Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Microsoft Sentinel SIEM включает ряд возможностей, которые партнеры могут использовать для создания эффективных решений и публиковать их через Центр содержимого Microsoft Sentinel SIEM. Опираясь на Sentinel, партнеры могут включить новые сценарии, использующие возможности безопасности и аналитики, чтобы помочь клиентам обнаруживать угрозы и реагировать на них.
В этой статье представлен обзор жизненного цикла создания и публикации решений SIEM Microsoft Sentinel, от изучения Sentinel и планирования решения до создания, тестирования и публикации его клиентам. Каждый раздел содержит ссылки на более подробную документацию, чтобы помочь вам в каждом шаге процесса.
Необходимые условия
Прежде чем создавать и публиковать решение SIEM для Azure коммерческой платформы, присоединяйтесь к программе партнер Microsoft Cloud Partner и создайте учетную запись в Центре партнеров. Дополнительную информацию можно найти в следующих ресурсах:
- Присоединитесь к программе партнер Microsoft Cloud Partner Program.
- Создайте учетную запись коммерческой платформы в Центре партнеров.
Сведения о Microsoft Sentinel
Чтобы приступить к работе, узнайте о Microsoft Sentinel, определите данные и функциональные возможности, которые вы хотите создать, и найдите ресурсы, которые помогут вам узнать о различных возможностях, которые помогут вам создавать решения, которые обеспечивают безопасность клиентов.
| Step | Description |
|---|---|
| Сведения о Sentinel | Microsoft Sentinel SIEM — это масштабируемое, облачное приложение для управления безопасностью и событиями (SIEM), которое предоставляет интеллектуальное и комплексное решение для оркестрации SIEM и безопасности, автоматизации и реагирования (SOAR). Он обеспечивает обнаружение киберугроз, расследование, реагирование и проактивный поиск угроз, с высоты птичьего полета на вашем предприятии. Дополнительные сведения можно найти здесь Что такое Microsoft Sentinel? |
| Определение того, что нужно создать | Наиболее важным шагом к успешной интеграции является определение типов контента, которые следует включить в решение. Ознакомьтесь со следующими ресурсами, чтобы понять Microsoft Sentinel. Дополнительные сведения можно найти здесь Сценарии интеграции технологий с Microsoft Sentinel Создание интеграции Microsoft Sentinel— часть 1. Подключение Определите, какие компоненты следует включить в решение |
| Просмотр документации | В вашем распоряжении — обширная документация, которая поможет вам на каждом этапе. Ниже приведены некоторые ключевые ресурсы для начала работы. Дополнительные сведения можно найти здесь Руководство по анализу репозитория решений Microsoft Sentinel в GitHub Руководство по анализу схемы ASIM (расширенная информационная модель безопасности) Руководство по анализу языка запросов Kusto |
| Станьте облачным партнером и создайте учетную запись издателя | Решения Microsoft Sentinel публикуются на коммерческой платформе Azure. Чтобы опубликовать в Marketplace, присоединитесь к облачной партнерской программе. Дополнительные сведения можно найти здесь Руководство по пониманию коммерческой платформы Майкрософт Руководство по созданию учетной записи коммерческой платформы в Центре партнеров Майкрософт Присоединение к программе успешного выполнения isV Регистрация в программе Microsoft for Startups( если применимо) |
Создание решения
Когда вы хорошо разберёте Microsoft Sentinel и решение, которое хотите создать, следуйте следующим шагам:
| Step | Description |
|---|---|
| Среда управления ресурсами | Чтобы приступить к созданию и тестированию решения, рекомендуется зарегистрироваться для бесплатной пробной версии Azure и бесплатной пробной версии Microsoft Sentinel. Дополнительные сведения можно найти здесь Регистрация бесплатной пробной версии Azure Затем зарегистрируйтесь на бесплатную пробную версию Microsoft Sentinel (прокрутите вниз до "Бесплатная пробная версия") |
| Завершение учебной лаборатории | Мы настоятельно рекомендуем учебную лабораторию для полного освоения Microsoft Sentinel. Эта лаборатория предоставляет практический опыт работы с функциями продукта, возможностями и сценариями. Дополнительные сведения можно найти здесь Завершение учебной лаборатории Microsoft Sentinel |
| Создание соединителя | Microsoft Sentinel основан на данных. Большинство решений начинаются с переноса данных из среды клиента в Microsoft Sentinel. Чтобы понять, как создать соединитель, ознакомьтесь со следующими ресурсами. Дополнительные сведения можно найти здесь Разработка решения SIEM для Microsoft Sentinel Создание пользовательских соединителей с использованием ИИ в Microsoft Sentinel Создать коннектор без написания кода для получения данных для Microsoft Sentinel Вебинар: создание соединителей данных |
| Создание содержимого SIEM | Помимо данных, ваше решение может предложить широкий спектр других компонентов, которые помогут клиентам максимально эффективно использовать ваши данные. Например, вы можете предлагать обнаружения угроз, рабочие тетради, сценарии действий и поисковые запросы, чтобы сделать ваше предложение более удобным для использования клиентами. Дополнительные сведения можно найти здесь Компоненты и паттерны Microsoft Sentinel |
| Безопасность, конфиденциальность и соответствие требованиям | Дополнительные сведения о требованиях к инициативе «Безопасное будущее» (SFI) см. в разделе https://aka.ms/securefutureinitiative Следуйте рекомендациям по жизненному циклу разработки безопасности (SDL): — моделирование угроз — безопасная конфигурация - Гигиена зависимостей — тестирование на проникновение в координации с вашей командой безопасности — Используйте только утвержденные средства для отслеживания уязвимостей и управления исправлениями. Дополнительные сведения см. в разделе "Жизненный цикл разработки безопасности Майкрософт" |
Тестирование решения
После того как решение будет создано, вам нужно упаковать и протестировать его. После тестирования вы проведёте локальную проверку решения, затем отправите pull request (PR), получите обратную связь по необходимости, а ваш PR будет одобрен и объединен.
