Erstellen und Veröffentlichen von Microsoft Sentinel SIEM-Lösungen

Microsoft Sentinel SIEM umfasst eine Reihe von Funktionen, mit denen Partner wirkungsvolle Lösungen erstellen können, die sie über Sentinel SIEM Content Hub veröffentlichen können. Mithilfe von Sentinel können Partner neue Szenarien aktivieren, die Sicherheitsdaten und Analysefunktionen verwenden, um Kunden dabei zu helfen, Bedrohungen zu erkennen und darauf zu reagieren.

Dieser Artikel bietet eine Übersicht über den Lebenszyklus der Erstellung und Veröffentlichung von Microsoft Sentinel SIEM-Lösungen, von den Informationen zu Sentinel und der Planung Ihrer Lösung bis hin zum Erstellen, Testen und Veröffentlichen der Lösung für Kunden. Jeder Abschnitt enthält Links zu detaillierteren Dokumentationen, die Ihnen bei den einzelnen Schritten des Prozesses helfen.

Diagramm, das die übergeordneten Phasen des Lebenszyklus der Microsoft Sentinel SIEM-Lösung von „Learn“ bis zur Markteinführung zeigt.

Voraussetzungen

Bevor Sie eine SIEM-Lösung für Azure Commercial Marketplace erstellen und veröffentlichen, nehmen Sie am Microsoft Cloud-Partner Programm teil und erstellen Sie ein Konto im Partner Center. Weitere Informationen finden Sie in den folgenden Ressourcen:

Informationen zu Microsoft Sentinel

In den ersten Schritten erfahren Sie mehr über Microsoft Sentinel, identifizieren die Daten und Funktionen, die Sie erstellen möchten, und finden Sie die Ressourcen, die Ihnen helfen, sich über die verschiedenen Funktionen zu informieren, mit denen Sie Lösungen erstellen können, die Ihre Kunden sicher halten.

Step Description
Informationen zu Sentinel Microsoft Sentinel SIEM ist eine skalierbare, cloudeigene SIEM-Anwendung (Cloud-Native Security Information and Event Management), die eine intelligente und umfassende Lösung für SIEM und sicherheitsbasierte Orchestrierung, Automatisierung und Reaktion (SOAR) bereitstellt. Es bietet Cyberbedrohungserkennung, Untersuchung, Reaktion und proaktives Suchen, mit einem umfassenden Überblick über Ihr Unternehmen.

Weitere Informationen findest du unter:
Was ist Microsoft Sentinel?
Identifizieren, was erstellt werden soll Der wichtigste Schritt bei einer erfolgreichen Integration besteht darin, zu entscheiden, welche Inhaltstypen in Ihre Lösung einbezogen werden sollen. Erkunden Sie die folgenden Ressourcen, um Microsoft Sentinel zu verstehen.

Weitere Informationen findest du unter:
Technologieintegrationsszenarien mit Microsoft Sentinel
Erstellen Microsoft Sentinel Integrationen – Teil 1: Onboarding
Entscheiden, welche Komponenten in Ihre Lösung einbezogen werden sollen
Lesen Sie die Dokumentation Es gibt eine umfangreiche Sammlung von Dokumenten, die deine Reise unterstützen. Hier sind einige wichtige Ressourcen für den Einstieg.

Weitere Informationen findest du unter:
Leitfaden zum Verstehen Microsoft Sentinel Lösungsrepositorys in GitHub
Leitfaden zum Verständnis des ASIM-Schemas (Advanced Security Information Model)
Leitfaden zum Verständnis der Kusto-Abfragesprache
Werden Sie Cloudpartner, und erstellen Sie ein Herausgeberkonto Microsoft Sentinel Lösungen werden im Azure Kommerziellen Marketplace veröffentlicht. Um im Marketplace zu veröffentlichen, treten Sie dem Cloudpartnerprogramm bei.

Weitere Informationen findest du unter:
Leitfaden zum Verständnis des kommerziellen Microsoft-Marketplace
Leitfaden zum Erstellen eines Kommerziellen Marketplace-Kontos in Microsoft Partner Center
Am ISV-Erfolgsprogramm teilnehmen
Registrieren Sie sich für das Microsoft für Startups-Programm, falls zutreffend

Erstellen Sie Ihre Lösung

Sobald Sie ein gutes Verständnis von Microsoft Sentinel und der Lösung, die Sie entwickeln möchten, haben, folgen Sie diesen Schritten:

Step Description
Bereitstellungsumgebung Um Ihnen den Einstieg in das Erstellen und Testen Ihrer Lösung zu erleichtern, empfehlen wir Ihnen, sich für eine Azure kostenlose Testversion und eine Microsoft Sentinel kostenlose Testversion zu registrieren.

Weitere Informationen findest du unter:
Registrieren für eine kostenlose Azure-Testversion
Registrieren Sie sich dann für eine Microsoft Sentinel kostenlose Testversion (scrollen Sie nach unten zu "Kostenlose Testversion").
Abschließen des Trainingslabors Wir empfehlen das Trainingslab nachdrücklich, um sich mit Microsoft Sentinel umfassend vertraut zu machen. Dieses Lab bietet praktische Erfahrungen für Produktfeatures, Funktionen und Szenarien.

Weitere Informationen findest du unter:
Abschließen des Microsoft Sentinel Trainingslabors
Erstellen eines Connectors Microsoft Sentinel basiert auf Daten. Die meisten Lösungen beginnen damit, die Daten aus der Kundenumgebung in Microsoft Sentinel zu übertragen. Informationen zum Erstellen eines Connectors finden Sie in den folgenden Ressourcen.

Weitere Informationen findest du unter:
Entwickeln einer SIEM-Lösung für Microsoft Sentinel
Erstellen von benutzerdefinierten Connectors mit KI in Microsoft Sentinel
Erstellen Sie einen codelosen Pull-Connector für Microsoft Sentinel
Webinar: Erstellung von Datenkonnektoren
Erstellen Von SIEM-Inhalten Zusätzlich zu Den Daten kann Ihre Lösung eine Vielzahl weiterer Komponenten bieten, die Kunden dabei unterstützen, Ihre Daten optimal zu nutzen. Beispielsweise können Sie Erkennungsregeln, Arbeitsmappen, Playbooks und Hunting-Abfragen anbieten, um Ihr Angebot für Kunden direkt nutzbar zu machen.

Weitere Informationen findest du unter:
Microsoft Sentinel-Komponenten und -Muster
Sicherheit, Datenschutz und Compliance Ausführliche Informationen zu SFI-Anforderungen (Secure Future Initiative) finden Sie unter https://aka.ms/securefutureinitiative
Befolgen Sie die Methoden des Security Development Lifecycle (SDL) für:
- Bedrohungsmodellierung
– Sichere Konfiguration
- Abhängigkeitshygiene
– Penetrationstests in Abstimmung mit Ihrem Sicherheitsteam
– Verwenden Sie nur genehmigte Tools für die Nachverfolgung von Sicherheitsrisiken und die Patchverwaltung. Weitere Informationen finden Sie unter Microsoft Security Development Lifecycle

Ihre Lösung testen

Sobald die Lösung gebaut ist, musst du deine Lösung paketieren und testen. Sobald Sie getestet haben, validieren Sie Ihre Lösung lokal, senden dann eine Pull Request (PR), geben bei Bedarf Feedback an und lassen Ihre PR genehmigt und zusammenführen.

Step Description
Packen und Testen Ihrer SIEM-Lösung Nachdem Ihre Lösung erstellt wurde, packen Sie sie, und testen Sie sie, um sicherzustellen, dass sie SIEM-Lösungsqualitätsstandards erfüllt und für die Veröffentlichung bereit ist.

Weitere Informationen finden Sie unter Develop a SIEM solution for Microsoft Sentinel und Microsoft Sentinel SIEM solution Quality Guidelines (Qualitätsrichtlinien für SIEM-Lösungen).
Lokale Überprüfung ausführen Führen Sie Validierungsskripts für Ihre verpackte Lösung aus, um zu überprüfen, ob ihre Lösung CI-Überprüfungen bestanden hat, bevor Sie eine PR übermitteln. Weitere Informationen finden Sie unter "Lokale Überprüfungsskripts".
Öffnen einer GitHub Pullanforderung Erstellen Sie einen Pull Request (PR) im Repository für Microsoft Sentinel-Lösungen, damit das Microsoft Sentinel-Entwicklungsteam ihn überprüfen und Feedback dazu geben kann.
Beheben von technischem Feedback, Zusammenführen von PR und Generieren eines Pakets Die Microsoft Sentinel Engineering-Mitarbeiter überprüfen Ihre Lösung und geben Feedback. Nachdem Sie alle technischen Rückmeldungen adressiert haben, führt der Technische Mitarbeiter die Pullanfrage in die Hauptzweigstelle ein und generiert das endgültige Paket, das Sie mit Ihrem Angebot übermitteln. Weitere Informationen finden Sie unter Entwickeln von SIEM-Lösungen.

Veröffentlichen

Nachdem Ihre Lösung erstellt, getestet und zertifiziert wurde, können Sie sie im Azure kommerziellen Marketplace veröffentlichen. Dieser Abschnitt enthält Anleitungen zum Veröffentlichen Ihrer Lösung.

Step Description
Erstellen eines Angebots Sobald Sie ein Lösungspaket haben, sind Sie bereit, ein Angebot im Security Store oder Marktplatz zu erstellen.

