Intégration du renseignement sur les menaces dans Microsoft Azure Sentinel

Microsoft Sentinel vous offre différentes façons d’utiliser des flux de renseignement sur les menaces pour améliorer la capacité des analystes de la sécurité à détecter et hiérarchiser les menaces connues.

Conseil

Si vous avez plusieurs espaces de travail dans le même locataire, par exemple pour les fournisseurs de services de sécurité gérés (MSSP), il peut être plus rentable de connecter des indicateurs de menace uniquement à l’espace de travail centralisé.

Lorsque vous importez le même ensemble d’indicateurs de menace dans chaque espace de travail, vous pouvez exécuter des requêtes entre les espaces de travail pour agréger des indicateurs de menace dans tous vos espaces de travail. Mettez-les en corrélation au sein de votre expérience de détection d’incident, d’investigation et de chasse MSSP.

Flux de renseignement sur le renseignement sur les menaces TAXII

Pour vous connecter aux flux de veille des menaces TAXII, suivez les instructions pour Connecter Microsoft Sentinel aux flux de veille des menaces STIX/TAXII, ainsi que les données fournies par chaque fournisseur. Vous devrez peut-être contacter le fournisseur directement pour obtenir les données nécessaires à utiliser avec le connecteur.

Renseignement sur les menaces informatiques Accenture

Cybersixgill Darkfeed

ESET

Centre d’analyse et de partage des informations sur les services financiers (FS-ISAC)

  • Rejoignez FS-ISAC pour récupérer les informations d’identification permettant d’accéder à ce flux.

Communauté de partage des renseignements sur le fonctionnement (H-ISAC)

  • Rejoignez H-ISAC pour récupérer les informations d’identification permettant d’accéder à ce flux.

IBM X-Force

IntSights

Kaspersky

Pulsedive

ReversingLabs

Sectrio

SEKOIA.IO

ThreatConnect

Produits de la plateforme Threat Intelligence intégrée

Pour vous connecter aux flux TIP (Threat Intelligence Platform), consultez Connecter des plateformes de veille des menaces à Microsoft Sentinel. Consultez les solutions suivantes pour savoir quelles informations supplémentaires sont nécessaires.

Agari Phishing Defense and Brand Protection

ThreatStream d’Anomali

AlienVault Open Threat Exchange (OTX) from AT&T Cybersecurity

  • AlienVault OTX utilise des Azure Logic Apps (playbooks) pour se connecter à Microsoft Sentinel. Consultez les instructions spécifiques nécessaires pour tirer pleinement parti de l’offre complète.

Plateforme EclecticIQ

  • La plateforme EclecticIQ s’intègre à Microsoft Sentinel pour améliorer la détection des menaces, la chasse et la réponse. Découvrez les avantages et les cas d’usage de cette intégration bidirectionnelle.

GroupIB Threat Intelligence and Attribution

Plateforme Threat Intelligence open source MISP

Palo Alto Networks MineMeld

Recorded Future Security Intelligence Platform

  • Recorded Future utilise des Azure Logic Apps (playbooks) pour se connecter à Microsoft Sentinel. Consultez les instructions spécifiques nécessaires pour tirer pleinement parti de l’offre complète.

Plateforme ThreatConnect

ThreatQuotient Threat Intelligence Platform

Sources d’enrichissement des incidents

Outre leur utilisation pour importer des indicateurs de menace, les flux d’informations sur les menaces peuvent également servir de source pour enrichir les informations de vos incidents et fournir plus de contexte à vos investigations. Les flux suivants servent à cet effet et fournissent des règles d’application logique à utiliser dans votre réponse automatique aux incidents. Recherchez ces sources d’enrichissement dans le hub de contenu.

Pour plus d’informations sur la recherche et la gestion des solutions, consultez Découvrir et déployer un contenu prêt à l’emploi.

HYAS Insight

  • Recherchez et activez les règles d’enrichissement des incidents pour HYAS Insight dans le référentiel GitHub de Microsoft Sentinel. Recherchez des sous-dossiers commençant par Enrich-Sentinel-Incident-HYAS-Insight-.
  • Consultez la documentation du connecteur d’application logique HYAS Insight.

Microsoft Defender Threat Intelligence

Recorded Future Security Intelligence Platform

ReversingLabs TitaniumCloud

RiskIQ Passive Total

Nombre Total de virus

Étapes suivantes

Dans ce document, vous avez appris à connecter votre fournisseur d’intelligence des menaces à Microsoft Sentinel. Pour en savoir plus sur Microsoft Sentinel, consultez les articles suivants :