Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Microsoft Sentinel oferuje kilka sposobów użycia źródeł danych analizy zagrożeń w celu zwiększenia zdolności analityków zabezpieczeń do wykrywania znanych zagrożeń i określania ich priorytetów:
- Użyj jednego z wielu dostępnych produktów zintegrowanej platformy analizy zagrożeń (TIP).
- Połącz się z serwerami TAXII , aby skorzystać z dowolnego źródła analizy zagrożeń zgodnego ze standardem STIX.
- Połącz się bezpośrednio z kanałem informacyjnym Microsoft Defender Threat Intelligence.
- Skorzystaj z dowolnych niestandardowych rozwiązań, które komunikują się bezpośrednio z interfejsem API Threat Intelligence Upload Indicators.
- Połącz się ze źródłami analizy zagrożeń z podręczników, aby wzbogacić zdarzenia o informacje analizy zagrożeń, które mogą pomóc w bezpośrednim badaniu i reagowaniu na nie.
Wskazówka
Jeśli masz wiele obszarów roboczych w tym samym dzierżawcy, na przykład dla dostawców usług zarządzanego bezpieczeństwa (MSSP), bardziej opłacalne kosztowo może być połączenie wskaźników zagrożeń tylko ze scentralizowanym obszarem roboczym.
Jeśli masz ten sam zestaw wskaźników zagrożeń zaimportowanych do każdego oddzielnego obszaru roboczego, możesz uruchamiać zapytania między obszarami roboczymi w celu agregowania wskaźników zagrożeń w obszarach roboczych. Powiąż je ze swoim doświadczeniem w zakresie wykrywania incydentów, ich analizy i aktywnego poszukiwania zagrożeń w ramach MSSP.
Źródła danych analizy zagrożeń TAXII
Aby nawiązać połączenie z źródłami danych analizy zagrożeń TAXII, postępuj zgodnie z instrukcjami, aby połączyć Microsoft Sentinel z źródłami danych analizy zagrożeń STIX/TAXII wraz z danymi dostarczonymi przez każdego dostawcę. Może być konieczne bezpośrednie skontaktowanie się z dostawcą w celu uzyskania danych niezbędnych do użycia z łącznikiem.
Wywiad dotyczący zagrożeń cybernetycznych Accenture
- Dowiedz się więcej o integracji analizy zagrożeń cybernetycznych Accenture (CTI) z Microsoft Sentinel.
Cybersixgill Darkfeed
- Dowiedz się więcej o integracji rozwiązania Cybersixgill z aplikacją Microsoft Sentinel.
- Połącz Microsoft Sentinel z serwerem Cybersixgill TAXII i uzyskaj dostęp do aplikacji Darkfeed. Skontaktuj się z azuresentinel@cybersixgill.com, aby uzyskać główny adres URL interfejsu API, identyfikator kolekcji, nazwę użytkownika i hasło.
Wymiana analizy zagrożeń oprogramowania Cyware (CTIX)
Jednym z elementów platformy TIP firmy Cyware, CTIX, jest przekształcanie danych wywiadowczych o zagrożeniach w praktyczne działania dzięki kanałowi TAXII dla systemu zarządzania informacjami i zdarzeniami bezpieczeństwa. Aby uzyskać Microsoft Sentinel, postępuj zgodnie z instrukcjami w tym miejscu:
- Dowiedz się, jak zintegrować z Microsoft Sentinel
ESET
- Dowiedz się więcej o ofercie analizy zagrożeń firmy ESET.
- Połącz Microsoft Sentinel z serwerem ESET TAXII. Uzyskaj główny adres URL interfejsu API, identyfikator kolekcji, nazwę użytkownika i hasło z konta ESET. Następnie postępuj zgodnie z ogólnymi instrukcjami i artykułem baza wiedzy ESET.
Centrum Wymiany Informacji i Analiz Sektora Usług Finansowych (FS-ISAC)
- Dołącz do FS-ISAC, aby uzyskać dane uwierzytelniające umożliwiające dostęp do tego kanału.
Społeczność wymiany informacji wywiadowczych dla sektora ochrony zdrowia (H-ISAC)
- Dołącz do H-ISAC, aby uzyskać dane uwierzytelniające umożliwiające dostęp do tego kanału.
