Интеграция аналитики угроз в Microsoft Sentinel

Microsoft Sentinel предоставляет несколько способов использования веб-каналов аналитики угроз для повышения способности аналитиков безопасности обнаруживать и определять приоритеты известных угроз:

Совет

При наличии нескольких рабочих областей в одном клиенте, например для управляемых поставщиков служб безопасности (MSSP), может оказаться более экономичным подключение индикаторов угроз только к централизованной рабочей области.

При наличии одного и того же набора индикаторов угроз, импортированных в каждую отдельную рабочую область, можно выполнять запросы между рабочими областями для агрегирования индикаторов угроз в рабочих областях. Сопоставьте их с вашим опытом MSSP в области обнаружения, расследования и проактивного поиска инцидентов.

Ленты данных о киберугрозах TAXII

Чтобы подключиться к каналам аналитики угроз TAXII, следуйте инструкциям по подключению Microsoft Sentinel к каналам аналитики угроз STIX/TAXII вместе с данными, предоставленными каждым поставщиком. Возможно, вам потребуется напрямую обратиться к поставщику, чтобы получить необходимые данные для использования с соединителем.

Аналитика киберугроз Accenture

Киберсиксгилл Даркфид

Обмен аналитикой угроз Cyware (CTIX)

Один из компонентов TIP-платформы Cyware, CTIX, предназначен для того, чтобы сделать разведданные пригодными для практического использования с помощью ленты TAXII для вашей системы управления событиями и информацией безопасности (SIEM). Для Microsoft Sentinel следуйте инструкциям здесь:

ESET

Центр совместного использования и анализа информации о финансовых службах (FS-ISAC)

  • Присоединитесь к FS-ISAC , чтобы получить учетные данные для доступа к этому веб-каналу.

Сообщество по обмену аналитикой здравоохранения (H-ISAC)

  • Присоединитесь к H-ISAC , чтобы получить учетные данные для доступа к этому веб-каналу.

IBM X-Force

IntSights

  • Узнайте больше об интеграции IntSights с Microsoft Sentinel.
  • Подключите Microsoft Sentinel к серверу IntSights TAXII. Получите корневой URL API, идентификатор коллекции, имя пользователя и пароль в портале IntSights после настройки политики для данных, которые требуется отправить в Microsoft Sentinel.

Kaspersky

Палсдайв

ReversingLabs

Сектрио

SEKOIA. IO

ThreatConnect

Продукты интегрированной платформы аналитики угроз

Сведения о подключении к веб-каналам TIP см. в статье Подключение платформ аналитики угроз к Microsoft Sentinel. Чтобы узнать, какая еще информация необходима, см. следующие решения.

Защита от фишинга в Agari и защита от бренда

Anomali ThreatStream (платформа для отслеживания угроз)

AlienVault Open Threat Exchange (OTX) от AT&T Cybersecurity

  • Узнайте, как AlienVault OTX использует Azure Logic Apps (сборники схем) для подключения к Microsoft Sentinel. Ознакомьтесь со специализированными инструкциями , необходимыми для полного использования преимуществ полного предложения.

Платформа EclecticIQ

Filigran OpenCTI

Аналитика и атрибуция угроз GroupIB

Платформа аналитики угроз с открытым кодом MISP

  • Отправляйте индикаторы угроз из MISP в Microsoft Sentinel с помощью API Upload Indicators для аналитики угроз и MISP2Sentinel.
  • См. MISP2Sentinel в Azure Marketplace.
  • Дополнительные сведения о проекте MISP.

Palo Alto Networks MineMeld

Платформа киберразведки Recorded Future

Платформа ThreatConnect

Платформа аналитики угроз ThreatQuotient

Источники обогащения инцидентов

Помимо использования для импорта индикаторов угроз, каналы аналитики угроз также могут служить источником для обогащения информации в инцидентах и предоставления большего контекста для ваших расследований. Следующие каналы предназначены для этой цели и предоставляют сценарии Logic Apps для использования в процессе автоматического реагирования на инциденты. Найдите эти источники обогащения в центре содержимого.

Дополнительные сведения о поиске решений и управлении ими см. в статье Обнаружение и развертывание готового содержимого.

Аналитические сведения о HYAS

Аналитика угроз Microsoft Defender

Платформа аналитики киберугроз Recorded Future

ReversingLabs ТитаниумКлауд

RiskIQ PassiveTotal

Virustotal

В этой статье вы узнали, как подключить своего поставщика данных аналитики угроз к Microsoft Sentinel. Дополнительные сведения о Microsoft Sentinel см. в следующих статьях: