Defina a infraestrutura

  • Versão de lançamento: Yokohama
  • Atualizado 30 de jan. de 2025
  • 4 min. de leitura
  • Defina uma infraestrutura que sejam sistemas, serviços de software e recursos físicos ou virtuais associados destinados a dar suporte a alguma finalidade de um ataque.

    Antes de Iniciar

    Função necessária: sn_sec_tisc.analista

    Procedimento

    1. Navegar até Espaços > Central de segurança de inteligência contra ameaças.
    2. Clique em Biblioteca de informações sobre ameaças no espaço.
    3. Vá para Infraestrutura objeto.
    4. Clique em Nova.
      Nota:
      Sempre que você cria novos registros de objeto para observáveis, indicadores, entidades ou objetos, um registro de origem é criado e uma mensagem de aviso é exibida informando que o novo registro de objeto foi criado e, em seguida, o usuário é redirecionado para o registro agregado.
    5. No formulário, preencha os campos.
      Tabela 1. Exibição de detalhes da infraestrutura
      Campo Descrição
      ID ID exclusivo de um curso de ação para evitar um ataque.
      Nome Insira um nome descritivo para este curso de ação.

      Ao fazer referência a uma entidade específica (um indivíduo ou organização), esta propriedade deve conter o nome canônico da entidade específica.

      Descrição Uma descrição que fornece mais detalhes e contexto sobre a infraestrutura, incluindo potencialmente sua finalidade, como ela está sendo usada, como ela se relaciona com outras atividades de inteligência capturadas em objetos relacionados e suas principais características.
      Tipos de infraestrutura Descreve a categorização da infraestrutura.
      Aliases Nomes alternativos para identificar esta infraestrutura.
      Nota:
      Para adicionar um novo alias que não existe na aplicação, clique em Adicionar novos aliases Ícone que está disponível no próprio campo Alias.
      Fases de ataque Representa a fase de ataque em uma cadeia de destruição, como LM, MITRE ATT&CK.
      TLP O TLP é usado para garantir que informações confidenciais sejam compartilhadas com o público apropriado. Ele emprega quatro cores (branco, verde, âmbar e vermelho) para indicar diferentes graus de sensibilidade.
      Visto pela primeira vez A hora em que esta infraestrutura foi vista pela primeira vez realizando atividades mal-intencionadas.
      Visto pela última vez A hora em que esta infraestrutura foi vista pela última vez realizando atividades mal-intencionadas.
      Confiança Insira a confiança para este curso de ação.
      Origem Especifica a origem da ameaça a partir da qual este registro de objeto é criado.
      Revogado Indica que os objetos revogados não são mais considerados válidos pelo criador do objeto.
      Tabela 2. Informações
      Campo Descrição
      Anotações Adicione anotações adicionais para esta infraestrutura.
      Tabela 3. Informação adicional
      Campo Descrição
      Contexto adicional Adicione qualquer contexto adicional para esta infraestrutura.
      Versão de especificação A versão da especificação STIX usada para representar este objeto.

      O valor desta propriedade deve ser 2,1 para objetos STIX definidos de acordo com esta especificação.

      Idioma Esta propriedade identifica o idioma do conteúdo de texto neste objeto.
      Hora de criação na origem Especifica a hora em que o objeto é criado na origem.
      Extensões Indica as extensões do padrão de ataque.
      Hora de modificação na origem Especifica a hora em que o objeto é modificado na origem.
      Processando Status Representa o status de processamento deste objeto, curso de ação.
      Criação em Especifica a hora em que o registro é criado na origem.
      Atualização em Especifica a hora em que o registro é modificado na origem.
      Criado por ref Esta propriedade especifica que o objeto de identidade que descreve a entidade criou este objeto.
    6. Clique em Salvar.
      Após salvar, uma mensagem de aviso será exibida indicando isso Um novo registro de observável é criado. Clique em Continuar para editar o registro e criar novos relacionamentos.
    7. Clique em “Continuar”.
      Importante:
      Depois de criar um novo registro observável, Impedir atualizações do sistema é exibida a caixa de seleção.

      Marque esta caixa de seleção para impedir atualizações do sistema após a criação dos registros de observável, indicador ou objetos STIX.

      Tabela 4. Marcadores e taxonomias
      Campo Descrição
      Marcadores
      Selecionar marcadores Selecione os marcadores associados à infraestrutura.
      Adicionar marcadores Adicione novos marcadores.
      Taxonomias
      Selecionar taxonomia Selecione uma taxonomia associada a esta infraestrutura.
      Adicionar valores de taxonomia Adicione valores de taxonomia associados a esta infraestrutura.

    O que Fazer Depois

    Clique em qualquer uma das listas relacionadas a seguir para exibir informações adicionais sobre objetos associados à identidade.
    Tabela 5. Registros relacionados
    Campo Descrição
    Referências externas Lista as referências externas que se referem a informações não STIX. Esta propriedade é usada para fornecer um ou mais identificadores de objeto externo.
    Campanhas Lista as campanhas associadas a este objeto.
    Indicadores Lista os indicadores de comprometimento (IOC) relacionados que foram identificados pela origem da ameaça associada a este objeto.
    Infraestrutura Lista sistemas, serviços de software e todos os recursos físicos ou virtuais associados associados a este objeto.
    Conjuntos de intrusão Lista um conjunto de comportamentos e recursos adversários com propriedades comuns associadas a este objeto.
    Localizações Lista os locais que fornecem contexto geográfico para este objeto.
    Malware Lista o código mal-intencionado associado a este objeto.
    Definições de marketing Lista as definições de marketing associadas a este objeto.
    Vistas Lista as detecções associadas a este objeto.
    Observáveis Lista os observáveis associados a este objeto.
    Dados observados Lista os dados observados associados a este objeto.
    Agentes da ameaça Lista os indivíduos, grupos ou organizações que agem com intenção mal-intencionada associados a este objeto.
    Ferramentas Lista o software legítimo usado por agentes de ameaça para executar ataques associados a este objeto.
    Vulnerabilidades Lista um ponto fraco ou defeito em um software ou hardware que os invasores exploram e que está associado a este objeto.
    Nota:
    1. Você pode vincular e desvincular os registros relacionados associados a este objeto. Para obter mais informações, consulte Vincular registros relacionados à Intel sobre ameaças.
    2. Os vários SDOs na biblioteca de TI também contêm os relacionamentos potenciais. Para estabelecer relacionamentos entre dois objetos quaisquer, use Relacionamentos potenciais link do Biblioteca de informações sobre ameaças para confirmar os relacionamentos entre os objetos. Para obter mais informações, consulte Confirme possíveis relacionamentos objeto-objeto.
    3. Além disso, use o. Registros relacionados Da exibição do formulário Objetos para confirmar os relacionamentos entre dois objetos usando o. Relacionamentos potenciais seção disponível na exibição do formulário. Para obter mais informações sobre, consulte, Confirme possíveis relacionamentos dos registros relacionados.
    4. Você pode adicionar objetos a casos. Para obter mais informações, consulte Adicionar ao caso.