IBM X-Force
- Dowiedz się więcej o integracji z rozwiązaniem IBM X-Force.
IntSights
- Dowiedz się więcej o integracji usługi IntSights z usługą Microsoft Sentinel.
- Połącz Microsoft Sentinel z serwerem TAXII usługi IntSights. Po skonfigurowaniu w portalu IntSights zasad dotyczących danych, które chcesz wysłać do Microsoft Sentinel, uzyskaj główny adres URL interfejsu API, identyfikator kolekcji, nazwę użytkownika i hasło.
Kaspersky
- Dowiedz się więcej o integracji kaspersky'ego z Microsoft Sentinel.
Pulsacyjny
- Dowiedz się więcej o pulsacyjnej integracji z Microsoft Sentinel.
ReversingLabs
- Dowiedz się więcej o integracji rozwiązania TAXII reversingLabs z aplikacją Microsoft Sentinel.
Sectrio
- Dowiedz się więcej o integracji rozwiązania Sectrio.
- Dowiedz się więcej o procesie krok po kroku dotyczącym integrowania kanału informacyjnego analizy zagrożeń firmy Sectrio z Microsoft Sentinel.
SEKOIA. IO
- Dowiedz się o integracji SEKOIA.IO z Microsoft Sentinel.
ThreatConnect
- Dowiedz się więcej o rozwiązaniach STIX i TAXII w witrynie ThreatConnect.
- Zapoznaj się z dokumentacją usług TAXII na stronie ThreatConnect.
Produkty zintegrowanej platformy analizy zagrożeń
Aby nawiązać połączenie z kanałami informacyjnymi TIP, zobacz Łączenie platform analizy zagrożeń z Microsoft Sentinel. Zapoznaj się z poniższymi rozwiązaniami, aby dowiedzieć się, jakie inne informacje są potrzebne.
Agari Phishing Defense i Ochrona Marki
- Aby połączyć usługi Agari Phishing Defense i Brand Protection, użyj wbudowanego łącznika danych Agari w Microsoft Sentinel.
Anomali: ThreatStream
- Aby pobrać ThreatStream Integrator i Extensions oraz instrukcje dotyczące łączenia danych analitycznych ThreatStream z interfejsem API Microsoft Graph Security, zobacz stronę pobrań ThreatStream.
AlienVault Open Threat Exchange (OTX) z AT&T Cybersecurity
- Dowiedz się, jak usługa AlienVault OTX korzysta z Azure Logic Apps (podręczników) do nawiązywania połączenia z Microsoft Sentinel. Zapoznaj się ze specjalistycznymi instrukcjami niezbędnymi do pełnego wykorzystania pełnej oferty.
Platforma EclecticIQ
- Platforma EclecticIQ integruje się z Microsoft Sentinel w celu zwiększenia wykrywania zagrożeń, wyszukiwania zagrożeń i reagowania na nie. Dowiedz się więcej na temat korzyści i przypadków użycia tej dwukierunkowej integracji.
Filigran OpenCTI
- Filigran OpenCTI może wysyłać analizę zagrożeń do Microsoft Sentinel za pośrednictwem dedykowanego łącznika działającego w czasie rzeczywistym lub działając jako serwer TAXII 2.1, który Sentinel będzie regularnie sondować. Może również odbierać zdarzenia strukturalne z Sentinel za pośrednictwem łącznika Microsoft Sentinel Incident.
Analiza i Atrybucja Zagrożeń GroupIB
- Aby połączyć analizę zagrożeń i atrybuty GroupIB z Microsoft Sentinel, GroupIB korzysta z usługi Logic Apps. Zapoznaj się ze specjalistycznymi instrukcjami , które są niezbędne do pełnego wykorzystania pełnej oferty.
Platforma analizy zagrożeń typu open source MISP
- Wypychanie wskaźników zagrożeń z programu MISP do Microsoft Sentinel przy użyciu interfejsu API przekazywania wskaźników analizy zagrożeń z programem MISP2Sentinel.
- Zobacz MISP2Sentinel w witrynie Azure Marketplace.
- Dowiedz się więcej o projekcie MISP.
Palo Alto Networks MineMeld
- Aby skonfigurować Palo Alto MineMeld przy użyciu informacji o połączeniu z usługą Microsoft Sentinel, zobacz Wysyłanie wskaźników zagrożeń do interfejsu API zabezpieczeń Microsoft Graph za pomocą narzędzia MineMeld. Przejdź do nagłówka "MineMeld Configuration".
