Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Microsoft Sentinel le ofrece algunas maneras de usar fuentes de inteligencia sobre amenazas para mejorar la capacidad de los analistas de seguridad de detectar y priorizar las amenazas conocidas:
- Use uno de los muchos productos de la plataforma integrada de inteligencia sobre amenazas (TIP) disponibles.
- Conéctese a servidores TAXII para aprovechar cualquier origen de inteligencia sobre amenazas compatible con STIX.
- Conéctese directamente a la fuente Inteligencia contra amenazas de Microsoft Defender.
- Utilice cualquier solución personalizada que pueda comunicarse directamente con la Threat Intelligence Upload Indicators API.
- Conéctese a fuentes de inteligencia sobre amenazas desde los manuales de procedimientos para enriquecer los incidentes con información de inteligencia sobre amenazas que pueda ayudar a orientar las acciones de investigación y respuesta.
Sugerencia
Si tiene varias áreas de trabajo en el mismo inquilino, como para proveedores de servicios de seguridad administrados (MSSP), podría ser más rentable conectar los indicadores de amenazas solo al área de trabajo centralizada.
Si tiene el mismo conjunto de indicadores de amenazas importados en cada área de trabajo independiente, puede ejecutar consultas entre áreas de trabajo para agregar indicadores de amenazas en las áreas de trabajo. Correlaciónelos en la experiencia de detección, investigación y búsqueda de incidentes de MSSP.
Fuentes de inteligencia sobre amenazas TAXII
Para conectarse a fuentes de inteligencia sobre amenazas TAXII, siga las instrucciones para conectar Microsoft Sentinel a fuentes de inteligencia sobre amenazas STIX/TAXII, junto con los datos proporcionados por cada proveedor. Es posible que tenga que ponerse en contacto directamente con el proveedor para obtener los datos necesarios para usarlos con el conector.
Inteligencia sobre ciberamenazas de Accenture
- Obtenga información sobre la integración de Accenture Cyber Threat Intelligence (CTI) con Microsoft Sentinel.
Alimentación Oscura de Cybersixgill
- Obtenga información sobre la integración de Cybersixgill con Microsoft Sentinel.
- Conecte Microsoft Sentinel al servidor Cybersixgill TAXII y obtenga acceso a Darkfeed. Contacte azuresentinel@cybersixgill.com para obtener la raíz de la API, el identificador de colección, el nombre de usuario y la contraseña.
Intercambio de inteligencia sobre amenazas de Cyware (CTIX)
Uno de los componentes del TIP de Cyware, CTIX, consiste en hacer que la inteligencia sea procesable mediante un feed TAXII para su administración de información y eventos de seguridad. Para obtener Microsoft Sentinel, siga estas instrucciones:
- Obtenga información sobre cómo integrarse con Microsoft Sentinel
ESET
- Obtenga información sobre la oferta de inteligencia sobre amenazas de ESET.
- Conecte Microsoft Sentinel al servidor ESET TAXII. Obtenga la dirección URL raíz de la API, el identificador de recopilación, el nombre de usuario y la contraseña de su cuenta de ESET. A continuación, siga las instrucciones generales y el artículo de knowledge base de ESET.
Centro de análisis y uso compartido de información de Financial Services (FS-ISAC)
- Únase a FS-ISAC para obtener las credenciales para acceder a esta fuente.
Comunidad de uso compartido de inteligencia de salud (H-ISAC)
- Únase a H-ISAC para obtener las credenciales para acceder a este canal.
IBM X-Force
- Más información sobre la integración de IBM X-Force.
IntSights
- Obtenga más información sobre la integración de IntSights con Microsoft Sentinel.
- Conecte Microsoft Sentinel al servidor TAXII de IntSights. Obtenga la raíz de la API, el ID de recopilación, el nombre de usuario y la contraseña en el portal de IntSights después de configurar una directiva con los datos que desea enviar a Microsoft Sentinel.
Kaspersky
- Obtenga información sobre la integración de Kaspersky con Microsoft Sentinel.
Pulsedive
- Obtenga información sobre la integración de Pulsedive con Microsoft Sentinel.
ReversingLabs
- Obtenga información sobre la integración de TaxiI de ReversingLabs con Microsoft Sentinel.
Sectrio
- Más información sobre la integración de Sectrio.
- Obtenga información sobre el proceso paso a paso para integrar la fuente de inteligencia sobre amenazas de Sectrio en Microsoft Sentinel.
SEKOIA.IO
- Más información sobre la integración de SEKOIA.IO con Microsoft Sentinel.
ThreatConnect
- Obtenga más información sobre STIX y TAXII en ThreatConnect.
- Consulte la documentación de servicios TAXII en ThreatConnect.
Productos integrados de la plataforma de inteligencia sobre amenazas
Para conectarse a las fuentes de TIP, consulte Conectar plataformas de inteligencia sobre amenazas a Microsoft Sentinel. Consulte las siguientes soluciones para obtener información sobre qué otra información se necesita.
Protección contra suplantación de identidad y protección de marca de Agari
- Para conectar Agari Phishing Defense y Brand Protection, use el conector de datos de Agari integrado en Microsoft Sentinel.
Corriente de Amenaza de Anomalía
- Para descargar ThreatStream Integrator y Extensiones, así como las instrucciones para conectar la inteligencia de ThreatStream con la API de Microsoft Graph Security, consulte la página Descargas de ThreatStream.
