Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Перенесите в рабочую область Microsoft Sentinel общедоступные индикаторы компрометации из открытых источников с высокой достоверностью, созданные в Аналитика угроз Microsoft Defender, с помощью коннекторов данных Defender Threat Intelligence. Благодаря простой настройке в один щелчок используйте данные аналитики угроз из стандартного и расширенного соединителей данных Defender Threat Intelligence для мониторинга, оповещения и поиска угроз.
После 31 марта 2027 г. Microsoft Sentinel больше не будет поддерживаться в портале Azure и будет доступен только в портале Microsoft Defender. Все клиенты, использующие Microsoft Sentinel в портал Azure, будут перенаправлены на портал Defender и будут использовать Microsoft Sentinel только на портале Defender. Начиная с июля 2025 г. многие новые клиенты автоматически подключены и перенаправляются на портал Defender.
Если вы по-прежнему используете Microsoft Sentinel в портал Azure, рекомендуется начать планирование перехода на портал Defender, чтобы обеспечить плавный переход и в полной мере воспользоваться преимуществами унифицированных операций безопасности, предлагаемых Microsoft Defender. Дополнительные сведения см. в статье Пора переходить: прекращение поддержки портала Azure для Microsoft Sentinel для повышения безопасности.
Дополнительные сведения о преимуществах стандартных и премиум-соединителей данных Defender Threat Intelligence см. в статье Общие сведения об аналитике угроз.
Предварительные условия
Перед установкой решения или настройкой соединителя данных убедитесь, что выполнены следующие требования:
- Чтобы установить, обновить и удалить автономное содержимое или решения в центре содержимого, вам потребуется роль участника Microsoft Sentinel на уровне группы ресурсов.
- Чтобы настроить эти соединители данных, необходимо иметь разрешения на чтение и запись в рабочей области Microsoft Sentinel.
- Чтобы получить доступ к аналитическим данным об угрозах в премиум-версии соединителя данных Defender Threat Intelligence, обратитесь в отдел продаж, чтобы приобрести SKU MDTI API Access.
Дополнительные сведения о том, как получить лицензию уровня "Премиум" и изучить все различия между стандартной и премиум-версиями, см. в статье Обзор лицензий Defender Threat Intelligence.
Установка решения аналитики угроз в Microsoft Sentinel
Чтобы импортировать аналитику угроз в Microsoft Sentinel, выполните следующие действия.
Для Microsoft Sentinel в портал Azure в разделе Управление содержимым выберите Центр содержимого.
Для Microsoft Sentinel на портале Defender выберите Microsoft Sentinel>Управление содержимым>Центр содержимого.
Найдите и выберите решение Аналитика угроз .
Нажмите кнопку
Установка и обновление .
Дополнительные сведения об управлении компонентами решения см. в статье Обнаружение и развертывание готового содержимого.
Включение соединителя данных Аналитики угроз в Defender
Чтобы включить соединитель данных, выполните следующие действия.
Для Microsoft Sentinel в портал Azure в разделе Конфигурация выберите Соединители данных.
Для Microsoft Sentinel в портале Defender выберите Microsoft Sentinel>Конфигурация>Соединители данных.
Найдите и выберите стандартный или премиум-коннектор данных Defender Threat Intelligence, а затем выберите "Открыть страницу соединителя".
Включите ленту, выбрав Подключиться.
Когда данные начинают поступать в рабочую область Microsoft Sentinel, состояние соединителя изменяется на Подключено.
После того как статус разъёма отображается как Connected, доступна информация о угрозах, полученная из разъёма данных Defender Threat Intelligence, для использования в TI map... аналитических правилах. Дополнительные сведения см. в статье Использование индикаторов угроз в правилах аналитики.
Найдите информацию о угрозах, полученную из разъёма Defender Threat Intelligence, в интерфейсе управления или напрямую в журналах, отправив запрос к ThreatIntelIndicators таблице. Дополнительные сведения см. в статье Работа с аналитикой угроз.
Связанные материалы
После подключения соединителя данных Defender Threat Intelligence изучите эти ресурсы, чтобы узнать больше: