Ansichten:

TrendAI Vision One™ ermöglicht die Übertragung von verdächtigen Objektdaten und den Abruf von Bedrohungsintelligenzdaten direkt mit der MISP-Bedrohungsaustauschplattform.

Wichtig
Wichtig
  • Die MISP-API gibt für Version 2.4.717 oder später keine unveröffentlichten Ereignisse zurück. Veröffentlichen Sie Ereignisse auf dem MISP-Server, um sicherzustellen, dass Bedrohungsintelligenz-Daten an TrendAI Vision One™ gesendet werden können.
  • Um MISP-Attribute als verdächtige Objekte an TrendAI Vision One™ zu senden, fügen Sie das Intrusion Detection System-Flag hinzu. Dies bestimmt, ob das Attribut automatisiert werden kann.
  • Für weitere Informationen zur Größenbestimmung Ihrer MISP-Instanz siehe Größenbestimmung Ihrer MISP-Instanz.

Prozedur

  1. Gehen Sie auf der TrendAI Vision One™-Konsole zu Workflow and AutomationThird-Party Integration.
  2. Suchen Sie die Karte, und klicken Sie auf MISP.
  3. Klicken Sie auf der Registerkarte Direct Connection auf Add Connection.
  4. Aktivieren Sie den Schalter, um die MISP-Verbindung zu aktivieren.
  5. Wählen Sie Send data to MISP.
  6. Konfigurieren Sie die Einstellungen, um TrendAI Vision One™ zu ermöglichen, verdächtige Objektdaten an MISP zu senden.
  7. Wählen Sie Retrieve data from MISP.
  8. Konfigurieren Sie die Einstellungen, um TrendAI Vision One™ zu ermöglichen, Bedrohungsintelligenzdaten von MISP abzurufen.
    • Sie können nur STIX-Objekte des Indikatortyps zur Liste der Verdächtigen Objekte hinzufügen, die nicht widerrufen wurden und keine Labels für anomale Aktivität, Anonymisierung, harmlos, kompromittiert oder unbekannt haben.
    • Automatisches Sweeping wird nur für Berichttyp STIX-Objekte unterstützt.
    • Das Musterfeld unterstützt nur Einzelbedingungsmuster. Zusammengesetzte Muster, die mehrere Bedingungen mit dem AND- oder OR-Operator kombinieren, werden nicht unterstützt. Zum Beispiel wird [ipv4-addr:value = '1.2.3.4'] unterstützt, aber [domain-name:value = 'example.com' AND domain-name:resolves_to_refs[*].value = '1.2.3.4'] nicht.
    TrendAI Vision One™ extrahiert die folgenden beobachtbaren Typen aus dem Musterfeld der abgerufenen MISP-Indikatoren. Alle anderen Typen werden ignoriert.

    Unterstützte Mustertypen

    Unterstützter Typ Extrahiert als
    file:hashes.SHA-1 / file:hashes.SHA1 / file:hashes.sha1 sha1
    file:hashes.SHA-256 / file:hashes.SHA256 / file:hashes.sha256 sha256
    url:value URL
    ipv4-addr:value ipv4
    ipv6-addr:value ipv6
    domain-name:value Domäne
    email-message:from_ref.value / email-message:sender_ref.value E-Mail-Absender
  9. Klicken Sie auf Save.