Aprimoramento de observável em MISP
Enriquecendo observáveis com informações adicionais de vários MISP durante as investigações de resposta a incidentes, você pode conter ameaças identificadas.
Habilitar aprimoramento automático de observável em MISP
Habilitar aprimoramento automático de observável no ServiceNow AI Platform MISP quando novos observáveis são associados ao incidente de segurança.
Antes de Iniciar
- Habilite o. Resposta a incidentes de segurança propriedade do sistema para Habilita ou desabilita o trabalho agendado, Pesquisar observáveis de incidentes de segurança opção para acionar a capacidade de aprimoramento de observável em SIR.
- Função necessária: sn_si.analyst
Procedimento
Execute um aprimoramento de observável manual em MISP
Selecione observáveis individuais ou múltiplos e execute um aprimoramento de observável manual para que você possa enriquecer observáveis com informações adicionais de vários MISP origens.
Antes de Iniciar
- Revise MISP função e permissões do usuário para usar o. MISP recursos bidirecionais.
- Função necessária: sn_si.analyst
Procedimento
Adicionar ou remover marcadores a MISP atributos
Adicione ou remova marcadores em MISP para classificar eventos ou atributos. Você pode usar a marcação globalmente para habilitar sua classificação ou usar marcadores localmente quando não quiser MISP eventos a serem modificados durante sua classificação.
Antes de Iniciar
- Revise MISP função e permissões do usuário para usar o. MISP recursos bidirecionais.
- Verifique se o atributo que você está editando pertence à mesma organização que MISP usuário.
- Observe que os marcadores e galáxias que estão disponíveis para você são baseados em MISP origem e suas permissões de distribuição.
- Função necessária: sn_sec_misp.write
Procedimento
- Marcadores (local)
- Marcadores (global)
Adicione ou remova galáxias a um MISP evento ou atributo
Adicione ou remova galáxias em MISP para que você possa classificar esses objetos como um cluster em MISP e anexe-os a. MISP eventos ou atributos.
Antes de Iniciar
- Revise MISP função e permissões do usuário para usar o. MISP recursos bidirecionais.
- Para adicionar galáxias locais, o usuário que configurou a integração deve pertencer à organização host do correspondente MISP servidor.
- Observe que os marcadores e galáxias que estão disponíveis para você são baseados em MISP origem e suas permissões de distribuição.
- Função necessária: sn_sec_misp.write
Procedimento
- Galáxias (local)
- Galáxias (global)
Resultado
Adicionar comentários a. MISP atributo
Adicione comentários para MISP atributos. Os comentários adicionados são apenas para fins informativos e não são usados para correlação de MISP dados.
Antes de Iniciar
- Revise MISP função e permissões do usuário para usar o. MISP recursos bidirecionais.
- Verifique se o atributo que você está editando pertence à mesma organização que MISP usuário.
- Função necessária: sn_sec_misp.write