galáxias que estão disponíveis para você são baseados em MISPorigem e suas permissões de distribuição.
- Função necessária: sn_sec_misp.write
Procedimento
- Marcadores (local)
- Marcadores (global)
Resultado
Atualize galáxias para A. MISPevento ou atributo
Adicione ou remova galáxias em Now Platform MISPpara que você possa classificar esses objetos como um cluster no MISPe anexe-as a. MISPeventos ou atributos.
Antes de Iniciar
- Revise MISP permissões e função do usuário necessário para usar o. MISPrecursos bidirecionais.
- Para adicionar galáxias locais, o usuário que configurou a integração deve pertencer à organização host do correspondente MISPservidor.
- Os marcadores e galáxias disponíveis para você são baseados em MISPorigem e suas permissões de distribuição.
- Função necessária: sn_sec_misp.write
Procedimento
- Galáxias (local)
- Galáxias (global)