Подключите платформу аналитики угроз к Microsoft Sentinel с помощью API отправки данных (предварительная версия)

Многие организации используют решения платформы аналитики угроз (TIP) для агрегирования каналов аналитики угроз из различных источников. Из агрегированного потока данных данные отбираются и подготавливаются для использования в решениях безопасности, таких как сетевые устройства, решения EDR/XDR или системы управления информацией и событиями безопасности (SIEM), такие как Microsoft Sentinel. Отраслевой стандарт для описания информации о киберугрозах называется "Структурированное выражение информации об угрозах" или STIX. С помощью API отправки, который поддерживает объекты STIX, вы используете более выразительный способ импорта аналитики угроз в Microsoft Sentinel.

API отправки отправляет аналитику угроз в Microsoft Sentinel без необходимости использования соединителя данных. В этой статье описано, что нужно для подключения TIP или кастомного решения к Microsoft Sentinel. Дополнительные сведения об API см. в справочном документе API отправки Microsoft Sentinel.

Снимок экрана: путь импорта аналитики угроз.

Дополнительные сведения об аналитике угроз см. в разделе Аналитика угроз.

Важно!

API Microsoft Sentinel отправки аналитики угроз находится в предварительной версии. См. Дополнительные условия использования предварительных версий Microsoft Azure, где приведены дополнительные юридические условия, применимые к функциям Azure, которые находятся на этапе бета-тестирования, в предварительной версии или еще не стали общедоступными.

После 31 марта 2027 г. Microsoft Sentinel больше не будет поддерживаться в портале Azure и будет доступен только в портале Microsoft Defender. Все клиенты, использующие Microsoft Sentinel в портал Azure, будут перенаправлены на портал Defender и будут использовать Microsoft Sentinel только на портале Defender. Начиная с июля 2025 г. многие новые клиенты автоматически подключены и перенаправляются на портал Defender.

Если вы по-прежнему используете Microsoft Sentinel в портал Azure, рекомендуется начать планирование перехода на портал Defender, чтобы обеспечить плавный переход и в полной мере воспользоваться преимуществами унифицированных операций безопасности, предлагаемых Microsoft Defender. Дополнительные сведения см. в статье Пора переходить: прекращение поддержки портала Azure для Microsoft Sentinel для повышения безопасности.

Примечание.

Сведения о доступности функций в облаках для государственных организаций США см. в Microsoft Sentinel таблицах доступности облачных функций для клиентов из государственных организаций США.

Предварительные условия

  • Для хранения объектов STIX аналитики угроз необходимо иметь разрешения на чтение и запись в рабочей области Microsoft Sentinel.
  • Вы должны иметь возможность зарегистрировать приложение Microsoft Entra.
  • Вашему приложению Microsoft Entra должна быть назначена роль участника Microsoft Sentinel на уровне рабочей области.

Шаги для настройки соединения API загрузки

Выполните следующие действия, чтобы импортировать объекты STIX из TIP или собственного решения в Microsoft Sentinel:

  1. Зарегистрируйте приложение Microsoft Entra, а затем запишите его идентификатор приложения.
  2. Создайте и запишите секрет клиента для приложения Microsoft Entra.
  3. Назначьте приложению Microsoft Entra роль Microsoft Sentinel Contributor или аналогичную роль.
  4. Настройте решение TIP или пользовательское приложение.

Регистрация приложения Microsoft Entra

Разрешения роли пользователей по умолчанию позволяют пользователям создавать регистрации приложений. Если разрешение на регистрацию приложений было изменено на No, вам нужно разрешение для управления приложениями в Microsoft Entra. Любая из следующих ролей Microsoft Entra включает необходимые разрешения:

  • Администратор приложений
  • Разработчик приложения
  • Администратор облачных приложений

Дополнительные сведения о регистрации приложения Microsoft Entra см. в разделе Регистрация приложения.

После регистрации приложения запишите его идентификатор приложения (клиента) на вкладке Обзор приложения.

Назначьте приложению роль

API загрузки принимает объекты аналитики угроз на уровне рабочей области и требует роль «Участник Microsoft Sentinel».

  1. На портале Azure перейдите в рабочие области Log Analytics.

  2. Выберите Управление доступом (IAM).

  3. Нажмите кнопку Добавить>Добавить назначение ролей.

  4. На вкладке Роль выберите роль Microsoft Sentinel Contributor, а затем выберите Далее.

  5. На вкладке Участники выберите Назначить доступ пользователю>, группе или субъекту-службе.

  6. Выберите участников. По умолчанию Microsoft Entra приложения не отображаются в доступных параметрах. Чтобы найти приложение, найдите его по имени.

    Снимок экрана: роль участника Microsoft Sentinel, назначенная приложению на уровне рабочей области.

  7. Щелкните Проверить и назначить.

Дополнительные сведения о назначении ролей приложениям см. в статье Назначение роли приложению.

Настройка решения для платформы аналитики угроз или пользовательского приложения

API отправки требует следующие сведения о конфигурации:

  • Идентификатор приложения (клиента)
  • токен доступа Microsoft Entra для аутентификации OAuth 2.0
  • идентификатор рабочей области Microsoft Sentinel

При необходимости введите эти значения в конфигурацию интегрированного решения TIP или пользовательского решения.

  1. Отправьте данные аналитики угроз в API загрузки. Дополнительные сведения см. в разделе API отправки Microsoft Sentinel.
  2. Через несколько минут объекты аналитики угроз должны начать поступать в рабочую область Microsoft Sentinel. Найдите новые объекты STIX на странице Аналитика угроз, которая доступна в меню Microsoft Sentinel.

Дополнительные сведения вы найдете в следующих статьях: