SIEM-oplossingen voor Microsoft Sentinel bouwen en publiceren

Microsoft Sentinel SIEM bevat een reeks mogelijkheden die partners kunnen gebruiken om impactvolle oplossingen te maken die ze kunnen publiceren via Sentinel SIEM Content Hub. Door voort te bouwen op Sentinel kunnen partners nieuwe scenario's inschakelen die gebruikmaken van beveiligingsgegevens en analysemogelijkheden om klanten te helpen bedreigingen te detecteren en erop te reageren.

Dit artikel bevat een overzicht van de levenscyclus van het bouwen en publiceren van Microsoft Sentinel SIEM-oplossingen, van leren over Sentinel en het plannen van uw oplossing, het bouwen, testen en publiceren ervan voor klanten. Elke sectie bevat koppelingen naar gedetailleerdere documentatie om u te helpen bij elke stap van het proces.

Diagram met fasen op hoog niveau voor de levenscyclus van de SIEM-oplossing van Microsoft Sentinel van leren via go-to-market.

Prerequisites

Voordat u een SIEM-oplossing maakt en publiceert naar Azure Commerciële marketplace, moet u deelnemen aan het Microsoft Cloud-partner-programma en een account maken in Partnercentrum. Raadpleeg de volgende bronnen voor meer informatie:

Meer informatie over Microsoft Sentinel

Om aan de slag te gaan, leert u meer over Microsoft Sentinel, identificeert u de gegevens en functionaliteit die u wilt maken en vindt u de resources om u te helpen meer te weten te komen over de verschillende mogelijkheden waarmee u oplossingen kunt bouwen die uw klanten veilig houden.

Step Description
Meer informatie over Sentinel Microsoft Sentinel SIEM is een schaalbare, cloudeigen SIEM-toepassing (Security Information and Event Management) die een intelligente en uitgebreide oplossing biedt voor SIEM- en beveiligingsindeling, automatisering en respons (SOAR). Het biedt detectie, onderzoek, reactie en proactieve opsporing van cyberaanvallen, met een vogelperspectief in uw onderneming.

Voor meer informatie, zie:
Wat is Microsoft Sentinel?
Bepalen wat u moet bouwen De belangrijkste stap bij een succesvolle integratie is bepalen welke typen inhoud u in uw oplossing wilt opnemen. Bekijk de volgende bronnen om inzicht te krijgen in Microsoft Sentinel.

Voor meer informatie, zie:
Scenario's voor technologieintegratie met Microsoft Sentinel
Microsoft Sentinel-integraties bouwen - deel 1: Onboarding
Bepalen welke onderdelen u wilt opnemen in uw oplossing
De documenten controleren Er is een rijke verzameling documentatie om je reis te ondersteunen. Hier volgen enkele belangrijke bronnen om u op weg te helpen.

Voor meer informatie, zie:
Handleiding voor meer informatie over de opslagplaats voor Microsoft Sentinel-oplossingen in GitHub
Handleiding voor inzicht in het ASIM-schema (Advanced Security Information Model)
Handleiding voor inzicht in de Kusto-querytaal
Cloudpartner worden en een Publisher-account maken Microsoft Sentinel-oplossingen worden gepubliceerd op de Commerciële Marketplace van Azure. Als u wilt publiceren naar de marketplace, neemt u deel aan het cloudpartnerprogramma.

Voor meer informatie, zie:
Handleiding voor meer informatie over de commerciële marketplace van Microsoft
Handleiding voor het maken van een commerciële marketplace-account in Microsoft Partnercentrum
Deelnemen aan ISV Success-programma
Meld u aan voor het programma Microsoft for Startups, indien van toepassing

Uw oplossing bouwen

Zodra je een goed begrip hebt van Microsoft Sentinel en de oplossing die je wilt bouwen, volg dan deze stappen:

Step Description
Inrichtingsomgeving Om u te helpen aan de slag te gaan met het bouwen en testen van uw oplossing, wordt u aangeraden u aan te melden voor een gratis proefversie van Azure en een gratis proefversie van Microsoft Sentinel.

