Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Microsoft Sentinel предоставляет несколько способов использования веб-каналов аналитики угроз для повышения способности аналитиков безопасности обнаруживать и определять приоритеты известных угроз:
- Используйте один из многих доступных продуктов интегрированной платформы аналитики угроз (TIP).
- Подключитесь к серверам TAXII , чтобы воспользоваться преимуществами любого источника аналитики угроз, совместимого с STIX.
- Подключитесь напрямую к каналу Аналитика угроз Microsoft Defender.
- Используйте любые пользовательские решения, которые могут напрямую взаимодействовать с Threat Intelligence Upload Indicators API.
- Подключайтесь к источникам данных о киберугрозах из сценариев, чтобы дополнять инциденты такой информацией, которая помогает направлять расследование и действия по реагированию.
Совет
При наличии нескольких рабочих областей в одном клиенте, например для управляемых поставщиков служб безопасности (MSSP), может оказаться более экономичным подключение индикаторов угроз только к централизованной рабочей области.
При наличии одного и того же набора индикаторов угроз, импортированных в каждую отдельную рабочую область, можно выполнять запросы между рабочими областями для агрегирования индикаторов угроз в рабочих областях. Сопоставьте их с вашим опытом MSSP в области обнаружения, расследования и проактивного поиска инцидентов.
Ленты данных о киберугрозах TAXII
Чтобы подключиться к каналам аналитики угроз TAXII, следуйте инструкциям по подключению Microsoft Sentinel к каналам аналитики угроз STIX/TAXII вместе с данными, предоставленными каждым поставщиком. Возможно, вам потребуется напрямую обратиться к поставщику, чтобы получить необходимые данные для использования с соединителем.
Аналитика киберугроз Accenture
Киберсиксгилл Даркфид
- Узнайте об интеграции Cybersixgill с Microsoft Sentinel.
- Подключите Microsoft Sentinel к серверу Cybersixgill TAXII и получите доступ к Darkfeed. Свяжитесь с azuresentinel@cybersixgill.com, чтобы получить корневой URL API, идентификатор коллекции, имя пользователя и пароль.
Обмен аналитикой угроз Cyware (CTIX)
Один из компонентов TIP-платформы Cyware, CTIX, предназначен для того, чтобы сделать разведданные пригодными для практического использования с помощью ленты TAXII для вашей системы управления событиями и информацией безопасности (SIEM). Для Microsoft Sentinel следуйте инструкциям здесь:
- Узнайте, как интегрироваться с Microsoft Sentinel
ESET
- Узнайте о предложении ESET для аналитики угроз.
- Подключите Microsoft Sentinel к серверу ESET TAXII. Получите корневой URL-адрес API, идентификатор коллекции, имя пользователя и пароль из учетной записи ESET. Затем следуйте общим инструкциям и статье из базы знаний ESET.
Центр совместного использования и анализа информации о финансовых службах (FS-ISAC)
- Присоединитесь к FS-ISAC , чтобы получить учетные данные для доступа к этому веб-каналу.
Сообщество по обмену аналитикой здравоохранения (H-ISAC)
- Присоединитесь к H-ISAC , чтобы получить учетные данные для доступа к этому веб-каналу.
IBM X-Force
- Узнайте больше об интеграции IBM X-Force.
IntSights
- Узнайте больше об интеграции IntSights с Microsoft Sentinel.
- Подключите Microsoft Sentinel к серверу IntSights TAXII. Получите корневой URL API, идентификатор коллекции, имя пользователя и пароль в портале IntSights после настройки политики для данных, которые требуется отправить в Microsoft Sentinel.
Kaspersky
- Узнайте об интеграции Kaspersky с Microsoft Sentinel.
Палсдайв
- Узнайте об интеграции Pulsedive с Microsoft Sentinel.
ReversingLabs
Сектрио
- Узнайте больше об интеграции Sectrio.
- Узнайте о пошаговом процессе интеграции канала аналитики угроз Sectrio в Microsoft Sentinel.
SEKOIA. IO
- Узнайте об интеграции SEKOIA.IO с Microsoft Sentinel.
ThreatConnect
- Дополнительные сведения о STIX и TAXII см. в статье ThreatConnect.
- См. документацию по службам TAXII на странице ThreatConnect.
Продукты интегрированной платформы аналитики угроз
Сведения о подключении к веб-каналам TIP см. в статье Подключение платформ аналитики угроз к Microsoft Sentinel. Чтобы узнать, какая еще информация необходима, см. следующие решения.
Защита от фишинга в Agari и защита от бренда
- Для подключения защиты от фишинга и защиты от бренда Agari используйте встроенный соединитель данных Agari в Microsoft Sentinel.
Anomali ThreatStream (платформа для отслеживания угроз)
- Сведения о том, как скачать интегратор и расширения ThreatStream, а также инструкции по подключению аналитики ThreatStream к API безопасности Microsoft Graph, см. на странице загрузки ThreatStream.
