Uw bedreigingsinformatieplatform verbinden met Microsoft Sentinel

Opmerking

Deze gegevensconnector wordt afgeschaft en stopt met het verzamelen van gegevens in juni 2026. U wordt aangeraden zo snel mogelijk over te stappen op de nieuwe Api-gegevensconnector voor het uploaden van threat intelligence-indicatoren om een ononderbroken gegevensverzameling te garanderen. Zie Uw platform voor bedreigingsinformatie verbinden met Microsoft Sentinel met de upload-API voor meer informatie.

Veel organisaties gebruiken oplossingen van het platform voor bedreigingsinformatie (TIP) om feeds van bedreigingsindicatoren uit verschillende bronnen te aggregeren. Vanuit de geaggregeerde feed worden de gegevens gecureerd om toe te passen op beveiligingsoplossingen zoals netwerkapparaten, EDR-/XDR-oplossingen of SIEM-oplossingen (Security Information and Event Management), zoals Microsoft Sentinel. Door gebruik te maken van de TIP-dataconnector kun je je TIP-oplossing gebruiken om dreigingsindicatoren te importeren in Microsoft Sentinel.

Omdat de TIP-gegevensconnector werkt met de Microsoft Graph Security tiIndicators-API om bedreigingsindicatoren te importeren, kunt u de connector gebruiken om indicatoren te verzenden naar Microsoft Sentinel (en naar andere Microsoft beveiligingsoplossingen zoals Defender XDR) vanuit andere aangepaste TIP die met die API kan communiceren.

Schermopname van het importpad voor bedreigingsinformatie.

Opmerking

Zie voor informatie over de beschikbaarheid van functies in clouds van de Amerikaanse overheid de Microsoft Sentinel tabellen in Beschikbaarheid van cloudfuncties voor klanten van de Amerikaanse overheid.

Meer informatie over bedreigingsinformatie in Microsoft Sentinel en met name over de TIP-producten die u kunt integreren met Microsoft Sentinel.

Belangrijk

Na 31 maart 2027 worden Microsoft Sentinel niet meer ondersteund in de Azure Portal en zijn ze alleen beschikbaar in de Microsoft Defender portal. Alle klanten die Microsoft Sentinel in de Azure Portal gebruiken, worden omgeleid naar de Defender-portal en gebruiken alleen Microsoft Sentinel in de Defender-portal.

Als u nog steeds Microsoft Sentinel in de Azure Portal gebruikt, wordt u aangeraden uw overgang naar de Defender-portal te plannen om een soepele overgang te garanderen en optimaal te profiteren van de geïntegreerde beveiligingsbewerkingen die door Microsoft Defender worden geboden.

Vereisten

Voordat u begint, moet u ervoor zorgen dat u over de volgende rollen en machtigingen beschikt:

  • Als u zelfstandige inhoud of oplossingen in de hub Inhoud wilt installeren, bijwerken en verwijderen, hebt u de rol Microsoft Sentinel Inzender op het niveau van de resourcegroep nodig.
  • Als u machtigingen wilt verlenen aan uw TIP-product of een andere aangepaste toepassing die gebruikmaakt van directe integratie met de Microsoft Graph TI Indicators-API, moet u de rol Beveiligingsbeheerder Microsoft Entra of de gelijkwaardige machtigingen hebben.
  • Als u uw bedreigingsindicatoren wilt opslaan, moet u lees- en schrijfmachtigingen hebben voor de Microsoft Sentinel-werkruimte.

Een toepassing registreren en de TIP-connector inschakelen

Als u bedreigingsindicatoren wilt importeren in Microsoft Sentinel vanuit uw geïntegreerde TIP- of aangepaste oplossing voor bedreigingsinformatie, voert u de volgende stappen uit:

  1. Haal een toepassings-id en clientgeheim op van Microsoft Entra ID.
  2. Voer deze informatie in uw TIP-oplossing of aangepaste toepassing in.
  3. Schakel de TIP-gegevensconnector in Microsoft Sentinel in.

Registreren voor een toepassings-id en clientgeheim van Microsoft Entra ID

Of u nu met een TIP of een aangepaste oplossing werkt, de TiIndicators-API vereist enkele basisinformatie om uw feed te verbinden met de API en bedreigingsindicatoren te verzenden. De drie stukjes informatie die u nodig hebt, zijn:

  • Toepassings-id (client)
  • Directory-id (tenant)
  • Clientgeheim

Je kunt de applicatie-ID, tenant-ID en het client secret van Microsoft Entra ID krijgen via app-registratie, wat de volgende drie stappen omvat:

  • Een app registreren bij Microsoft Entra ID.
  • Geef de machtigingen op die vereist zijn voor de app om verbinding te maken met de Microsoft Graph tiIndicators-API en bedreigingsindicatoren te verzenden.
  • Vraag toestemming van uw organisatie om de Microsoft Graph tiIndicators API-rechten aan deze applicatie te geven.

Een toepassing registreren bij Microsoft Entra ID

Registreer een app in Microsoft Entra ID om de toepassings-id en tenant-id op te halen die nodig zijn voor TIP-integratie.

  1. Ga in de Azure Portal naar Microsoft Entra ID.

  2. Selecteer app-registraties in het menu en selecteer vervolgens Nieuwe registratie.

  3. Kies een naam voor uw toepassingsregistratie, selecteer Enkele tenant en selecteer vervolgens Registreren.

    Schermopname van het registreren van een toepassing.

  4. Kopieer in het scherm dat wordt geopend de waarden Toepassings-id (client) en Directory-id (tenant). Je hebt later de applicatie-ID en tenant-ID nodig om je TIP of aangepaste oplossing te configureren om dreigingsindicatoren naar Microsoft Sentinel te sturen. Het derde stukje informatie dat u nodig hebt, het clientgeheim, komt later.

Geef de machtigingen op die vereist zijn voor de toepassing

Verwijs de toepassing de API-machtiging die nodig is om bedreigingsindicatoren te verzenden.

  1. Terug naar de hoofdpagina van Microsoft Entra ID.

  2. Selecteer app-registraties in het menu en selecteer vervolgens uw zojuist geregistreerde app.

  3. Selecteer in het menu API-machtigingen>Een machtiging toevoegen.

  4. Selecteer op de pagina Een API selecteren de Microsoft Graph API. Kies vervolgens uit een lijst met Microsoft Graph-machtigingen.

  5. Selecteer toepassingsmachtigingen bij de prompt Welk type machtigingen heeft uw toepassing nodig?. Applicatierechten worden gebruikt door applicaties die authenticeren met app-ID en appgeheimen (API-sleutels).

  6. Selecteer ThreatIndicators.ReadWrite.OwnedBy, en selecteer vervolgens Add permissions om de ThreatIndicators.ReadWrite.OwnedBy-machtiging toe te voegen aan de lijst met rechten van je app.

    Schermopname van het opgeven van machtigingen.

  1. Voor het verlenen van toestemming is een bevoorrechte rol vereist. Zie Tenantbrede beheerderstoestemming verlenen aan een toepassing voor meer informatie.

    Schermopname van het verlenen van toestemming.

  2. Nadat toestemming is verleend aan uw app, ziet u een groen vinkje onder Status.

Nadat uw app is geregistreerd en machtigingen zijn verleend, moet u een clientgeheim voor uw app ophalen.

  1. Terug naar de hoofdpagina van Microsoft Entra ID.

  2. Selecteer app-registraties in het menu en selecteer vervolgens uw zojuist geregistreerde app.

  3. Selecteer certificaten & geheimen in het menu. Selecteer vervolgens Nieuw clientgeheim om een geheim (API-sleutel) voor uw app te ontvangen.

    Schermafbeelding waarop te zien is hoe u een clientgeheim verkrijgt.

  4. Selecteer Toevoegen en kopieer vervolgens het clientgeheim.

    Belangrijk

    U moet het clientgeheim kopiëren voordat u dit scherm verlaat. U kunt dit geheim niet meer ophalen als u van deze pagina weggaat. Je hebt het client secret nodig wanneer je je TIP of aangepaste oplossing configureert.

Voer de applicatie-ID, tenant-ID en klantgeheim in in je TIP-oplossing of aangepaste applicatie

U hebt nu alle drie de gegevens die u nodig hebt om uw TIP of aangepaste oplossing te configureren om bedreigingsindicatoren te verzenden naar Microsoft Sentinel:

  • Toepassings-id (client)
  • Directory-id (tenant)
  • Clientgeheim

Voer deze waarden waar nodig in de configuratie van uw geïntegreerde TIP of aangepaste oplossing in.

  1. Geef voor het doelproduct Azure Sentinel op. (Het opgeven van Microsoft Sentinel resulteert in een fout.)

  2. Geef waarschuwing op voor de actie.

Nadat je je TIP of aangepaste oplossing hebt geconfigureerd met applicatie-ID, tenant-ID en client secret, worden dreigingsindicatoren verzonden vanuit je TIP of aangepaste oplossing, via de Microsoft Graph tiIndicators API, gericht op Microsoft Sentinel.

De TIP-gegevensconnector inschakelen in Microsoft Sentinel

De laatste stap in het integratieproces is het inschakelen van de TIP-gegevensconnector in Microsoft Sentinel. Door de TIP-dataconnector in te schakelen, kan Microsoft Sentinel de dreigingsindicatoren ontvangen die door jouw TIP of aangepaste oplossing worden verzonden. Deze indicatoren zijn beschikbaar voor alle Microsoft Sentinel werkruimten voor uw organisatie. Voer de volgende stappen uit om de TIP-gegevensconnector voor elke werkruimte in te schakelen:

  1. Voor Microsoft Sentinel in de Azure Portal selecteert u onder Inhoudsbeheerde optie Inhoudshub.
    Voor Microsoft Sentinel in de Defender-portal selecteert u Microsoft Sentinel>Hub Inhoudsbeheer>.

  2. Zoek de oplossing Threat Intelligence en selecteer deze.

  3. Selecteer de knop Installeren/bijwerken.

    Zie Out-of-the-Box-inhoud detecteren en implementeren voor meer informatie over het beheren van de oplossingsonderdelen.

  4. Als u de TIP-gegevensconnector wilt configureren, selecteert u Configuratie>Gegevensconnectors.

  5. Zoek en selecteer de gegevensconnector Threat Intelligence Platforms - BEING DEPRECATED en selecteer vervolgens Connectorpagina openen.

  6. Omdat je de app-registratie al hebt afgerond en je TIP of aangepaste oplossing hebt geconfigureerd om dreigingsindicatoren te sturen, selecteer Connect om de TIP-dataconnector te activeren.

Binnen een paar minuten zouden bedreigingsindicatoren naar deze Microsoft Sentinel werkruimte moeten stromen. U vindt de nieuwe indicatoren in het deelvenster Bedreigingsinformatie, dat u kunt openen via het menu Microsoft Sentinel.

De hier beschreven TIP-gegevensconnector maakt gebruik van de Microsoft Graph Security tiIndicators-API, die wordt uitgefaseerd. Zie Uw TIP verbinden met de upload-API om verbinding te maken met uw TIP met behulp van de aanbevolen methode.