TrendAI Vision One™ ermöglicht die Übertragung von verdächtigen Objektdaten und den Abruf von Bedrohungsintelligenzdaten direkt mit der MISP-Bedrohungsaustauschplattform.
Wichtig
|
Prozedur
- Gehen Sie auf der TrendAI Vision One™-Konsole zu .
- Suchen Sie die Karte, und klicken Sie auf MISP.
- Klicken Sie auf der Registerkarte Direct Connection auf Add Connection.
- Aktivieren Sie den Schalter, um die MISP-Verbindung zu aktivieren.
- Wählen Sie Send data to MISP.
- Konfigurieren Sie die Einstellungen, um TrendAI Vision One™ zu ermöglichen, verdächtige Objektdaten an MISP zu senden.
- Wählen Sie Retrieve data from MISP.
- Konfigurieren Sie die Einstellungen, um TrendAI Vision One™ zu ermöglichen, Bedrohungsintelligenzdaten von MISP abzurufen.
-
Sie können nur STIX-Objekte des Indikatortyps zur Liste der Verdächtigen Objekte hinzufügen, die nicht widerrufen wurden und keine Labels für anomale Aktivität, Anonymisierung, harmlos, kompromittiert oder unbekannt haben.
-
Automatisches Sweeping wird nur für Berichttyp STIX-Objekte unterstützt.
-
Das Musterfeld unterstützt nur Einzelbedingungsmuster. Zusammengesetzte Muster, die mehrere Bedingungen mit dem
AND- oderOR-Operator kombinieren, werden nicht unterstützt. Zum Beispiel wird[ipv4-addr:value = '1.2.3.4']unterstützt, aber[domain-name:value = 'example.com' AND domain-name:resolves_to_refs[*].value = '1.2.3.4']nicht.
TrendAI Vision One™ extrahiert die folgenden beobachtbaren Typen aus dem Musterfeld der abgerufenen MISP-Indikatoren. Alle anderen Typen werden ignoriert.Unterstützte Mustertypen
Unterstützter Typ Extrahiert als file:hashes.SHA-1/file:hashes.SHA1/file:hashes.sha1sha1 file:hashes.SHA-256/file:hashes.SHA256/file:hashes.sha256sha256 url:valueURL ipv4-addr:valueipv4 ipv6-addr:valueipv6 domain-name:valueDomäne email-message:from_ref.value/email-message:sender_ref.valueE-Mail-Absender -
- Klicken Sie auf Save.
