Usa Intel Explorer in Microsoft Defender

Intel Explorer offre un'esperienza centralizzata per la ricerca e l'indagine sull'intelligence sulle minacce nel portale Microsoft Defender. Puoi anche utilizzare Intel Explorer per creare e gestire l'intelligence sulle minacce di Microsoft Sentinel.

Usa Intel Explorer per:

  • Cerca e filtra l'intelligence sulle minacce.
  • Crea oggetti STIX di intelligence sulle minacce.
  • Gestisci l'intelligence sulle minacce con regole di acquisizione.
  • Gestire le relazioni tra oggetti di intelligence sulle minacce.
  • Aggiungi tag e modifica oggetti di intelligence sulle minacce.
  • Indagare sugli indicatori e sulle infrastrutture correlate.
  • Consulta l'intelligence sulle minacce con Advanced Hunting.
  • Esportare intelligence sulle minacce alle destinazioni TAXII supportate.

Note

Il precedente portale autonomo Microsoft Threat Intelligence e la precedente esperienza Intel Explorer sono stati dismessi il 1° agosto 2026. Questo articolo descrive l'esperienza di threat intelligence integrata nel portale Microsoft Defender. Per maggiori informazioni, vedi Transizione alla nuova esperienza di Threat intelligence.

Prerequisites

Prima di iniziare:

Importante

Microsoft Threat Intelligence può includere osservazioni di infrastrutture dannose attive e strumenti degli avversari. Puoi cercare in sicurezza indirizzi IP sospetti, domini e altri indicatori in Intel Explorer. Non navigare direttamente su risorse sospette o malevole da un browser web.

Ricerca e filtrazione dell'intelligence sulle minacce

Usa Intel Explorer per cercare e filtrare l'intelligence sulle minacce senza scrivere una query.

  1. Accedere al portale Microsoft Defender.

  2. Seleziona Threat intelligence>Intel explorer.

  3. Inserisci una parola chiave o un valore nella casella di ricerca.

  4. Seleziona un tipo di intelligence sulle minacce.

    Per restringere i risultati, usa uno o più dei filtri disponibili:

    • Settori mirati, Geografia mirata o Fonte: Filtrare i risultati per attributi comuni di threat intelligence.

    • Aggiungi filtro: Filtra per attributi aggiuntivi disponibili per il tipo di threat intelligence selezionato.

  5. Seleziona un oggetto di intelligence sulle minacce per aprirne i dettagli.

Le informazioni disponibili dipendono dal tipo di oggetto che scegli. Ad esempio, un indirizzo IP può includere:

  • Reputazione
  • Articoli correlati sull'intelligence sulle minacce
  • Services
  • Soluzioni
  • Certificates

Note

Le modifiche all'intelligence sulle minacce potrebbero richiedere alcuni minuti per apparire in Intel Explorer. Se non noti un cambiamento recente, aggiorna la pagina dopo qualche minuto.

Tip

Quando si lavora con un indicatore neutralizzato come contoso[.]com, rimuovi le parentesi prima di immettere il valore in Intel Explorer. Non inserire indicatori dannosi direttamente in un browser web.

Creare intelligence sulle minacce

Usa Intel Explorer per creare oggetti di threat intelligence STIX e definire le relazioni tra di essi.

Crea un oggetto STIX

  1. Accedere al portale Microsoft Defender.

  2. Seleziona Threat intelligence>Intel explorer.

  3. Seleziona la scheda Indicatori .

  4. Seleziona Nuovo.

  5. Seleziona un tipo di oggetto.

  6. Inserisci i dettagli dell'oggetto.

    Schermata del riquadro del nuovo oggetto TI in Intel Explorer che mostra i campi per la creazione di un indicatore.

  7. Se necessario, specifica un valore di sensibilità o una valutazione del protocollo semaforo (TLP ).

  8. Seleziona Aggiungi per creare l'oggetto.

Per creare un altro oggetto con gli stessi metadati comuni, seleziona Aggiungi e duplica invece di Aggiungi.

Per maggiori informazioni sugli oggetti STIX supportati, vedi Threat intelligence in Microsoft Sentinel.

Gestione dell'intelligence sulle minacce con regole di ingestione

Utilizzare le regole di ingestione per modificare l'intelligence sulle minacce in entrata in base a condizioni definite. Ad esempio, puoi ridurre il rumore, estendere la validità degli indicatori di alto valore o aggiungere tag agli oggetti in arrivo.

