Integracja analizy zagrożeń w Microsoft Sentinel

Microsoft Sentinel oferuje kilka sposobów użycia źródeł danych analizy zagrożeń w celu zwiększenia zdolności analityków zabezpieczeń do wykrywania znanych zagrożeń i określania ich priorytetów:

Wskazówka

Jeśli masz wiele obszarów roboczych w tym samym dzierżawcy, na przykład dla dostawców usług zarządzanego bezpieczeństwa (MSSP), bardziej opłacalne kosztowo może być połączenie wskaźników zagrożeń tylko ze scentralizowanym obszarem roboczym.

Jeśli masz ten sam zestaw wskaźników zagrożeń zaimportowanych do każdego oddzielnego obszaru roboczego, możesz uruchamiać zapytania między obszarami roboczymi w celu agregowania wskaźników zagrożeń w obszarach roboczych. Powiąż je ze swoim doświadczeniem w zakresie wykrywania incydentów, ich analizy i aktywnego poszukiwania zagrożeń w ramach MSSP.

Źródła danych analizy zagrożeń TAXII

Aby nawiązać połączenie z źródłami danych analizy zagrożeń TAXII, postępuj zgodnie z instrukcjami, aby połączyć Microsoft Sentinel z źródłami danych analizy zagrożeń STIX/TAXII wraz z danymi dostarczonymi przez każdego dostawcę. Może być konieczne bezpośrednie skontaktowanie się z dostawcą w celu uzyskania danych niezbędnych do użycia z łącznikiem.

Wywiad dotyczący zagrożeń cybernetycznych Accenture

Cybersixgill Darkfeed

Wymiana analizy zagrożeń oprogramowania Cyware (CTIX)

Jednym z elementów platformy TIP firmy Cyware, CTIX, jest przekształcanie danych wywiadowczych o zagrożeniach w praktyczne działania dzięki kanałowi TAXII dla systemu zarządzania informacjami i zdarzeniami bezpieczeństwa. Aby uzyskać Microsoft Sentinel, postępuj zgodnie z instrukcjami w tym miejscu:

ESET

Centrum Wymiany Informacji i Analiz Sektora Usług Finansowych (FS-ISAC)

  • Dołącz do FS-ISAC, aby uzyskać dane uwierzytelniające umożliwiające dostęp do tego kanału.

Społeczność wymiany informacji wywiadowczych dla sektora ochrony zdrowia (H-ISAC)

  • Dołącz do H-ISAC, aby uzyskać dane uwierzytelniające umożliwiające dostęp do tego kanału.

IBM X-Force

IntSights

  • Dowiedz się więcej o integracji usługi IntSights z usługą Microsoft Sentinel.
  • Połącz Microsoft Sentinel z serwerem TAXII usługi IntSights. Po skonfigurowaniu w portalu IntSights zasad dotyczących danych, które chcesz wysłać do Microsoft Sentinel, uzyskaj główny adres URL interfejsu API, identyfikator kolekcji, nazwę użytkownika i hasło.

Kaspersky

Pulsacyjny

ReversingLabs

Sectrio

SEKOIA. IO

ThreatConnect

Produkty zintegrowanej platformy analizy zagrożeń

Aby nawiązać połączenie z kanałami informacyjnymi TIP, zobacz Łączenie platform analizy zagrożeń z Microsoft Sentinel. Zapoznaj się z poniższymi rozwiązaniami, aby dowiedzieć się, jakie inne informacje są potrzebne.

Agari Phishing Defense i Ochrona Marki

Anomali: ThreatStream

AlienVault Open Threat Exchange (OTX) z AT&T Cybersecurity

Platforma EclecticIQ

  • Platforma EclecticIQ integruje się z Microsoft Sentinel w celu zwiększenia wykrywania zagrożeń, wyszukiwania zagrożeń i reagowania na nie. Dowiedz się więcej na temat korzyści i przypadków użycia tej dwukierunkowej integracji.

Filigran OpenCTI

Analiza i Atrybucja Zagrożeń GroupIB

Platforma analizy zagrożeń typu open source MISP

  • Wypychanie wskaźników zagrożeń z programu MISP do Microsoft Sentinel przy użyciu interfejsu API przekazywania wskaźników analizy zagrożeń z programem MISP2Sentinel.
  • Zobacz MISP2Sentinel w witrynie Azure Marketplace.
  • Dowiedz się więcej o projekcie MISP.

Palo Alto Networks MineMeld

Platforma analizy zagrożeń Recorded Future

Platforma ThreatConnect

ThreatQuotient, platforma analizy zagrożeń

Źródła wzbogacania danych o incydentach

Oprócz importowania wskaźników zagrożeń kanały danych analizy zagrożeń mogą również służyć jako źródło wzbogacania informacji o incydentach i dostarczania szerszego kontekstu do prowadzonych dochodzeń. Poniższe źródła danych służą temu celowi i udostępniają playbooki usługi Logic Apps do użycia w ramach zautomatyzowanej reakcji na incydenty. Znajdź te źródła wzbogacania w centrum zawartości.

Aby uzyskać więcej informacji na temat znajdowania rozwiązań i zarządzania nimi, zobacz Odnajdywanie i wdrażanie zawartości wbudowanej.

Szczegółowe informacje dotyczące usługi HYAS

Microsoft Defender dla analizy zagrożeń

Platforma wywiadu bezpieczeństwa Recorded Future

ReversingLabs TitanCloud

RyzykoIQ Pasywna Suma

Virustotal

W tym artykule przedstawiono sposób łączenia dostawcy analizy zagrożeń z Microsoft Sentinel. Aby dowiedzieć się więcej na temat Microsoft Sentinel, zobacz następujące artykuły: