Integración de inteligencia sobre amenazas en Microsoft Sentinel

Microsoft Sentinel le ofrece algunas maneras de usar fuentes de inteligencia sobre amenazas para mejorar la capacidad de los analistas de seguridad de detectar y priorizar las amenazas conocidas:

Sugerencia

Si tiene varias áreas de trabajo en el mismo inquilino, como para proveedores de servicios de seguridad administrados (MSSP), podría ser más rentable conectar los indicadores de amenazas solo al área de trabajo centralizada.

Si tiene el mismo conjunto de indicadores de amenazas importados en cada área de trabajo independiente, puede ejecutar consultas entre áreas de trabajo para agregar indicadores de amenazas en las áreas de trabajo. Correlaciónelos en la experiencia de detección, investigación y búsqueda de incidentes de MSSP.

Fuentes de inteligencia sobre amenazas TAXII

Para conectarse a fuentes de inteligencia sobre amenazas TAXII, siga las instrucciones para conectar Microsoft Sentinel a fuentes de inteligencia sobre amenazas STIX/TAXII, junto con los datos proporcionados por cada proveedor. Es posible que tenga que ponerse en contacto directamente con el proveedor para obtener los datos necesarios para usarlos con el conector.

Inteligencia sobre ciberamenazas de Accenture

Alimentación Oscura de Cybersixgill

Intercambio de inteligencia sobre amenazas de Cyware (CTIX)

Uno de los componentes del TIP de Cyware, CTIX, consiste en hacer que la inteligencia sea procesable mediante un feed TAXII para su administración de información y eventos de seguridad. Para obtener Microsoft Sentinel, siga estas instrucciones:

ESET

Centro de análisis y uso compartido de información de Financial Services (FS-ISAC)

  • Únase a FS-ISAC para obtener las credenciales para acceder a esta fuente.

Comunidad de uso compartido de inteligencia de salud (H-ISAC)

  • Únase a H-ISAC para obtener las credenciales para acceder a este canal.

IBM X-Force

IntSights

  • Obtenga más información sobre la integración de IntSights con Microsoft Sentinel.
  • Conecte Microsoft Sentinel al servidor TAXII de IntSights. Obtenga la raíz de la API, el ID de recopilación, el nombre de usuario y la contraseña en el portal de IntSights después de configurar una directiva con los datos que desea enviar a Microsoft Sentinel.

Kaspersky

Pulsedive

ReversingLabs

Sectrio

SEKOIA.IO

ThreatConnect

Productos integrados de la plataforma de inteligencia sobre amenazas

Para conectarse a las fuentes de TIP, consulte Conectar plataformas de inteligencia sobre amenazas a Microsoft Sentinel. Consulte las siguientes soluciones para obtener información sobre qué otra información se necesita.

Protección contra suplantación de identidad y protección de marca de Agari

Corriente de Amenaza de Anomalía

AlienVault Open Threat Exchange (OTX) de AT&T Cybersecurity

Plataforma de EclecticIQ

  • EclecticIQ Platform se integra con Microsoft Sentinel para mejorar la detección, la búsqueda y la respuesta de amenazas. Obtenga más información sobre las ventajas y los casos de uso de esta integración bidireccional.

Filigran OpenCTI

Inteligencia y atribución de amenazas de GroupIB

Plataforma de inteligencia sobre amenazas de código abierto MISP

  • Envíe indicadores de amenazas desde MISP a Microsoft Sentinel mediante la API de carga de indicadores de inteligencia sobre amenazas con MISP2Sentinel.
  • Consulte MISP2Sentinel en Azure Marketplace.
  • Obtenga más información sobre el proyecto MISP.

Palo Alto Networks MineMeld

Plataforma de inteligencia de seguridad de Recorded Future

Plataforma ThreatConnect

Plataforma de inteligencia sobre amenazas ThreatQuotient

Orígenes de enriquecimiento de incidentes

Además de usarse para importar indicadores de amenazas, las fuentes de inteligencia sobre amenazas también pueden servir como origen para enriquecer la información de los incidentes y proporcionar más contexto a las investigaciones. Las siguientes fuentes cumplen esta función y proporcionan guías de procedimientos de Logic Apps para usar en la respuesta automatizada a incidentes. Busque estos orígenes de enriquecimiento en el centro de contenido.

Para obtener más información sobre cómo buscar y administrar las soluciones, consulte Detección e implementación de contenido integrado.

Análisis de HYAS

Inteligencia contra amenazas de Microsoft Defender

Plataforma de inteligencia de seguridad de Recorded Future

ReversingLabs TitaniumCloud

RiskIQ PassiveTotal

VirusTotal

En este artículo, ha aprendido a conectar su proveedor de inteligencia de amenazas a Microsoft Sentinel. Para obtener más información sobre Microsoft Sentinel, consulte los artículos siguientes: