Integratie van bedreigingsinformatie in Microsoft Sentinel

Microsoft Sentinel biedt u een aantal verschillende manieren om feeds voor bedreigingsinformatie te gebruiken om de mogelijkheid van uw beveiligingsanalisten om bekende bedreigingen te detecteren en te prioriteren.

  • Gebruik een van de vele beschikbare producten van het Integrated Threat Intelligence Platform (TIP).
  • Verbinding maken naar TAXII-servers om te profiteren van een met STIX compatibele bedreigingsinformatiebron.
  • Verbinding maken rechtstreeks naar de Microsoft Defender-bedreigingsinformatie feed.
  • Maak gebruik van aangepaste oplossingen die rechtstreeks kunnen communiceren met de API Voor het uploaden van bedreigingsinformatie.
  • U kunt ook verbinding maken met bronnen voor bedreigingsinformatie uit playbooks om incidenten te verrijken met TI-informatie die kan helpen bij het direct onderzoeken en reageren van acties.

Tip

Als u meerdere werkruimten in dezelfde tenant hebt, zoals voor Managed Security Service Providers (MSSP's), is het mogelijk rendabeler om bedreigingsindicatoren alleen te verbinden met de gecentraliseerde werkruimte.

Wanneer u dezelfde set bedreigingsindicatoren hebt geïmporteerd in elke afzonderlijke werkruimte, kunt u query's voor meerdere werkruimten uitvoeren om bedreigingsindicatoren in uw werkruimten samen te voegen. Correleren binnen uw MSSP-incidentdetectie, onderzoek en opsporingservaring.

TAXII-feeds voor bedreigingsinformatie

Volg de instructies om Microsoft Sentinel te verbinden met STIX-/TAXII-bedreigingsinformatiefeeds, samen met de gegevens die door elke leverancier worden verstrekt om verbinding te maken met TAXII-feeds voor bedreigingsinformatie. Mogelijk moet u rechtstreeks contact opnemen met de leverancier om de benodigde gegevens voor gebruik met de connector te verkrijgen.

Accenture Cyber Threat Intelligence

Cybersixgill Darkfeed

Cyware Threat Intelligence eXchange (CTIX)

Een onderdeel van het bedreigingsinformatieplatform van Cyware, CTIX, is het uitvoeren van informatie met een TAXII-feed voor uw SIEM. In het geval van Microsoft Sentinel volgt u de instructies hier:

ESET

Financial Services Information Sharing and Analysis Center (FS-ISAC)

  • Meld u aan bij FS-ISAC om de referenties op te halen voor toegang tot deze feed.

Health Intelligence Sharing Community (H-ISAC)

IBM X-Force

IntSights

Kaspersky

Pulsedive

ReversingLabs

Sectrio

SEKOIA. IO

ThreatConnect

Geïntegreerde threat intelligence-platformproducten

Zie Bedreigingsinformatieplatforms verbinden met Microsoft Sentinel om verbinding te maken met TIP-feeds (Threat Intelligence Platform). Zie de volgende oplossingen voor meer informatie over wat er nodig is.

Agari Phishing Defense and Brand Protection

  • Als u Agari Phishing Defense en Brand Protection wilt verbinden, gebruikt u de ingebouwde Agari-gegevensconnector in Microsoft Sentinel.

Anomali ThreatStream

AlienVault Open Threat Exchange (OTX) van AT&T Cybersecurity

  • AlienVault OTX maakt gebruik van Azure Logic Apps (playbooks) om verbinding te maken met Microsoft Sentinel. Zie de gespecialiseerde instructies die nodig zijn om optimaal te profiteren van het volledige aanbod.

EclecticIQ-platform

  • EclecticIQ Platform kan worden geïntegreerd met Microsoft Sentinel om detectie, opsporing en reactie van bedreigingen te verbeteren. Meer informatie over de voordelen en gebruiksvoorbeelden van deze integratie in twee richtingen.

Bedreigingsinformatie en -toeschrijving van GroupIB

MISP Open Source Threat Intelligence Platform

Palo Alto Networks MineMeld

Opgenomen Future Security Intelligence Platform

Bedreiging Verbinding maken Platform

ThreatQuotient Threat Intelligence Platform

Bronnen voor incidentverrijking

Naast het importeren van bedreigingsindicatoren, kunnen bedreigingsinformatiefeeds ook fungeren als bron om de informatie in uw incidenten te verrijken en meer context te bieden aan uw onderzoeken. De volgende feeds dienen dit doel en bieden logic app-playbooks voor gebruik in uw geautomatiseerde incidentrespons. Zoek deze verrijkingsbronnen in de Content Hub.

Zie Out-of-The-Box-inhoud ontdekken en implementeren voor meer informatie over het vinden en beheren van de oplossingen.

HYAS Insight

Microsoft Defender Threat Intelligence

Opgenomen Future Security Intelligence Platform

ReversingLabs TitaniumCloud

RiskIQ Passief Totaal

Virus Total

Volgende stappen

In dit document hebt u geleerd hoe u uw bedreigingsinformatieprovider verbindt met Microsoft Sentinel. Zie de volgende artikelen voor meer informatie over Microsoft Sentinel.