Integração de informações sobre ameaças no Microsoft Sentinel

O Microsoft Sentinel oferece algumas maneiras diferentes de usar feeds de inteligência de ameaças para aprimorar a capacidade dos analistas de segurança de detetar e priorizar ameaças conhecidas.

  • Use um dos muitos produtos disponíveis de plataforma integrada de inteligência contra ameaças (TIP).
  • Conecte-se aos servidores TAXII para tirar proveito de qualquer fonte de inteligência de ameaças compatível com STIX.
  • Conecte-se diretamente ao feed do Microsoft Defender Threat Intelligence .
  • Faça uso de quaisquer soluções personalizadas que possam se comunicar diretamente com a API de Indicadores de Carregamento de Inteligência de Ameaças.
  • Você também pode se conectar a fontes de inteligência de ameaças a partir de playbooks, a fim de enriquecer incidentes com informações de TI que podem ajudar a direcionar ações de investigação e resposta.

Gorjeta

Se você tiver vários espaços de trabalho no mesmo locatário, como para MSSPs (Provedores de Serviços de Segurança Gerenciados), pode ser mais econômico conectar indicadores de ameaça apenas ao espaço de trabalho centralizado.

Quando você tem o mesmo conjunto de indicadores de ameaça importados para cada espaço de trabalho separado, você pode executar consultas entre espaços de trabalho para agregar indicadores de ameaça em seus espaços de trabalho. Correlacione-os com sua experiência de deteção, investigação e caça de incidentes MSSP.

Feeds de informações sobre ameaças TAXII

Para se conectar aos feeds de inteligência de ameaças TAXII, siga as instruções para conectar o Microsoft Sentinel aos feeds de inteligência de ameaças STIX/TAXII, juntamente com os dados fornecidos por cada fornecedor. Talvez seja necessário entrar em contato diretamente com o fornecedor para obter os dados necessários para usar com o conector.

Inteligência de ameaças cibernéticas da Accenture

Cybersixgill Darkfeed

Cyware Threat Intelligence eXchange (CTIX)

Um componente da plataforma de inteligência de ameaças da Cyware, CTIX, é acionar informações com um feed TAXII para o seu SIEM. No caso do Microsoft Sentinel, siga as instruções aqui:

ESET

  • Saiba mais sobre a oferta de inteligência de ameaças da ESET.
  • Para conectar o Microsoft Sentinel ao servidor ESET TAXII, obtenha a URL raiz da API, a ID da coleção, o nome de usuário e a senha da sua conta ESET. Em seguida, siga as instruções gerais e o artigo da base de conhecimento da ESET.

Centro de Análise e Compartilhamento de Informações de Serviços Financeiros (FS-ISAC)

  • Junte-se ao FS-ISAC para obter as credenciais para acessar este feed.

Comunidade de partilha de informações em matéria de saúde (H-ISAC)

IBM X-Força

IntSights

Kaspersky

Pulsedivo

ReversingLabs

Sectrio

SEKOIA. IO

ThreatConnect

Produtos integrados de plataforma de inteligência contra ameaças

Para se conectar a feeds da Threat Intelligence Platform (TIP), consulte Conectar plataformas de Threat Intelligence ao Microsoft Sentinel. Consulte as soluções a seguir para saber quais informações adicionais são necessárias.

Agari Phishing Defense e Brand Protection

Anomali ThreatStream

AlienVault Open Threat Exchange (OTX) da AT&T Cybersecurity

  • O AlienVault OTX usa os Aplicativos Lógicos do Azure (playbooks) para se conectar ao Microsoft Sentinel. Consulte as instruções especializadas necessárias para tirar o máximo partido da oferta completa.

Plataforma EclecticIQ

  • A plataforma EclecticIQ integra-se com o Microsoft Sentinel para melhorar a deteção, caça e resposta a ameaças. Saiba mais sobre os benefícios e casos de uso dessa integração bidirecional.

GroupIB Inteligência e Atribuição de Ameaças

Plataforma de Inteligência de Ameaças de Código Aberto MISP

Palo Alto Redes MineMeld

Plataforma de Inteligência de Segurança Gravada do Futuro

  • O Recorded Future usa os Aplicativos Lógicos do Azure (playbooks) para se conectar ao Microsoft Sentinel. Consulte as instruções especializadas necessárias para tirar o máximo partido da oferta completa.

Plataforma ThreatConnect

Plataforma de Inteligência de Ameaças ThreatQuotient

Fontes de enriquecimento de incidentes

Além de serem usados para importar indicadores de ameaças, os feeds de inteligência de ameaças também podem servir como uma fonte para enriquecer as informações em seus incidentes e fornecer mais contexto para suas investigações. Os feeds a seguir servem a esse propósito e fornecem playbooks do Logic App para usar em sua resposta automatizada a incidentes. Encontre essas fontes de enriquecimento no hub Conteúdo.

Para obter mais informações sobre como localizar e gerenciar as soluções, consulte Descobrir e implantar conteúdo pronto para uso.

HYAS Insight

Informações sobre Ameaças do Microsoft Defender

Plataforma de Inteligência de Segurança Gravada do Futuro

ReversingLabs TitaniumCloud

RiskIQ Total Passivo

Virus Total

Próximos passos

Neste documento, você aprendeu como conectar seu provedor de inteligência de ameaças ao Microsoft Sentinel. Para saber mais sobre o Microsoft Sentinel, consulte os seguintes artigos.