Включить соединитель данных Аналитика угроз Microsoft Defender

Перенесите в рабочую область Microsoft Sentinel общедоступные индикаторы компрометации из открытых источников с высокой достоверностью, созданные в Аналитика угроз Microsoft Defender, с помощью коннекторов данных Defender Threat Intelligence. Благодаря простой настройке в один щелчок используйте данные аналитики угроз из стандартного и расширенного соединителей данных Defender Threat Intelligence для мониторинга, оповещения и поиска угроз.

После 31 марта 2027 г. Microsoft Sentinel больше не будет поддерживаться в портале Azure и будет доступен только в портале Microsoft Defender. Все клиенты, использующие Microsoft Sentinel в портал Azure, будут перенаправлены на портал Defender и будут использовать Microsoft Sentinel только на портале Defender. Начиная с июля 2025 г. многие новые клиенты автоматически подключены и перенаправляются на портал Defender.

Если вы по-прежнему используете Microsoft Sentinel в портал Azure, рекомендуется начать планирование перехода на портал Defender, чтобы обеспечить плавный переход и в полной мере воспользоваться преимуществами унифицированных операций безопасности, предлагаемых Microsoft Defender. Дополнительные сведения см. в статье Пора переходить: прекращение поддержки портала Azure для Microsoft Sentinel для повышения безопасности.

Дополнительные сведения о преимуществах стандартных и премиум-соединителей данных Defender Threat Intelligence см. в статье Общие сведения об аналитике угроз.

Предварительные условия

Перед установкой решения или настройкой соединителя данных убедитесь, что выполнены следующие требования:

  • Чтобы установить, обновить и удалить автономное содержимое или решения в центре содержимого, вам потребуется роль участника Microsoft Sentinel на уровне группы ресурсов.
  • Чтобы настроить эти соединители данных, необходимо иметь разрешения на чтение и запись в рабочей области Microsoft Sentinel.
  • Чтобы получить доступ к аналитическим данным об угрозах в премиум-версии соединителя данных Defender Threat Intelligence, обратитесь в отдел продаж, чтобы приобрести SKU MDTI API Access.

Дополнительные сведения о том, как получить лицензию уровня "Премиум" и изучить все различия между стандартной и премиум-версиями, см. в статье Обзор лицензий Defender Threat Intelligence.

Установка решения аналитики угроз в Microsoft Sentinel

Чтобы импортировать аналитику угроз в Microsoft Sentinel, выполните следующие действия.

  1. Для Microsoft Sentinel в портал Azure в разделе Управление содержимым выберите Центр содержимого.

    Для Microsoft Sentinel на портале Defender выберите Microsoft Sentinel>Управление содержимым>Центр содержимого.

  2. Найдите и выберите решение Аналитика угроз .

  3. Нажмите кнопку Установка и обновление .

Дополнительные сведения об управлении компонентами решения см. в статье Обнаружение и развертывание готового содержимого.

Включение соединителя данных Аналитики угроз в Defender

Чтобы включить соединитель данных, выполните следующие действия.

  1. Для Microsoft Sentinel в портал Azure в разделе Конфигурация выберите Соединители данных.

    Для Microsoft Sentinel в портале Defender выберите Microsoft Sentinel>Конфигурация>Соединители данных.

  2. Найдите и выберите стандартный или премиум-коннектор данных Defender Threat Intelligence, а затем выберите "Открыть страницу соединителя".

  3. Включите ленту, выбрав Подключиться.

    Снимок экрана: страница соединителя данных аналитики угроз в Defender и кнопка Подключиться.

  4. Когда данные начинают поступать в рабочую область Microsoft Sentinel, состояние соединителя изменяется на Подключено.

После того как статус разъёма отображается как Connected, доступна информация о угрозах, полученная из разъёма данных Defender Threat Intelligence, для использования в TI map... аналитических правилах. Дополнительные сведения см. в статье Использование индикаторов угроз в правилах аналитики.

Найдите информацию о угрозах, полученную из разъёма Defender Threat Intelligence, в интерфейсе управления или напрямую в журналах, отправив запрос к ThreatIntelIndicators таблице. Дополнительные сведения см. в статье Работа с аналитикой угроз.

После подключения соединителя данных Defender Threat Intelligence изучите эти ресурсы, чтобы узнать больше: