Creare e pubblicare soluzioni SIEM Microsoft Sentinel

Microsoft Sentinel SIEM include una gamma di funzionalità che i partner possono usare per creare soluzioni di impatto che possono pubblicare tramite l'hub di contenuto SIEM di Sentinel. Basandosi su Sentinel, i partner possono abilitare nuovi scenari che usano funzionalità di analisi e dati di sicurezza per aiutare i clienti a rilevare e rispondere alle minacce.

Questo articolo offre una panoramica del ciclo di vita della creazione e della pubblicazione di soluzioni SIEM Microsoft Sentinel, dall'apprendimento a Sentinel e alla pianificazione della soluzione, alla creazione, al test e alla pubblicazione in clienti. Ogni sezione include collegamenti a documentazione più dettagliata che consentono di eseguire ogni passaggio del processo.

Diagramma che mostra le fasi di alto livello del ciclo di vita della soluzione SIEM Microsoft Sentinel, dall'apprendimento al go-to-market.

Prerequisiti

Prima di creare e pubblicare una soluzione SIEM in Azure Marketplace commerciale, partecipare al programma Microsoft Cloud Partner e creare un account nel Centro per i partner. Per altre informazioni, vedere le risorse seguenti:

Informazioni su Microsoft Sentinel

Per iniziare, informazioni su Microsoft Sentinel, identificare i dati e le funzionalità che si vuole creare e trovare le risorse per ottenere informazioni sulle diverse funzionalità che consentono di creare soluzioni che consentano di proteggere i clienti.

Step Descrizione
Informazioni su Sentinel Microsoft Sentinel SIEM è un'applicazione SIEM (Security Information and Event Management) scalabile e nativa del cloud che offre una soluzione intelligente e completa per l'orchestrazione siem e la sicurezza, l'automazione e la risposta (SOAR). Fornisce il rilevamento delle minacce informatiche, l'indagine, la risposta e la ricerca proattiva, con una visione d'insieme nell'intera azienda.

Per ulteriori informazioni consulta:
Che cos'è Microsoft Sentinel?
Identificare gli elementi da compilare Il passaggio più importante per una corretta integrazione consiste nel decidere quali tipi di contenuto includere nella soluzione. Esplorare le risorse seguenti per comprendere Microsoft Sentinel.

Per ulteriori informazioni consulta:
Scenari di integrazione della tecnologia con Microsoft Sentinel
Compilazione di integrazioni Microsoft Sentinel - Parte 1: Onboarding
Decidere quali componenti includere nella soluzione
Esaminare la documentazione C'è una ricca raccolta di documentazione a supporto del tuo percorso. Ecco alcune risorse chiave per iniziare.

Per ulteriori informazioni consulta:
Guida per comprendere il repository delle soluzioni di Microsoft Sentinel in GitHub
Guida per comprendere lo schema ASIM (Advanced Security Information Model)
Guida per comprendere il linguaggio di query Kusto
Diventare cloud partner e creare un account di pubblicazione Microsoft Sentinel soluzioni vengono pubblicate nel marketplace commerciale Azure. Per pubblicare nel marketplace, partecipare al programma cloud partner.

Per ulteriori informazioni consulta:
Guida per comprendere il marketplace commerciale Microsoft
Guida alla creazione di un account marketplace commerciale nel Centro per i partner Microsoft
Partecipare al programma ISV Success
Iscriversi al programma Microsoft for Startups, se applicabile

Compilare la soluzione

Una volta che hai una buona comprensione di Microsoft Sentinel e della soluzione che vuoi costruire, segui questi passaggi:

Step Descrizione
Ambiente di provisioning Per iniziare a creare e testare la soluzione, è consigliabile iscriversi per una versione di valutazione gratuita Azure e una versione di valutazione gratuita Microsoft Sentinel.

Per ulteriori informazioni consulta:
Iscriversi per una versione di valutazione gratuita Azure
Quindi iscriversi per una versione di valutazione gratuita Microsoft Sentinel (scorrere verso il basso fino a 'Versione di valutazione gratuita')
Completare il lab di training È consigliabile che il lab di formazione sia completamente aggiornato con Microsoft Sentinel. Questo laboratorio offre un'esperienza pratica diretta delle funzionalità, delle capacità e degli scenari del prodotto.

