De Microsoft Defender-bedreigingsinformatie-gegevensconnector inschakelen

Breng openbare, open-source en zeer betrouwbare indicators of compromise (IOC’s) die zijn gegenereerd door Microsoft Defender-bedreigingsinformatie met behulp van de Defender Threat Intelligence-gegevensconnectoren naar uw Microsoft Sentinel-werkruimte. Met een eenvoudige installatie met één klik gebruikt u de bedreigingsinformatie van de standaard- en premium Defender Threat Intelligence-gegevensconnectors om te bewaken, te waarschuwen en te zoeken.

Na 31 maart 2027 worden Microsoft Sentinel niet meer ondersteund in de Azure Portal en zijn ze alleen beschikbaar in de Microsoft Defender portal. Alle klanten die Microsoft Sentinel in de Azure Portal gebruiken, worden omgeleid naar de Defender-portal en gebruiken alleen Microsoft Sentinel in de Defender-portal. Vanaf juli 2025 worden veel nieuwe klanten automatisch aangemeld en omgeleid naar de Defender-portal.

Als u nog steeds Microsoft Sentinel in de Azure Portal gebruikt, wordt u aangeraden uw overgang naar de Defender-portal te plannen om een soepele overgang te garanderen en optimaal te profiteren van de geïntegreerde beveiligingsbewerkingen die door Microsoft Defender worden geboden. Zie It’s Time to Move: Retiring Microsoft Sentinel’s Azure portal for greater security voor meer informatie.

Zie Inzicht in bedreigingsinformatie voor meer informatie over de voordelen van de standaard- en premium Defender Threat Intelligence-gegevensconnectors.

Vereisten

Voordat u de oplossing installeert of de gegevensconnector configureert, moet u ervoor zorgen dat u aan de volgende vereisten voldoet:

  • Als u zelfstandige inhoud of oplossingen in de hub Inhoud wilt installeren, bijwerken en verwijderen, hebt u de rol Microsoft Sentinel Inzender op het niveau van de resourcegroep nodig.
  • Als u deze gegevensconnectors wilt configureren, moet u beschikken over lees- en schrijfmachtigingen voor de Microsoft Sentinel werkruimte.
  • Als u toegang wilt krijgen tot bedreigingsinformatie vanuit de Premium-versie van de Defender Threat Intelligence-gegevensconnector, neemt u contact op met de verkoopafdeling om de MDTI API Access-SKU aan te schaffen.

Zie Defender Threat Intelligence-licenties verkennen voor meer informatie over het verkrijgen van een Premium-licentie en het verkennen van alle verschillen tussen de Standard- en Premium-versies.

Installeer de oplossing voor bedreigingsinformatie in Microsoft Sentinel

Voer de volgende stappen uit om bedreigingsinformatie in Microsoft Sentinel te importeren:

  1. Voor Microsoft Sentinel in de Azure Portal selecteert u onder Inhoudsbeheerde optie Inhoudshub.

    Voor Microsoft Sentinel in de Defender-portal selecteert u Microsoft Sentinel>Hub Inhoudsbeheer>.

  2. Zoek de oplossing Threat Intelligence en selecteer deze.

  3. Selecteer de knop Installeren/bijwerken.

Zie Out-of-the-Box-inhoud detecteren en implementeren voor meer informatie over het beheren van de oplossingsonderdelen.

De Defender Threat Intelligence-gegevensconnector inschakelen

Voer de volgende stappen uit om de gegevensconnector in te schakelen:

  1. Voor Microsoft Sentinel in de Azure Portal selecteert u onder Configuratiede optie Gegevensconnectors.

    Voor Microsoft Sentinel in de Defender-portal, selecteert u Microsoft Sentinel>Configuratie>Gegevensconnectors.

  2. Zoek en selecteer de standaard- of premiumgegevensconnector voor Defender Threat Intelligence en selecteer vervolgens Connectorpagina openen.

  3. Schakel de feed in door Verbinding maken te selecteren.

    Schermopname waarop de pagina van de Defender Threat Intelligence-gegevensconnector en de knop Verbinding maken te zien zijn.

  4. Wanneer de gegevens naar uw Microsoft Sentinel werkruimte stromen, wordt de status van de connector gewijzigd in Verbonden.

Nadat de status van de connector Verbonden heeft weergegeven, is dreigingsintelligentie die uit de Defender Threat Intelligence dataconnector is opgenomen, beschikbaar voor gebruik in de TI map... analyseregels. Zie Bedreigingsindicatoren gebruiken in analyseregels voor meer informatie.

Vind de dreigingsintelligentie die uit de Defender Threat Intelligence-connector is opgenomen in de beheerinterface of direct in Logs door de ThreatIntelIndicators tabel te bevragen. Zie Werken met bedreigingsinformatie voor meer informatie.

Nadat u de Defender Threat Intelligence-gegevensconnector hebt verbonden, verkent u deze resources voor meer informatie: