Configure como um evento automático é criado
Configure o. ServiceNow AI Platform para criar eventos automaticamente em MISP.
Antes de Iniciar
- Revise MISP função e permissões do usuário necessários para usar o. MISP recursos bidirecionais.
- Função necessária: sn_si.admin, sn_ti.admin
Procedimento
Configurar condições do gatilho de evento
Configure as condições do gatilho de evento no ServiceNow AI Platform para que você possa acionar automaticamente um evento em MISP quando as condições são atendidas.
Antes de Iniciar
Função necessária: sn_sec_misp.write
Procedimento
Mapeie o. MISP campos de evento
Mapeie o. MISP campos de evento no ServiceNow AI Platform para que as informações do incidente de segurança estejam disponíveis quando MISP eventos são criados.
Antes de Iniciar
Função necessária: sn_sec_misp.write
Procedimento
Mapear ou associar SIR observáveis como atributos para MISP eventos
Mapeie o. Resposta a incidentes de segurança tipos de observáveis para MISP tipos de atributo porque MISP tipos de atributo e SIR observáveis podem ser diferentes.
Antes de Iniciar
Função necessária: sn_sec_misp.write
Por Que e Quando Desempenhar Esta Tarefa
. MISP integration for Security Operations fornece um mapeamento do sistema de base que você usa ao adicionar SIR observáveis como atributos para um MISP evento.
Você pode optar por modificar o mapeamento do sistema de base para se adequar ao seu ambiente. Por exemplo, você pode mapear vários SIR observáveis para apenas um MISP tipo de atributo. Se algum tipo de observável não estiver mapeado, o outro MISP o tipo de atributo é selecionado por padrão.
Procedimento
Sincronizar MITRE-ATT&CK informações para MISP eventos
Sincronize o. MITRE-ATT&CK informações com MISP atributos para melhor análise de incidentes de segurança e ameaças.
Antes de Iniciar
Função necessária: sn_sec_misp.write
Procedimento
| Campo | Descrição |
|---|---|
| Incidente de segurança de sincronização MITRE-ATT&CK™ galáxias locais até MISP evento | Opção para sincronizar o. ServiceNow AI Platform SIR incidente de segurança MITRE-ATT&CK™ galáxias locais no MISP evento. Nota: Para adicionar galáxias locais, o usuário que configurou a integração deve pertencer à organização host do correspondente MISP servidor. |
| Incidente de segurança de sincronização MITRE-ATT&CK™ galáxias globais até MISP evento | Opção para sincronizar o. ServiceNow AI Platform SIR incidente de segurança MITRE-ATT&CK™ galáxias globais em MISP evento. |
Resultado
Adicione marcadores MISP aos eventos
Adicione marcadores MISP aos eventos MISP criados.
Antes de Iniciar
Função necessária: sn_sec_misp.write