Habilitar ações de interrupção de ataque no Okta com Microsoft Sentinel (versão prévia)

as capacidades de interrupção automática de ataques do Microsoft Defender XDR podem ajudar a proteger as suas identidades geridas pelo Okta ao responder automaticamente às ameaças. Quando uma identidade gerida pelo Okta é comprometida, Defender XDR podem tomar medidas de remediação diretamente no Okta para conter o ataque, limitar o movimento lateral e reduzir o impacto geral.

Este artigo descreve como configurar a integração do Okta com Microsoft Defender para Identidade para ativar ações de interrupção de ataques no seu ambiente Okta. Antes de começar, examine os pré-requisitos para garantir que seus ambientes okta e Microsoft estejam configurados corretamente.

Pré-requisitos

Antes de começar, certifique-se de que são cumpridos os seguintes pré-requisitos:

Requisitos do Okta

Tem uma conta Okta com privilégios de administrador e uma licença de programador ou empresa.

Requisitos da Microsoft

Verifique se os seguintes pré-requisitos de Microsoft estão concluídos antes de continuar:

  • A área de trabalho analítica do Microsoft Sentinel está ligada ao portal de operações de segurança unificada
  • O conector Okta para Microsoft Sentinel é implementado e ativado.

Observação

Durante a pré-visualização pública, apenas o conector de logon único da Okta tem suporte.

Passo 1: Criar a integração do Okta

Para criar a integração a partir de uma conta Okta com privilégios de administrador, siga estes passos:

  1. Localizar o seu domínio Okta

  2. Criar uma chave de API Okta

    • Indique um nome amigável para o token
    • Certifique-se de que mantém o valor do token gerado para ser utilizado mais tarde ao criar a integração.

Observação

Este token é um segredo que permite ligar ao seu ambiente Okta e realizar ações. Não partilhe o respetivo valor ou guarde-o numa localização visível ou pública.

Passo 2: criar a integração a partir do portal do Defender

Para criar a integração no portal Defender, siga estas etapas:

  1. Iniciar sessão no portal do Defender

  2. Navegue Microsoft Sentinel ->Configuração ->Automatização.

  3. No separador Perfis de integrações , selecione +Criar para criar uma nova integração.

    Captura de ecrã do separador Perfil de integrações na página Automatização com o botão Criar realçado.

  4. Preencha os seguintes valores e, em seguida, selecione Criar:

    1. Nome da integração

    2. Descrição

    3. URL da API Base: introduza o seu domínio Okta completo a partir de https://

    4. Método de autenticação: Selecionar Chave de API

      1. Nome da chave de API
      2. Chave de API: introduza SSWS <API-Key>, substituindo <API-Key> pelo valor do token de API que gerou no Okta. Deve haver um espaço entre SSWS e sua chave de API. Para obter mais informações, veja a documentação do Okta sobre a utilização da Chave de API
      3. Identificador da chave de API: deixe vazio
      4. Ative a opção Enviar chave SPI no cabeçalho.

    Captura de ecrã do formulário de detalhes de integração com campos para o Nome da integração, Descrição, URL da API Base e Método de autenticação.

Dica

Você deseja aprender mais? Participe da comunidade de Segurança da Microsoft em nossa Tech Community: Tech Community do Microsoft Defender XDR.