AlienVault Open Threat Exchange (OTX) de AT&T Cybersecurity
- Obtenga información sobre cómo AlienVault OTX usa Azure Logic Apps (cuadernos de estrategias) para conectarse a Microsoft Sentinel. Consulte las instrucciones especializadas necesarias para aprovechar al máximo la oferta completa.
Plataforma de EclecticIQ
- EclecticIQ Platform se integra con Microsoft Sentinel para mejorar la detección, la búsqueda y la respuesta de amenazas. Obtenga más información sobre las ventajas y los casos de uso de esta integración bidireccional.
Filigran OpenCTI
- Filigran OpenCTI puede enviar inteligencia sobre amenazas a Microsoft Sentinel a través de un conector dedicado que se ejecuta en tiempo real o actuando como un servidor TAXII 2.1 que Sentinel sondeará periódicamente. También puede recibir incidentes estructurados de Sentinel a través del conector de incidentes de Microsoft Sentinel.
Inteligencia y atribución de amenazas de GroupIB
- Para conectar GroupIB Threat Intelligence y Attribution a Microsoft Sentinel, GroupIB usa Logic Apps. Consulte las instrucciones especializadas necesarias para aprovechar al máximo la oferta completa.
Plataforma de inteligencia sobre amenazas de código abierto MISP
- Envíe indicadores de amenazas desde MISP a Microsoft Sentinel mediante la API de carga de indicadores de inteligencia sobre amenazas con MISP2Sentinel.
- Consulte MISP2Sentinel en Azure Marketplace.
- Obtenga más información sobre el proyecto MISP.
Palo Alto Networks MineMeld
- Para configurar Palo Alto MineMeld con la información de conexión de Microsoft Sentinel, consulte Envío de IOC a la API de seguridad de Microsoft Graph con MineMeld. Vaya al encabezado "MineMeld Configuration" (Configuración de MineMeld).
Plataforma de inteligencia de seguridad de Recorded Future
- Descubra cómo Recorded Future utiliza Logic Apps (guías de actuación) para conectarse a Microsoft Sentinel. Consulte las instrucciones especializadas necesarias para aprovechar al máximo la oferta completa.
Plataforma ThreatConnect
- Consulte la Guía de configuración de integración de indicadores de amenazas de seguridad de Microsoft Graph para obtener instrucciones para conectar ThreatConnect a Microsoft Sentinel.
Plataforma de inteligencia sobre amenazas ThreatQuotient
- Consulte Microsoft Sentinel Connector for ThreatQ integration (Conector de Microsoft Sentinel para la integración con ThreatQ) para obtener información de soporte técnico e instrucciones para conectar ThreatQuotient TIP a Microsoft Sentinel.
Orígenes de enriquecimiento de incidentes
Además de usarse para importar indicadores de amenazas, las fuentes de inteligencia sobre amenazas también pueden servir como origen para enriquecer la información de los incidentes y proporcionar más contexto a las investigaciones. Las siguientes fuentes cumplen esta función y proporcionan guías de procedimientos de Logic Apps para usar en la respuesta automatizada a incidentes. Busque estos orígenes de enriquecimiento en el centro de contenido.
Para obtener más información sobre cómo buscar y administrar las soluciones, consulte Detección e implementación de contenido integrado.
Análisis de HYAS
- Busque y habilite cuadernos de estrategias de enriquecimiento de incidentes de HYAS Insight en el repositorio de GitHub de Microsoft Sentinel. Busque subcarpetas que comiencen por
Enrich-Sentinel-Incident-HYAS-Insight-. - Consulte la documentación del conector de HYAS Insight Logic Apps.
Inteligencia contra amenazas de Microsoft Defender
- Busque y habilite cuadernos de estrategias de enriquecimiento de incidentes de Inteligencia sobre amenazas de Microsoft Defender en el Repositorio de GitHub de Microsoft Sentinel.
- Consulte la entrada de blog de Defender Threat Intelligence Tech Community para obtener más información.
Plataforma de inteligencia de seguridad de Recorded Future
- Busque y habilite cuadernos de estrategias de enriquecimiento de incidentes de Recorded Future en el repositorio de GitHub de Microsoft Sentinel. Busque subcarpetas que comiencen por
RecordedFuture_. - Consulte la documentación del conector de Recorded Future Logic Apps.
ReversingLabs TitaniumCloud
- Busque y habilite cuadernos de estrategias de enriquecimiento de incidentes de ReversingLabs en el repositorio de GitHub de Microsoft Sentinel.
- Consulte la documentación del conector de ReversingLabs TitaniumCloud Logic Apps.
RiskIQ PassiveTotal
- Busque y habilite los guiones de enriquecimiento de incidentes para RiskIQ Passive Total en el repositorio de GitHub de Microsoft Sentinel.
- Consulte más información sobre cómo trabajar con cuadernos de estrategias de RiskIQ.
- Consulte la documentación del conector de RiskIQ PassiveTotal Logic Apps.
VirusTotal
- Busque y habilite los guiones de enriquecimiento de incidentes para VirusTotal en el repositorio de GitHub de Microsoft Sentinel. Busque subcarpetas que comiencen por
Get-VTURL. - Consulte la documentación del conector de VirusTotal Logic Apps.
Contenido relacionado
En este artículo, ha aprendido a conectar su proveedor de inteligencia de amenazas a Microsoft Sentinel. Para obtener más información sobre Microsoft Sentinel, consulte los artículos siguientes:
- Obtenga información sobre cómo obtener visibilidad sobre los datos y las posibles amenazas.
- Empiece a detectar amenazas con Microsoft Sentinel.