Ajouter des observables au ticket TISC
Utilisez cette section pour ajouter des incidents de sécurité ou des observables à un ticket TISC.
Avant de commencer
Rôle requis : sn_si.analyst
Procédure
- Accédez à la Espaces de travail > Espace de travail Réponse aux incidents de sécurité > Incidents de sécurité > Tout.
-
Localisez et ouvrez tout incident de sécurité spécifique sur lequel vous enquêtez.
Vous pouvez également rechercher l’ID de l’incident, filtrer à l’aide de la section Filtres rapides ou parcourir un état d’incident.
- Sélectionnez l’onglet Contexte TISC .
-
Cliquez sur le bouton Ajouter au ticket TISC .
La boîte de dialogue Ajouter au ticket TISC s’affiche et affiche uniquement les tickets TISC pour lesquels l’enregistrement n’est pas déjà associé.
- Sélectionnez les observables.
-
Sélectionnez un ou des tickets et cliquez sur Ajouter pour ajouter les tickets aux observables et les associer à l’incident de sécurité.
Les messages de confirmation suivants s’affichent :Remarque :Vous pouvez également créer un nouveau ticket en cliquant sur Créer un nouveau ticket TISC, au cas où vous n’auriez pas de tickets existants.
- Les observables suivants sont ajoutés avec succès en tant qu’artefacts.
- Les observables suivants sont envoyés à TISC et ajoutés par la suite aux enregistrements de tickets TISC sélectionnés.
Remarque :Le traitement et l’association des activités observables sont publiés dans le flux d’activité au fur et à mesure que l’association est terminée. -
Affichez les enregistrements de tickets associés en vous connectant à l’espace de travail du Centre de sécurité des renseignements sur les menaces pour connaître les étapes suivantes.
Pour plus d'informations, reportez-vous à la section Intégration TISC à l’espace de travail SIR.Remarque :Dans l’espace de travail Réponse aux incidents de sécurité, vous pouvez également associer des observables à des enregistrements de tickets à partir des onglets Enquête et Enregistrements connexes .Remarque :Pour associer des observables à partir de l’enquête, suivez la procédure ci-dessous et pour associer des observables à partir des enregistrements connexes expliqués ici Ajouter des observables au ticket TISC. Vous pouvez également accéder à l’onglet Examiner , à la section Listes de points d’entrée affichée sur le côté gauche de la page et sélectionner Observables associés pour ajouter des observables au ticket TISC.