Voor meer informatie, zie:
Aanmelden voor een gratis proefversie van Azure
Meld u vervolgens aan voor een gratis proefversie van Microsoft Sentinel (schuif omlaag naar gratis proefversie)
Het trainingslab voltooien We raden het trainingslab ten zeerste aan om volledig aan de slag te gaan met Microsoft Sentinel. Dit lab biedt praktische ervaring voor productfuncties, mogelijkheden en scenario's.

Voor meer informatie, zie:
Het Microsoft Sentinel-trainingslab voltooien
Een connector bouwen Microsoft Sentinel is gebaseerd op gegevens. De meeste oplossingen beginnen met het importeren van data uit de omgeving van een klant naar Microsoft Sentinel. Raadpleeg de volgende resources voor meer informatie over het bouwen van een connector.

Voor meer informatie, zie:
Een SIEM-oplossing ontwikkelen voor Microsoft Sentinel
Aangepaste connectors bouwen met AI in Microsoft Sentinel
Maak een pull codeless connector aan voor Microsoft Sentinel
Webinar: Het maken van gegevensconnectors
Uw SIEM-inhoud bouwen Naast gegevens kan uw oplossing een uitgebreide reeks andere onderdelen bieden om klanten te helpen het meeste uit uw gegevens te halen. U kunt bijvoorbeeld detecties, werkmappen, playbooks en opsporingsquery's aanbieden om uw aanbieding gemakkelijk bruikbaar te maken voor klanten.

Voor meer informatie, zie:
Componenten en patronen van Microsoft Sentinel
Beveiliging, privacy en naleving Zie voor meer informatie over SFI-vereisten (Secure Future Initiative) https://aka.ms/securefutureinitiative
Volg de SDL-procedures (Security Development Lifecycle) voor:
- Bedreigingen modelleren
- Beveiligde configuratie
- Hygiëne van afhankelijkheden
- Penetratietests in coördinatie met uw beveiligingsteam
- Gebruik alleen goedgekeurde hulpprogramma's voor het bijhouden van beveiligingsproblemen en patchbeheer. Zie Microsoft Security Development Lifecycle voor meer informatie

Uw oplossing testen

Zodra de oplossing is gebouwd, moet je je oplossing verpakken en testen. Zodra je het hebt getest, valideer je je oplossing lokaal en dien je vervolgens een pull request (PR) in, geef je feedback indien nodig, en laat je je PR goedkeuren en samenvoegen.

Step Description
Uw SIEM-oplossing verpakken en testen Zodra uw oplossing is gebouwd, verpakt u deze en test u deze om ervoor te zorgen dat deze voldoet aan de kwaliteitsstandaarden van siem-oplossingen en klaar is voor publicatie.

Voor meer informatie raadpleegt u Een SIEM-oplossing voor Microsoft Sentinel ontwikkelen en Kwaliteitsrichtlijnen voor SIEM-oplossingen van Microsoft Sentinel.
Lokale validatie uitvoeren Voer validatiescripts uit op uw verpakte oplossing om te controleren of deze de CI-validatiecontroles doorstaat voordat u een pull request indient. Zie Lokale validatiescripts voor meer informatie.
Een GitHub pull-aanvraag openen Dien een pull-aanvraag (PR) in de opslagplaats voor Microsoft Sentinel-oplossingen in, zodat de Microsoft Sentinel technische medewerkers deze kunnen beoordelen en feedback kunnen geven.
Technische feedback verwerken, PR samenvoegen en pakket genereren Het technische personeel van Microsoft Sentinel beoordeelt uw oplossing en geeft feedback. Nadat u alle technische feedback hebt beantwoord, voegt het technische personeel de pull-aanvraag samen in de hoofdbranch en genereert het uiteindelijke pakket dat u met uw aanbieding indient. Zie SIEM-oplossingen ontwikkelen voor meer informatie.

Publiceren

Zodra uw oplossing is gebouwd, getest en gecertificeerd, kunt u deze publiceren naar de commerciële Marketplace van Azure. Deze sectie bevat richtlijnen voor het publiceren van uw oplossing.

Step Description
Een aanbieding maken Zodra je een oplossingspakket hebt, ben je klaar om een bod te doen in de Security Store of Marketplace.