Weitere Informationen findest du unter:
Veröffentlichen von Lösungen in Microsoft Sentinel
Vorschau des Testangebots Wir erstellen eine Version Ihres Angebots, die nur für die von Ihnen angegebene Vorschauzielgruppe zugänglich ist. Durch das Erstellen eines Vorschauangebots wird sichergestellt, dass bestimmte Zielgruppen Ihre Lösung testen, bevor Ihre Lösung für alle Kunden allgemein freigegeben wird. Es wird empfohlen, Ihre Lösung mindestens vier Wochen in der Vorschauphase zu halten, um Feedback von Kunden zu sammeln und auftretende Probleme zu beheben.  

Weitere Informationen findest du unter:
Microsoft Sentinel Solution Lifecycle im Partner Center
Beheben von Zertifizierungsproblemen Angebote, die an den kommerziellen Marketplace übermittelt werden, müssen vor der Veröffentlichung zertifiziert sein. Wenn Ihr Angebot eine der Prüfungen fehlschlägt oder Sie nicht berechtigt sind, ein Angebot dieses Typs zu übermitteln, wird ein Zertifizierungsfehlerbericht an Ihre E-Mail-Adresse gesendet. Die Fehler werden auch im Info-Center im Partner Center angezeigt. Weitere Informationen finden Sie unter Zertifizierungsprobleme. Nachdem die Probleme behoben wurden, können Sie das Angebot für die Zertifizierung erneut übermitteln. Dadurch wird der Prüfprozess erneut ausgelöst, sobald das Angebot die Zertifizierung durchläuft. Ihre Lösung wird im Marketplace veröffentlicht und ist innerhalb von zwei Werktagen für Kunden in Microsoft Sentinel Content Hub verfügbar.
Das Angebot allgemein verfügbar machen Stellen Sie sicher, dass Sie alle Aspekte Ihrer Lösung in der Vorschauphase des Testangebots überprüfen, bevor Sie das Angebot live machen.

Weitere Informationen findest du unter:
Herausgebergenehmigung

Markteinführung (GTM)

Nachdem sich Ihre Lösung mindestens vier Wochen in der Vorschauphase befindet und Sie probleme behoben haben, auf die Kunden stoßen, können Sie Ihre Lösung für alle Kunden allgemein verfügbar machen.

Step Description
Vorschauflag entfernen Nach dem Vorschauzeitraum können Sie das Vorschauflag aus Ihrem Angebot entfernen, um es für alle Kunden allgemein verfügbar zu machen.
Lauschen auf Kundenfeedback Überwachen Sie weiterhin Feedback und Supportanfragen, wenn Ihre Lösung an Zugkraft gewinnt.
Lösung verbessern Basierend auf Kundenfeedback müssen Sie Ihre Lösung möglicherweise verbessern, um die Kundenanforderungen zu erfüllen. Kundenfeedback kann das Hinzufügen neuer Features, die Verbesserung der Leistung oder das Beheben von Problemen erfordern, auf die Kunden stoßen.

Microsoft bietet die folgenden Programme an, um Partnern dabei zu helfen, auf Microsoft-Kunden zuzugehen:

  • Microsoft-Partner Network (MPN): Das primäre Programm für Partnerschaften mit Microsoft ist das Microsoft-Partner Network. Die Mitgliedschaft in MPN ist erforderlich, um ein Azure Marketplace-Herausgeber zu werden, auf dem alle Microsoft Sentinel Lösungen veröffentlicht werden.

  • Azure Marketplace: Microsoft Sentinel-Lösungen werden über den Azure Marketplace bereitgestellt, wo Kunden sowohl Microsoft- als auch von Partnern bereitgestellte Azure-Integrationen entdecken und bereitstellen.

    Microsoft Sentinel Lösungen sind eine von vielen Arten von Angeboten in Marketplace. Sie finden auch Lösungsangebote, die im Microsoft Sentinel Content Hub eingebettet sind.

  • Microsoft Intelligent Security Association (MISA) MISA hilft Microsoft Security Partnern, sich über partnergeschaffte Integrationen mit Microsoft Kunden zu informieren und die Auffindbarkeit für Microsoft Security Produktintegrationen zu verbessern.

    Die Teilnahme am MISA-Programm erfordert eine Nominierung von einem teilnehmenden Microsoft Security Produktteam. Das Erstellen einer der folgenden Integrationen kann Partner für die Nominierung qualifizieren:

    • Ein Microsoft Sentinel Datenkonnektor und zugehöriger Inhalt, z. B. Arbeitsmappen, Beispielabfragen und Analyseregeln.
    • Veröffentlichter Logic Apps-Connector und Microsoft Sentinel-Playbooks.
    • API-Integrationen auf Fallbasis.

Um eine MISA-Nominierungsprüfung anzufordern oder Fragen zu stellen, wenden Sie sich an AzureSentinelPartner@microsoft.com.