| Step | Description |
|---|---|
| Упаковка и проверка решения SIEM | После создания решения упаковайте его и протестируйте его, чтобы убедиться, что он соответствует стандартам качества решения SIEM и готов к публикации. Для получения дополнительной информации см. Разработать решение SIEM для Microsoft Sentinel и рекомендации по качеству решений Microsoft Sentinel SIEM. |
| Запуск локальной проверки | Запустите скрипты проверки для вашего упакованного решения, чтобы убедиться, что оно проходит проверки CI, прежде чем отправлять PR. Дополнительные сведения см. в сценариях локальной проверки. |
| Откройте пул-реквест на GitHub | Создайте запрос на включение изменений (PR) в репозитории решений Microsoft Sentinel, чтобы инженерная группа Microsoft Sentinel могла просмотреть его и предоставить обратную связь. |
| Устранение технических отзывов, слияние PR и создание пакета | Специалисты по проектированию Microsoft Sentinel проверяют ваше решение и предоставляют отзывы. После того как вы учтёте все технические замечания, инженерная команда объединит pull request с основной веткой и сформирует окончательный пакет, который вы отправите вместе со своим предложением. Дополнительные сведения см. в разделе "Разработка решений SIEM". |
Опубликовать
После создания, тестирования и сертификации решения его можно опубликовать в Коммерческой платформе Azure. В этом разделе содержатся рекомендации по публикации решения.
| Step | Description |
|---|---|
| Создание предложения | Когда у вас есть пакет решений, вы готовы создать предложение в Security Store или Marketplace. Дополнительные сведения можно найти здесь Публикация решений в Microsoft Sentinel |
| Предварительная версия тестового предложения | Мы создадим версию вашего предложения, доступную только для указанной аудитории предварительной версии. Создание предварительного предложения гарантирует, что определенные аудитории тестируют решение, прежде чем решение широко предоставляется всем клиентам. Мы рекомендуем хранить решение в предварительной версии по крайней мере четыре недели, чтобы получить отзывы от клиентов и решить все возникающие проблемы. Дополнительные сведения можно найти здесь Жизненный цикл решения Microsoft Sentinel в Partner Center |
| Устранение проблем с сертификацией | Предложения, отправленные на коммерческую платформу, должны пройти сертификацию перед публикацией. Если ваше предложение не прошло ни одну из проверок или если вы не имеете права отправить предложение такого типа, отчет о сбое сертификации отправляется на ваш адрес электронной почты. Ошибки также отображаются в Центре действий в Центре для партнеров. Дополнительные сведения см. в разделе "Проблемы с сертификацией". После устранения проблем можно повторно отправить предложение для сертификации. Это активирует процесс проверки еще раз, и предложение будет принято после прохождения сертификации. Ваше решение публикуется в Marketplace и доступно для клиентов в Центре содержимого Microsoft Sentinel в течение двух рабочих дней. |
| Сделать предложение широко доступным | Убедитесь, что вы проверили все аспекты вашего решения на этапе предварительного просмотра тестового предложения, прежде чем публиковать предложение. Дополнительные сведения можно найти здесь Утверждение издателя |
Стратегия выхода на рынок (GTM)
После предварительной версии решения по крайней мере четыре недели и решения любых проблем, с которыми сталкиваются клиенты, вы можете сделать решение общедоступным для всех клиентов.
| Step | Description |
|---|---|
| Удаление флага предварительной версии | После периода предварительной версии можно удалить флаг предварительной версии из предложения, чтобы сделать его общедоступным для всех клиентов. |
| Прослушивание отзывов клиентов | Продолжайте отслеживать отзывы и запросы на поддержку по мере повышения эффективности решения. |
| Улучшение решения | На основе отзывов клиентов может потребоваться улучшить решение в соответствии с потребностями клиентов. Отзывы клиентов могут потребовать добавления новых функций, повышения производительности или устранения проблем, с которыми сталкиваются клиенты. |
Microsoft предлагает следующие программы, помогающие партнерам подходить к Microsoft клиентам:
партнер корпорации Майкрософт Network (MPN): Основной программой для сотрудничества с Microsoft является партнер корпорации Майкрософт Network. Членство в MPN необходимо для того, чтобы стать издателем Azure Marketplace, где публикуются все решения Microsoft Sentinel.
Azure Marketplace: решения Microsoft Sentinel предоставляются через Azure Marketplace, где клиенты открывают и внедряют как Microsoft, так и партнёрские интеграции Azure.
Microsoft Sentinel решения — это один из многих типов предложений, найденных в Marketplace. Также можно найти решения, встроенные в контент-хаб Microsoft Sentinel.
Ассоциация информационной безопасности Майкрософт (MISA). MISA помогает партнерам Microsoft Security повышать осведомленность клиентов Microsoft об интеграциях, созданных партнерами, и улучшать возможность обнаружения интеграций продуктов Microsoft Security.
Для участия в программе MISA требуется рекомендация от команды продукта Microsoft Security, участвующей в программе. Создание любой из следующих интеграций может дать партнерам возможность быть номинированными.
- Соединитель данных Microsoft Sentinel и связанные с ним материалы, например: книги запросов, примеры запросов и правила аналитики.
- Опубликованы коннектор Logic Apps и сценарии Microsoft Sentinel.
- Интеграции API в индивидуальном порядке.
Чтобы запросить проверку номинации MISA или задать вопросы, свяжитесь с AzureSentinelPartner@microsoft.com.