Intégration du renseignement sur les menaces dans Microsoft Sentinel

Microsoft Sentinel vous offre plusieurs façons d’utiliser des flux de renseignement sur les menaces pour améliorer la capacité de vos analystes de sécurité à détecter et à hiérarchiser les menaces connues :

Conseil

Si vous avez plusieurs espaces de travail dans le même locataire, par exemple pour les fournisseurs de services de sécurité managés (MSSP), il peut être plus rentable de connecter des indicateurs de menace uniquement à l’espace de travail centralisé.

Lorsque vous avez le même ensemble d’indicateurs de menace importés dans chaque espace de travail distinct, vous pouvez exécuter des requêtes inter-espaces de travail pour agréger les indicateurs de menace dans vos espaces de travail. Mettez-les en corrélation dans votre expérience de détection, d’investigation et de repérage des incidents MSSP.

Flux TAXII de renseignement sur les menaces

Pour vous connecter aux flux de renseignement sur les menaces TAXII, suivez les instructions pour connecter Microsoft Sentinel aux flux de renseignement sur les menaces STIX/TAXII, ainsi que les données fournies par chaque fournisseur. Vous devrez peut-être contacter directement le fournisseur pour obtenir les données nécessaires à utiliser avec le connecteur.

Renseignement d’Accenture sur les cybermenaces

Cybersixgill Darkfeed

Cyware Threat Intelligence Exchange (CTIX)

L’un des composants du TIP de Cyware, CTIX, consiste à rendre le renseignement sur les menaces exploitable grâce à un flux TAXII pour votre système de gestion des informations et des événements de sécurité. Pour Microsoft Sentinel, suivez les instructions ici :

ESET

Centre de partage et d’analyse d’informations sur les services financiers (FS-ISAC)

  • Rejoignez FS-ISAC pour obtenir les informations d’identification permettant d’accéder à ce flux.

Communauté de partage de renseignements sur la santé (H-ISAC)

  • Rejoignez le H-ISAC pour obtenir les informations d’identification pour accéder à ce flux.

IBM X-Force

IntSights

  • En savoir plus sur l’intégration d’IntSights à Microsoft Sentinel.
  • Connectez Microsoft Sentinel au serveur IntSights TAXII. Obtenez la racine de l’API, l’ID de collection, le nom d’utilisateur et le mot de passe à partir du portail IntSights après avoir configuré une stratégie des données que vous souhaitez envoyer à Microsoft Sentinel.

Kaspersky

Pulsedive

ReversingLabs

Sectrio

SEKOIA. IO

ThreatConnect

Produits de plateforme intégrée de renseignement sur les menaces

Pour vous connecter aux flux TIP, consultez Connecter des plateformes de renseignement sur les menaces à Microsoft Sentinel. Consultez les solutions suivantes pour savoir quelles autres informations sont nécessaires.

Protection contre le hameçonnage Agari et protection de la marque

Anomali ThreatStream

AlienVault Open Threat Exchange (OTX) d’AT&T Cybersecurity

  • Découvrez comment AlienVault OTX utilise Azure Logic Apps (playbooks) pour se connecter à Microsoft Sentinel. Consultez les instructions spécialisées nécessaires pour tirer pleinement parti de l’offre complète.

Plateforme EclecticIQ

  • EclecticIQ Platform s’intègre à Microsoft Sentinel pour améliorer la détection, la chasse et la réponse aux menaces. En savoir plus sur les avantages et les cas d’usage de cette intégration bidirectionnelle.

Filigran OpenCTI

GroupIB Intelligence des Menaces et Attribution

Plateforme de renseignement sur les menaces open source MISP

  • Transférer des indicateurs de menace de MISP vers Microsoft Sentinel en utilisant l’API de chargement des indicateurs de renseignement sur les menaces avec MISP2Sentinel.
  • Consultez MISP2Sentinel dans Azure Place de marché.
  • En savoir plus sur le projet MISP.

Palo Alto Networks MineMeld

Plateforme de renseignement sur les menaces de Recorded Future

  • Découvrez comment Recorded Future utilise Logic Apps (playbooks) pour se connecter à Microsoft Sentinel. Consultez les instructions spécialisées nécessaires pour tirer pleinement parti de l’offre complète.

Plateforme ThreatConnect

Plateforme de renseignement sur les menaces ThreatQuotient

Sources d’enrichissement des incidents

En plus d’être utilisés pour importer des indicateurs de menace, les flux de renseignement sur les menaces peuvent également servir de source pour enrichir les informations de vos incidents et fournir plus de contexte à vos enquêtes. Les flux suivants servent cet objectif et fournissent des playbooks Logic Apps à utiliser dans votre réponse automatisée aux incidents. Recherchez ces sources d’enrichissement dans le hub de contenu.

Pour plus d’informations sur la façon de rechercher et de gérer les solutions, consultez Découvrir et déployer du contenu prêt à l’emploi.

HYAS Insight

Veille des menaces Microsoft Defender

Plateforme de renseignement de sécurité Recorded Future

ReversingLabs TitaniumCloud

RiskIQ PassiveTotal

Virustotal

Dans cet article, vous avez appris à connecter votre fournisseur de renseignement sur les menaces à Microsoft Sentinel. Pour en savoir plus sur Microsoft Sentinel, consultez les articles suivants :