Per ulteriori informazioni consulta:
Completare il Microsoft Sentinel Training Lab
Creare un connettore Microsoft Sentinel si basa sui dati. La maggior parte delle soluzioni inizia portando i dati dall'ambiente del cliente in Microsoft Sentinel. Per informazioni su come creare un connettore, vedere le risorse seguenti.

Per ulteriori informazioni consulta:
Sviluppare una soluzione SIEM per Microsoft Sentinel
Creare connettori personalizzati con intelligenza artificiale in Microsoft Sentinel
Crea un connettore senza codice per Microsoft Sentinel
Webinar: Creazione di connettori dati
Creare il contenuto SIEM Oltre ai dati, la soluzione può offrire una vasta gamma di altri componenti per aiutare i clienti a ottenere il massimo dai dati. Ad esempio, è possibile offrire rilevamenti, cartelle di lavoro, playbook e query di ricerca per rendere l'offerta facilmente utilizzabile dai clienti.

Per ulteriori informazioni consulta:
Componenti e pattern di Microsoft Sentinel
Sicurezza, privacy e conformità Per informazioni dettagliate sui requisiti di Secure Future Initiative (SFI), vedere https://aka.ms/securefutureinitiative
Seguire le pratiche del Security Development Lifecycle (SDL) per:
- Modellazione delle minacce
- Configurazione sicura
- Igiene delle dipendenze
- Test di penetrazione in coordinamento con il team di sicurezza
- Usare solo gli strumenti approvati per il rilevamento delle vulnerabilità e la gestione delle patch. Per altre informazioni, vedere Ciclo di vita di sviluppo della sicurezza Microsoft

Testare la soluzione

Una volta costruita la soluzione, devi confezionare e testare la tua soluzione. Una volta testato il test, convaliderai la tua soluzione localmente e poi invierai una pull request (PR), risponderai ai feedback se necessario e farai approvare e unire il tuo PR.

Step Descrizione
Creare un pacchetto e testare la soluzione SIEM Dopo aver compilato la soluzione, crearne il pacchetto e testarlo per assicurarsi che soddisfi gli standard di qualità della soluzione SIEM ed è pronto per la pubblicazione.

Per ulteriori informazioni, consulta Sviluppa una soluzione SIEM per Microsoft Sentinel e le linee guida sulla qualità delle soluzioni Microsoft Sentinel SIEM.
Eseguire la convalida locale Eseguire script di convalida sulla soluzione pacchettizzata per verificare che la soluzione superi i controlli di convalida dell'integrazione continua (CI) prima di inviare una PR. Per altre informazioni, vedere Script di convalida locali.
Aprire una richiesta pull GitHub Generare una richiesta pull nel repository delle soluzioni Microsoft Sentinel in modo che il personale tecnico Microsoft Sentinel possa esaminarlo e fornire commenti e suggerimenti.
Risolvere i commenti tecnici, unire la PR e generare il pacchetto Il personale di progettazione Microsoft Sentinel esamina la soluzione e fornisce commenti e suggerimenti. Dopo aver recepito tutto il feedback tecnico, il personale tecnico addetto al supporto integra la pull request nel ramo principale e genera il pacchetto finale che presenti con la tua offerta. Per altre informazioni, vedere Sviluppare soluzioni SIEM.

Pubblicare

Dopo aver compilato, testato e certificato la soluzione, è possibile pubblicarla nel marketplace commerciale Azure. Questa sezione fornisce indicazioni su come pubblicare la soluzione.

Step Descrizione
Creare un'offerta Una volta che hai un pacchetto di soluzioni, sei pronto a creare un'offerta nel Security Store o nel Marketplace.