Per creare una regola di ingestione:

  1. Accedere al portale Microsoft Defender.

  2. Seleziona Threat intelligence>Intel explorer.

  3. Seleziona le regole di ingestione.

  4. Immettere un nome per la regola.

  5. Seleziona un tipo di oggetto.

  6. Selezionare Aggiungi condizione.

  7. Configura la condizione.

  8. Seleziona Azione.

  9. Selezionare un'azione.

  10. Seleziona Aggiungi azione se è richiesta una configurazione aggiuntiva.

  11. Configura l'azione.

  12. Aggiungi un tag se necessario.

  13. Seleziona l'ordine delle regole.

  14. Attiva lo Stato se vuoi abilitare la regola.

  15. Seleziona Aggiungi.

Le regole vanno dal numero d'ordine più basso al più alto. Ogni regola valuta ogni oggetto ingerito.

Note

La data di modifica di un oggetto non viene aggiornata quando l'oggetto viene modificato tramite una regola di ingestione.

Per altre informazioni, vedi Regole di acquisizione dell'intelligence sulle minacce.

Gestire le relazioni tra oggetti di intelligence sulle minacce

Usa le relazioni per collegare gli oggetti di intelligence sulle minacce e fornire un contesto su come questi oggetti sono associati.

Per aggiungere o modificare una relazione:

  1. Accedere al portale Microsoft Defender.

  2. Seleziona Threat intelligence>Intel explorer.

  3. Cerca e seleziona un oggetto di intelligence sulle minacce.

  4. Nel pannello laterale dell'entità, trova la sezione relazioni.

  5. Aggiungi una nuova relazione o modifica una relazione esistente.

  6. Seleziona il tipo di relazione e l'oggetto di intelligence sulle minacce correlato.

  7. Salvare le modifiche.

Le relazioni STIX più comuni includono:

Tipo di relazione Description
Duplicato di, derivato da, correlato a Relazioni comuni per gli oggetti di dominio STIX
Obiettivi Un Attack pattern oppure Threat actor mira a un Identity
Utilizzi Un Threat actor usa un Attack pattern
Attribuito a A Threat actor è attribuito a un Identity
Indica Un Indicator indica un Attack pattern o Threat actor
Impersona Un Threat actor imita un Identity

Per ulteriori informazioni, consulta la specifica di relazione STIX 2.1.

Etichetta intelligence sulle minacce

Usa i tag per raggruppare gli oggetti di intelligence sulle minacce e renderli più facili da trovare.

Se un oggetto rappresenta una connessione con un altro oggetto di intelligence sulle minacce, come un attore o una campagna minacciosa, considera di creare una relazione invece di usare un tag.

  1. Accedere al portale Microsoft Defender.

  2. Seleziona Threat intelligence>Intel explorer.

  3. Cerca gli oggetti di intelligence sulle minacce che vuoi aggiornare.

  4. Seleziona uno o più oggetti dello stesso tipo.

  5. Seleziona Aggiungi tag.

  6. Inserisci uno o più tag.

  7. Salva le modifiche.

Poiché i tag sono di forma libera, usa convenzioni di denominazione coerenti in tutta la tua organizzazione.

Modifica l'intelligence sulle minacce

Puoi modificare gli oggetti di intelligence sulle minacce uno alla volta.

Per gli oggetti creati direttamente in Microsoft Sentinel, tutti i campi supportati sono modificabili. Per l'intelligence sulle minacce assunta da fonti partner come le piattaforme di threat intelligence (TIP) e i server TAXII, sono modificabili solo campi specifici, tra cui:

  • Tag
  • Data di scadenza
  • Fiducia
  • Revocato

Solo l'ultima versione di un oggetto di intelligence sulle minacce appare in Intel Explorer.

Per modificare un oggetto:

  1. Accedere al portale Microsoft Defender.

  2. Seleziona Threat intelligence>Intel explorer.

  3. Cerca l'oggetto di intelligence sulle minacce.

  4. Selezionare l'oggetto .

  5. Seleziona Modifica.

  6. Aggiorna i campi supportati.

  7. Salva le modifiche.

Per maggiori informazioni su come vengono aggiornati gli oggetti di intelligence sulle minacce, vedi Ciclo di vita dell'intelligence sulle minacce.

Rivedere le informazioni arricchite sugli indicatori

Gli indicatori di indirizzo IP e dominio possono includere dati GeoLocation e WhoIs per fornire maggiore contesto durante un'indagine.

