Aktivieren von Angriffsunterbrechungsaktionen in Okta mit Microsoft Sentinel (Vorschau)

Microsoft Defender XDR automatische Angriffsunterbrechungsfunktionen können dazu beitragen, Ihre von Okta verwalteten Identitäten zu schützen, indem sie automatisch auf Bedrohungen reagieren. Wenn eine von Okta verwaltete Identität kompromittiert wird, können Defender XDR Direkt in Okta Abhilfemaßnahmen ergreifen, um den Angriff einzudämmen, laterale Verschiebungen einzuschränken und die Gesamtbeeinträchtigung zu verringern.

Dieser Artikel beschreibt, wie man die Okta-Integration in Microsoft Defender for Identity einrichtet, um Angriffsstörungen in Ihrer Okta-Umgebung zu ermöglichen. Bevor Sie beginnen, überprüfen Sie die Voraussetzungen, um sicherzustellen, dass Ihre Okta- und Microsoft-Umgebungen ordnungsgemäß konfiguriert sind.

Voraussetzungen

Stellen Sie sicher, dass Sie diese Anforderungen erfüllen:

Okta-Anforderungen

Du brauchst ein Okta-Konto mit Administratorzugriff. Du brauchst außerdem eine Entwickler- oder Enterprise-Lizenz.

Microsoft-Anforderungen

Führen Sie diese Schritte ab, bevor Sie weitermachen:

  • Verbinden Sie Ihren Microsoft Sentinel-Analysearbeitsbereich mit dem Unified Security Operations-Portal.
  • Deploye und aktiviere den Okta-Connector für Microsoft Sentinel.

Hinweis

Während der öffentlichen Vorschau wird nur der Okta-Connector für einmaliges Anmelden unterstützt.

Schritt 1: Erstellen der Okta-Integration

Führen Sie die folgenden Schritte aus, um die Integration aus einem Okta-Konto mit Administratorrechten zu erstellen:

  1. Finden Sie Ihre Okta-Domäne

  2. Erstellen eines Okta-API-Schlüssels

    • Geben Sie einen aussagekräftigen Namen für Ihr Token an.
    • Achte darauf, den generierten Token-Wert für spätere Verwendung zu behalten, wenn du das Integrationsprofil im Defender-Portal erstellst.

Hinweis

Dieses Token ist ein Geheimnis, das es ermöglicht, eine Verbindung mit Ihrer Okta-Umgebung herzustellen und Aktionen auszuführen. Geben Sie dessen Wert nicht frei, und speichern Sie ihn auch nicht an einem sichtbaren oder öffentlich zugänglichen Ort.

Schritt 2: Erstellen der Integration über das Defender-Portal

Führen Sie die folgenden Schritte aus, um die Integration im Defender-Portal zu erstellen:

  1. Anmelden beim Defender-Portal

  2. Navigieren Sie Microsoft Sentinel ->Configuration ->Automation.

  3. Wählen Sie auf der Registerkarte Integrationsprofiledie Option +Erstellen aus, um eine neue Integration zu erstellen.

    Screenshot der Registerkarte

  4. Geben Sie die folgenden Werte ein, und wählen Sie dann Erstellen aus:

    1. Name der Integration

    2. Beschreibung

    3. Basis-API-URL: Geben Sie Ihre vollständige Okta-Domäne ein, beginnend mit https://

    4. Authentifizierungsmethode: Api-Schlüssel auswählen

      1. API-Schlüsselname
      2. API-Schlüssel: Geben Sie ein SSWS <API-Key>, und <API-Key> ersetzen Sie durch den Wert des API-Tokens, das Sie in Okta generiert haben. Zwischen SSWS und Ihrem API-Schlüssel sollte ein Leerzeichen vorhanden sein. Weitere Informationen finden Sie in der Okta-Dokumentation zur Verwendung von API-Schlüsseln.
      3. API-Schlüsselbezeichner: Leer lassen
      4. Aktivieren Sie den Schalter SPI-Schlüssel im Header senden.

    Screenshot des Formulars mit den Integrationsdetails mit Feldern für Integrationsname, Beschreibung, Basis-API-URL und Authentifizierungsmethode.

Tipp

Möchten Sie mehr erfahren? Wenden Sie sich an die Microsoft Security-Community in unserer Tech Community: Microsoft Defender XDR Tech Community.