Per ulteriori informazioni consulta:
Pubblicare soluzioni in Microsoft Sentinel
Anteprima dell'offerta di test Viene creata una versione dell'offerta accessibile solo ai destinatari dell'anteprima specificati. La creazione di un'offerta di anteprima garantisce che gruppi di destinatari specifici testano la soluzione prima che la soluzione venga ampiamente condivisa con tutti i clienti. È consigliabile mantenere la soluzione in anteprima per almeno quattro settimane per raccogliere feedback dai clienti e risolvere eventuali problemi che si verificano.  

Per ulteriori informazioni consulta:
Ciclo di vita della soluzione Microsoft Sentinel nel Partner Center
Risolvere i problemi di certificazione Le offerte inviate al marketplace commerciale devono essere certificate prima di essere pubblicate. Se l'offerta non supera nessuno dei controlli o se non si è idonei a inviare un'offerta di questo tipo, viene inviato un report di mancata certificazione all'indirizzo di posta elettronica. Gli errori vengono visualizzati anche nel Centro notifiche nel Centro per i partner. Per altre informazioni, vedere Problemi di certificazione. Dopo aver risolto i problemi, è possibile inviare di nuovo l'offerta per la certificazione. Questo attiva nuovamente il processo di revisione una volta che l'offerta ottiene la certificazione. La soluzione viene pubblicata nel marketplace ed è disponibile per i clienti nell'hub del contenuto di Microsoft Sentinel entro due giorni lavorativi.
Rendere l'offerta disponibile a livello generale Assicurarsi di convalidare tutti gli aspetti della soluzione nella fase di anteprima dell'offerta di test prima di rendere attiva l'offerta.

Per ulteriori informazioni consulta:
Approvazione del server di pubblicazione

Vai al mercato (GTM)

Dopo aver visualizzato la soluzione in anteprima per almeno quattro settimane e aver affrontato eventuali problemi riscontrati dal cliente, è possibile rendere la soluzione disponibile a livello generale per tutti i clienti.

Step Descrizione
Rimuovere il flag di anteprima Dopo il periodo di anteprima, è possibile rimuovere il flag di anteprima dall'offerta per renderlo disponibile a livello generale per tutti i clienti.
Ascoltare i commenti e suggerimenti dei clienti Continuare a monitorare il feedback e le richieste di supporto man mano che la soluzione acquisisce la trazione.
Migliorare la soluzione In base al feedback dei clienti, potrebbe essere necessario migliorare la soluzione per soddisfare le esigenze dei clienti. Il feedback dei clienti potrebbe richiedere l'aggiunta di nuove funzionalità, il miglioramento delle prestazioni o la risoluzione di eventuali problemi riscontrati dai clienti.

Microsoft offre i programmi seguenti per aiutare i partner ad affrontare Microsoft clienti:

  • Microsoft Partner Network (MPN): Il programma principale per la collaborazione con Microsoft è il Microsoft Partner Network. L'appartenenza a MPN è necessaria per diventare un editore di Azure Marketplace, in cui vengono pubblicate tutte le soluzioni di Microsoft Sentinel.

  • Azure Marketplace: Le soluzioni Microsoft Sentinel vengono fornite tramite Azure Marketplace, dove i clienti scoprono e distribuiscono integrazioni Azure fornite da Microsoft e dai partner.

    Microsoft Sentinel soluzioni sono uno dei molti tipi di offerte disponibili nel Marketplace. Puoi anche trovare soluzioni integrate nel Microsoft Sentinel content hub.

  • Microsoft Intelligent Security Association (MISA). MISA aiuta Microsoft Security partner a creare consapevolezza sulle integrazioni create dai partner con Microsoft clienti e migliorare l'individuabilità per le integrazioni dei prodotti Microsoft Security.

    Per partecipare al programma MISA è necessaria una candidatura da parte di un team del prodotto Microsoft Security partecipante. La creazione di una delle integrazioni seguenti può qualificare i partner per la candidatura:

    • Un connettore di dati di Microsoft Sentinel e il contenuto associato, come cartelle di lavoro, query di esempio e regole di analisi.
    • Connettore app per la logica pubblicato e playbook di Microsoft Sentinel.
    • Integrazioni di API, caso per caso.

Per richiedere una revisione della candidatura MISA o porre domande, contattare AzureSentinelPartner@microsoft.com.