- Go to Threat Exchange > Business Rules. A page appears showing previously configured business rules (if applicable).

- Click Create New Rule button. This opens a window where the rule can be given a descriptive name and a set of matching conditions selected. The boolean logic allows for
not,and, andorfunctions for more than one rule to match on metadata provided about the IoC, including source, reputation, tag, severity, extended information, and many more.
- Vous pouvez ajouter d'autres règles et créer des groupes de règles qui peuvent être additives ou alternatives. Les règles peuvent également être supprimées en cliquant sur la règle et en sélectionnant la poubelle rouge.

- Enfin, les règles peuvent également être copiées à partir de la page IoC pour être utilisées dans une règle de gestion en cliquant sur le bouton Copy Filter, ou créées à partir de la page IoC en cliquant sur l'icône de document.

- Saisissez le nom du dossier auquel vous souhaitez ajouter les règles ou sélectionnez un dossier existant. Au maximum, Cloud Exchange prend en charge une hiérarchie de dossiers professionnels à trois niveaux.

- Lorsque vous avez terminé, cliquez sur Save. Chaque fois qu'une règle est sauvegardée ou supprimée, une fenêtre verte apparaît dans le coin supérieur droit pour signaler que la commande a été exécutée avec succès.
Exécuter des actions sur les règles de gestion
Vous pouvez gérer toutes les règles de gestion à partir de la page Règles de gestion. Les utilisateurs ayant un accès en écriture peuvent mettre en sourdine une ou plusieurs règles de gestion, ainsi que cloner une règle de gestion entière, modifier la requête pour les règles de gestion ou supprimer les règles de gestion à partir de cette page. Ces actions sont expliquées plus en détail ci-dessous.
Le nombre de règles affichées sur la page peut être modifié s'il y en a plus de 10.
Cloner une règle de gestion
Pour cloner une règle de gestion, cliquez sur l'icône du document sur la règle et confirmez l'action.
Mise en sourdine d'une règle de gestion
L'inhibition peut être utilisée pour ignorer temporairement tout IoC New qui déclencherait normalement le partage.
Modifier une règle de gestion
Pour modifier une règle métier, cliquez sur l'icône en forme de crayon associée à la règle et apportez vos modifications. Une fois terminé, cliquez sur Save.
Tester une règle de gestion
Pour tester une règle de gestion et voir si elle correspond au nombre d'entrées-sorties sur une période donnée, sélectionnez l'icône de synchronisation sur la règle et confirmez l'action. Vous obtiendrez ainsi le nombre total d'interfaces de communication correspondant à cette règle de gestion.
- Saisissez la période de temps (en jours). Seuls les éléments de référence recherchés au cours de cette période seront pris en compte lors de l'évaluation de la règle de gestion. Si vous cochez le bouton "All Time", vous évaluerez tous les contrôles de l'exécution actifs au cours des 365 derniers jours.
- Cliquez sur Fetch. Cela invoquera le test ; cela n'entraînera pas le partage de l'IoC. Le partage effectif de l'IoC nécessite la configuration d'une règle de partage.
Vous obtiendrez le nombre qualifié d'URL avec la taille et le nombre qualifié de Filehash avec la taille.
Supprimer une règle de gestion
Pour supprimer une règle de gestion, cliquez sur l'icône de la corbeille sur la règle et confirmez l'action.
Ajouter, modifier ou supprimer des règles d'exception à une règle de gestion
Les règles d'exception sont utilisées pour exclure des indicateurs spécifiques sur la base de certains critères. Par exemple, vous pouvez exclure les indicateurs de faible gravité ou de valeur spécifique, et créer des règles d'exception à l'aide de requêtes ou de balises.
Les exceptions fonctionnent comme les règles de gestion et peuvent utiliser un langage de requête ou des balises particulières, ce qui facilite l'élimination de certains types de données de la règle de correspondance primaire. Par exemple, les IoCs qui ont été marqués comme bénins par l'équipe SecOps.
Pour créer une règle d'exception, développez la règle et cliquez sur l'icône Règles d'exception +.
Saisissez un nom pour la règle d'exception et ajoutez des requêtes ou des balises. Une fois terminé, cliquez sur Save.
D'autres mesures peuvent être prises concernant les règles d'exception :
- Modifier les règles existantes en cliquant sur l'icône du crayon.
- Supprimer des règles en cliquant sur l'icône de la poubelle.