Voor meer informatie, zie:
Oplossingen publiceren naar Microsoft Sentinel
Preview van testaanbieding We maken een versie van uw aanbieding die alleen toegankelijk is voor de preview-doelgroep die u hebt opgegeven. Het maken van een preview-aanbieding zorgt ervoor dat specifieke doelgroepen uw oplossing testen voordat uw oplossing breed wordt gedeeld met alle klanten. We raden u aan uw oplossing ten minste vier weken in preview te houden om feedback van klanten te verzamelen en eventuele problemen op te lossen die zich voordoen.  

Voor meer informatie, zie:
Levenscyclus van oplossingen van Microsoft Sentinel in Partner Center
Certificeringsproblemen oplossen Aanbiedingen die zijn ingediend bij de commerciële marketplace, moeten worden gecertificeerd voordat ze worden gepubliceerd. Als uw aanbieding een van de controles mislukt of als u niet in aanmerking komt voor het indienen van een aanbieding van dat type, wordt er een certificeringsfoutrapport verzonden naar uw e-mailadres. De fouten worden ook weergegeven in het Actiecentrum in Partnercentrum. Zie Certificeringsproblemen voor meer informatie. Nadat de problemen zijn opgelost, kunt u de aanbieding opnieuw indienen voor certificering. Dit activeert het beoordelingsproces opnieuw en zodra de aanbieding de certificering heeft doorstaan. Uw oplossing wordt binnen twee werkdagen gepubliceerd naar de marketplace en beschikbaar voor klanten in microsoft Sentinel-inhoudshub.
De aanbieding breed beschikbaar maken Zorg ervoor dat u alle aspecten van uw oplossing in de previewfase van de testaanbieding valideert voordat u de aanbieding live maakt.

Voor meer informatie, zie:
Goedkeuring van uitgever

Ga naar Market (GTM)

Nadat uw oplossing ten minste vier weken in preview is en u eventuele problemen hebt opgelost die klanten tegenkomen, kunt u uw oplossing algemeen beschikbaar maken voor alle klanten.

Step Description
Voorbeeldvlag verwijderen Na de preview-periode kunt u de preview-vlag verwijderen uit uw aanbieding om deze algemeen beschikbaar te maken voor alle klanten.
Luisteren naar feedback van klanten Ga door met het bewaken van feedback- en ondersteuningsaanvragen naarmate uw oplossing grip krijgt.
Oplossing verbeteren Op basis van feedback van klanten moet u mogelijk uw oplossing verbeteren om te voldoen aan de behoeften van klanten. Feedback van klanten vereist mogelijk het toevoegen van nieuwe functies, het verbeteren van de prestaties of het oplossen van eventuele problemen die klanten tegenkomen.

Microsoft biedt de volgende programma's om partners te helpen bij het benaderen van Microsoft klanten:

  • Microsoft Partner Network (MPN): Het belangrijkste programma voor samenwerkingen met Microsoft is het Microsoft Partner Network. Lidmaatschap van MPN is vereist om een Azure Marketplace-uitgever te worden, waar alle Microsoft Sentinel-oplossingen worden gepubliceerd.

  • Azure Marketplace: Microsoft Sentinel-oplossingen worden geleverd via Azure Marketplace, waar klanten zowel Microsoft- als door partners geleverde Azure-integraties ontdekken en implementeren.

    Microsoft Sentinel oplossingen zijn een van de vele soorten aanbiedingen in Marketplace. Je kunt ook oplossingsaanbiedingen vinden die zijn ingebed in de Microsoft Sentinel Content Hub.

  • Microsoft Intelligent Security Association (MISA). MISA helpt Microsoft Beveiliging partners bewustzijn te creëren over door partners gemaakte integraties met Microsoft klanten en de zichtbaarheid voor Microsoft Beveiliging productintegraties te verbeteren.

    Voor deelname aan het MISA-programma is een nominatie vereist van een deelnemende Microsoft Beveiliging productteam. Het bouwen van een van de volgende integraties kan partners kwalificeren voor nominatie:

    • Een Microsoft Sentinel gegevensconnector en gekoppelde inhoud, zoals werkmappen, voorbeeldquery's en analyseregels.
    • Gepubliceerde Logic Apps-connector en Microsoft Sentinel-playbooks.
    • API-integraties, per geval.

Als u een MISA-nominatiebeoordeling wilt aanvragen of vragen wilt stellen, neemt u contact op met AzureSentinelPartner@microsoft.com.