AlienVault Open Threat Exchange (OTX) от AT&T Cybersecurity
- Узнайте, как AlienVault OTX использует Azure Logic Apps (сборники схем) для подключения к Microsoft Sentinel. Ознакомьтесь со специализированными инструкциями , необходимыми для полного использования преимуществ полного предложения.
Платформа EclecticIQ
- EclecticIQ Platform интегрируется с Microsoft Sentinel для улучшения обнаружения, охоты и реагирования на угрозы. Узнайте больше о преимуществах и вариантах использования этой двусторонней интеграции.
Filigran OpenCTI
- Filigran OpenCTI может отправлять аналитику угроз в Microsoft Sentinel через выделенный соединитель, работающий в режиме реального времени, или выступая в качестве сервера TAXII 2.1, который Sentinel будет регулярно опрашивать. Он также может получать структурированные инциденты от Sentinel через соединитель инцидентов Microsoft Sentinel.
Аналитика и атрибуция угроз GroupIB
- Чтобы подключить GroupIB Threat Intelligence и Attribution к Microsoft Sentinel, GroupIB использует Logic Apps. Ознакомьтесь со специализированными инструкциями , необходимыми для полного использования преимуществ полного предложения.
Платформа аналитики угроз с открытым кодом MISP
- Отправляйте индикаторы угроз из MISP в Microsoft Sentinel с помощью API Upload Indicators для аналитики угроз и MISP2Sentinel.
- См. MISP2Sentinel в Azure Marketplace.
- Дополнительные сведения о проекте MISP.
Palo Alto Networks MineMeld
- Сведения о том, как настроить Palo Alto MineMeld с использованием сведений о подключении к Microsoft Sentinel, см. в статье Отправка индикаторов компрометации в Microsoft Graph Security API с помощью MineMeld. Перейдите к заголовку "Конфигурация MineMeld".
Платформа киберразведки Recorded Future
- Узнайте, как Recorded Future использует Logic Apps (плейбуки) для подключения к Microsoft Sentinel. Ознакомьтесь со специализированными инструкциями , необходимыми для полного использования преимуществ полного предложения.
Платформа ThreatConnect
- Инструкции по подключению ThreatConnect к Microsoft Sentinel см. в руководстве по настройке интеграции индикаторов угроз безопасности Microsoft Graph.
Платформа аналитики угроз ThreatQuotient
- Сведения о поддержке и инструкции по подключению ThreatQuotient TIP к Microsoft Sentinel см. в статье Соединитель Microsoft Sentinel для интеграции ThreatQ.
Источники обогащения инцидентов
Помимо использования для импорта индикаторов угроз, каналы аналитики угроз также могут служить источником для обогащения информации в инцидентах и предоставления большего контекста для ваших расследований. Следующие каналы предназначены для этой цели и предоставляют сценарии Logic Apps для использования в процессе автоматического реагирования на инциденты. Найдите эти источники обогащения в центре содержимого.
Дополнительные сведения о поиске решений и управлении ими см. в статье Обнаружение и развертывание готового содержимого.
Аналитические сведения о HYAS
- Найдите и включите сценарии для обогащения инцидентов для HYAS Insight в репозитории GitHub Microsoft Sentinel. Найдите вложенные папки, начинающиеся с
Enrich-Sentinel-Incident-HYAS-Insight-. - См. документацию по соединителю HYAS Insight Logic Apps.
Аналитика угроз Microsoft Defender
- Найдите и включите сценарии обогащения инцидентов для Аналитика угроз Microsoft Defender в репозитории GitHub Microsoft Sentinel.
- Дополнительные сведения см. в записи блога Сообщества разработчиков аналитики угроз в Defender .
Платформа аналитики киберугроз Recorded Future
- Найдите и включите плейбуки для обогащения инцидентов для Recorded Future в репозитории GitHub Microsoft Sentinel. Найдите вложенные папки, начинающиеся с
RecordedFuture_. - См. документацию по соединителю Recorded Future для Logic Apps.
ReversingLabs ТитаниумКлауд
- Найдите и включите сценарии обогащения инцидентов для ReversingLabs в репозитории Microsoft Sentinel на GitHub.
- См. документацию по соединителю ReversingLabs TitaniumCloud Logic Apps.
RiskIQ PassiveTotal
- Найдите и включите сборники сценариев обогащения инцидентов для RiskIQ Passive Total в репозитории Microsoft Sentinel на GitHub.
- См. дополнительные сведения о работе с плейбуками RiskIQ.
- См. документацию по соединителю RiskIQ PassiveTotal Logic Apps.
Virustotal
- Найдите и включите сценарии обогащения инцидентов для VirusTotal в репозитории Microsoft Sentinel на GitHub. Найдите вложенные папки, начинающиеся с
Get-VTURL. - См. документацию по соединителю VirusTotal Logic Apps.
Связанные материалы
В этой статье вы узнали, как подключить своего поставщика данных аналитики угроз к Microsoft Sentinel. Дополнительные сведения о Microsoft Sentinel см. в следующих статьях: