Integratie van bedreigingsinformatie in Microsoft Sentinel

Notitie

Azure Sentinel heet nu Microsoft Sentinel en we zullen deze pagina's in de komende weken bijwerken. Meer informatie over recente beveiligingsverbeteringen van Microsoft.

Microsoft Sentinel biedt u een aantal verschillende manieren om feeds met bedreigingsinformatie te gebruiken om het vermogen van uw beveiligingsanalisten om bekende bedreigingen te detecteren en te prioriteren te verbeteren.

U kunt een van de vele beschikbare PRODUCTEN van het Platform voor geïntegreerde bedreigingsinformatie (TIP)gebruiken, u kunt verbinding maken met TAXII-servers om te profiteren van elke MET STIX compatibele bron voor bedreigingsinformatie en u kunt ook gebruikmaken van aangepaste oplossingen die rechtstreeks met de Microsoft Graph Security tiIndicators APIkunnen communiceren.

U kunt ook verbinding maken met bronnen van bedreigingsinformatie uit playbooks om incidenten te verrijken met TI-informatie die kan helpen bij het direct onderzoeken en reageren van acties.

Tip

Als u meerdere werkruimten in dezelfde tenant hebt, zoals voor MSP's (Managed Service Providers),kan het rendabeler zijn om bedreigingsindicatoren alleen te verbinden met de gecentraliseerde werkruimte.

Wanneer u dezelfde set bedreigingsindicatoren hebt geïmporteerd in elke afzonderlijke werkruimte, kunt u query's tussen werkruimten uitvoeren om bedreigingsindicatoren in uw werkruimten samen te stellen. Correleer deze binnen uw MSSP-incidentdetectie, -onderzoek en -opsporingservaring.

Feeds taxii bedreigingsinformatie

Als u verbinding wilt maken met feeds van TAXII-bedreigingsinformatie, volgt u de instructies om Microsoft Sentinel te verbinden met STIX-/TAXII-feedsmet bedreigingsinformatie, samen met de gegevens die door elke leverancier hieronder worden geleverd. Mogelijk moet u rechtstreeks contact opnemen met de leverancier om de benodigde gegevens te verkrijgen voor gebruik met de connector.

Anomali Limo

Cybersixgill Darkfeed

Financial Services Information Sharing and Analysis Center (FS-ISAC)

Health Intelligence Sharing Community (H-ISAC)

IBM X-Force

IntSights

ThreatConnect

Sectrio

Geïntegreerde producten voor bedreigingsinformatieplatform

Als u verbinding wilt maken met TIP-feeds (Threat Intelligence Platform), volgt u de instructies om bedreigingsinformatieplatforms te verbinden met Microsoft Sentinel. In het tweede deel van deze instructies wordt u oproepen om informatie in te voeren in uw TIP-oplossing. Zie de onderstaande koppelingen voor meer informatie.

Agari Phishing Defense and Brand Protection

Anomali ThreatStream

SymantecVault Open Threat Exchange (OTX) van AT&T Cybersecurity

  • Voor Devault OTX wordt gebruik gemaakt van Azure Logic Apps (playbooks) om verbinding te maken met Microsoft Sentinel. Zie de gespecialiseerde instructies die nodig zijn om optimaal te profiteren van de volledige aanbieding.

PlatformsIQ

  • Het Kantiq Platform kan worden geïntegreerd met Microsoft Sentinel om detectie, opsporing en respons van bedreigingen te verbeteren. Meer informatie over de voordelen en gebruiksgevallen van deze integratie in twee punten.

GroupIB Threat Intelligence en toeschrijving

MISP Open Source Threat Intelligence Platform

Palo Alto Networks MineMeld

Vastgelegd Future Security Intelligence Platform

  • Recorded Future maakt gebruik van Azure Logic Apps (playbooks) om verbinding te maken met Microsoft Sentinel. Zie de gespecialiseerde instructies die nodig zijn om optimaal te profiteren van de volledige aanbieding.

ThreatConnect Platform

ThreatQuotient Threat Intelligence Platform

Bronnen voor incidentverrijking

Bedreigingsinformatiefeeds kunnen niet alleen worden gebruikt voor het importeren van bedreigingsindicatoren, maar ook als bron voor het verrijken van de informatie in uw incidenten en het bieden van meer context voor uw onderzoeken. De volgende feeds dienen dit doel en bieden Logic App-playbooks voor gebruik in uw automatische incidentrespons.

HYAS Insight

Vastgelegd Future Security Intelligence Platform

ReversingLabsCloud

RiskIQ Passive Total

Virustotaal

Volgende stappen

In dit document hebt u geleerd hoe u uw provider voor bedreigingsinformatie kunt verbinden met Microsoft Sentinel. Zie de volgende artikelen voor meer informatie over Microsoft Sentinel.