Platforma analizy zagrożeń Recorded Future
- Dowiedz się, jak aplikacja Recorded Future korzysta z usługi Logic Apps (podręczników) do nawiązywania połączenia z Microsoft Sentinel. Zapoznaj się ze specjalistycznymi instrukcjami niezbędnymi do pełnego wykorzystania pełnej oferty.
Platforma ThreatConnect
- Aby uzyskać instrukcje dotyczące łączenia rozwiązania ThreatConnect z usługą Microsoft Sentinel, zobacz Przewodnik po konfiguracji wskaźników zagrożeń bezpieczeństwa programu Microsoft Graph.
ThreatQuotient, platforma analizy zagrożeń
- Zobacz Łącznik Microsoft Sentinel do integracji z ThreatQ, aby uzyskać informacje o pomocy technicznej i instrukcje dotyczące łączenia rozwiązania ThreatQuotient TIP z usługą Microsoft Sentinel.
Źródła wzbogacania danych o incydentach
Oprócz importowania wskaźników zagrożeń kanały danych analizy zagrożeń mogą również służyć jako źródło wzbogacania informacji o incydentach i dostarczania szerszego kontekstu do prowadzonych dochodzeń. Poniższe źródła danych służą temu celowi i udostępniają playbooki usługi Logic Apps do użycia w ramach zautomatyzowanej reakcji na incydenty. Znajdź te źródła wzbogacania w centrum zawartości.
Aby uzyskać więcej informacji na temat znajdowania rozwiązań i zarządzania nimi, zobacz Odnajdywanie i wdrażanie zawartości wbudowanej.
Szczegółowe informacje dotyczące usługi HYAS
- Znajdź i włącz podręczniki wzbogacania zdarzeń dla usługi HYAS Insight w repozytorium Microsoft Sentinel GitHub. Wyszukaj podfoldery zaczynające się od
Enrich-Sentinel-Incident-HYAS-Insight-. - Zapoznaj się z dokumentacją łącznika HYAS Insight Logic Apps.
Microsoft Defender dla analizy zagrożeń
- Znajdź i włącz podręczniki wzbogacania zdarzeń dla Microsoft Defender Threat Intelligence w repozytorium Microsoft Sentinel GitHub.
- Aby uzyskać więcej informacji, zobacz wpis w blogu Defender Threat Intelligence Tech Community .
Platforma wywiadu bezpieczeństwa Recorded Future
- Znajdź i włącz podręczniki wzbogacania incydentów dla Recorded Future w repozytorium GitHub usługi Microsoft Sentinel. Wyszukaj podfoldery zaczynające się od
RecordedFuture_. - Zobacz dokumentację łącznika Recorded Future Logic Apps.
ReversingLabs TitanCloud
- Znajdź i włącz playbooki do wzbogacania incydentów dla ReversingLabs w repozytorium GitHub usługi Microsoft Sentinel.
- Zobacz dokumentację łącznika ReversingLabs TitaniumCloud Logic Apps.
RyzykoIQ Pasywna Suma
- Znajdź i włącz playbooki wzbogacania incydentów dla RiskIQ Passive Total w repozytorium GitHub usługi Microsoft Sentinel.
- Zobacz więcej informacji na temat pracy z podręcznikami RiskIQ.
- Zapoznaj się z dokumentacją łącznika RiskIQ PassiveTotal Logic Apps.
Virustotal
- Znajdź i włącz playbooki wzbogacania incydentów dla VirusTotal w repozytorium GitHub usługi Microsoft Sentinel. Wyszukaj podfoldery zaczynające się od
Get-VTURL. - Zobacz dokumentację łącznika VirusTotal Logic Apps.
Zawartość pokrewna
W tym artykule przedstawiono sposób łączenia dostawcy analizy zagrożeń z Microsoft Sentinel. Aby dowiedzieć się więcej na temat Microsoft Sentinel, zobacz następujące artykuły:
- Dowiedz się, jak uzyskać wgląd w dane i potencjalne zagrożenia.
- Wprowadzenie do wykrywania zagrożeń za pomocą Microsoft Sentinel.