  1. Accedere al portale Microsoft Defender.

  2. Seleziona Threat intelligence>Intel explorer.

  3. Cerca un indirizzo IP o un indicatore di dominio.

  4. Selezionare l’indicatore.

  5. Esamina le GeoLocation e WhoIs informazioni disponibili.

Schermata del riquadro dei dettagli dell’indicatore in Intel Explorer che mostra le informazioni dell’indicatore e i dati WHOIS.

Importante

L'arricchimento di GeoLocation e WhoIs è attualmente in anteprima. I Termini Supplementari di Azure Preview includono termini legali aggiuntivi che si applicano a funzionalità Azure che sono in beta, anteprima o non ancora generalmente disponibili.

Utilizzare informazioni di intelligence sulle minacce correlate per passare da un artefatto o indicatore alla ricerca sulle minacce Microsoft associata e ad altri oggetti di intelligence sulle minacce.

  1. Accedere al portale Microsoft Defender.

  2. Seleziona Threat intelligence>Intel explorer.

  3. Cerca un artefatto o un indicatore.

  4. Seleziona il risultato di ricerca.

  5. Esamina le informazioni di intelligence sulle minacce correlate.

  6. Seleziona un oggetto di intelligence sulle minacce correlato.

  7. Rivedi i dettagli dell'oggetto.

  8. Seleziona un indicatore correlato per proseguire l'indagine.

Ad esempio, puoi partire da una vulnerabilità, esaminare l'intelligence sulle minacce Microsoft correlata e poi indagare indicatori associati all'attività di sfruttamento segnalata.

Utilizzare le relazioni infrastrutturali per identificare collegamenti tra manufatti ed espandere un'indagine da un indicatore iniziale.

La concatenazione delle infrastrutture utilizza le relazioni tra dati collegati per identificare infrastrutture aggiuntive associate a un avversario o a una campagna.

  1. Accedere al portale Microsoft Defender.

  2. Seleziona Threat intelligence>Intel explorer.

  3. Cerca un indirizzo IP o un dominio.

  4. Seleziona il risultato di ricerca.

  5. Esamina le informazioni infrastrutturali disponibili.

  6. Seleziona un artefatto correlato.

  7. Esaminare le informazioni per l'artefatto selezionato.

  8. Seleziona un altro artefatto correlato per continuare l'indagine.

A seconda dell'artefatto, le informazioni infrastrutturali possono includere:

  • Dati DNS e DNS inverso
  • Soluzioni
  • Informazioni WHOIS
  • Sottodomini
  • Certificates
  • Services
  • Tracker
  • Components
  • Cookie

Per una procedura dettagliata, vedi Raccogliere intelligence sulle minacce ed eseguire il concatenamento dell'infrastruttura.

Esportare informazioni sulle minacce

Puoi esportare l'intelligence sulle minacce di Microsoft Sentinel da Intel Explorer a destinazioni esterne supportate.

Ad esempio, se acquisisci intelligence sulle minacce utilizzando il connettore dati Threat Intelligence - TAXII , puoi esportare l'intelligence sulle minacce su un server TAXII per la condivisione bidirezionale dell'intelligence.

Microsoft Sentinel supporta l'esportazione di intelligence sulle minacce su piattaforme basate su TAXII 2.1.

Importante

Considera attentamente i dati di intelligence sulle minacce che esporti e la loro destinazione, che potrebbero trovarsi in una regione geografica o regolatoria diversa. L'esportazione dei dati non può essere annullata. Assicurati di possedere i dati o di avere l'autorizzazione per esportarli o condividerli con terze parti.

Per esportare l'intelligence sulle minacce:

  1. Accedere al portale Microsoft Defender.

  2. Seleziona Threat intelligence>Intel explorer.

  3. Seleziona uno o più oggetti STIX.

  4. Selezionare Esporta.

  5. Seleziona un server dal menu a tendina Esporta TI.

  6. Selezionare Esporta.

Se non è disponibile alcun server, configura un server TAXII 2.1 per l'esportazione. Per ulteriori informazioni, vedere Abilitare il connettore dati Threat Intelligence - TAXII Export.

Importante

L'esportazione di informazioni sulle minacce avviene tramite un'operazione in blocco. Se un'operazione di esportazione in blocco fallisce, Microsoft Sentinel mette in pausa le operazioni di esportazione successive finché l'operazione fallita non viene rimossa dalla cronologia delle operazioni in massa.

Visualizza la cronologia delle esportazioni

  1. Accedere al portale Microsoft Defender.

  2. Seleziona Threat intelligence>Intel explorer.

  3. Trova l'oggetto di intelligence sulle minacce esportato.

  4. Seleziona Visualizza cronologia esportazione nella colonna Esportazioni .