Acties voor aanvalsonderbreking in Okta inschakelen met Microsoft Sentinel (preview)

Microsoft Defender XDR automatische aanvalsonderbrekingsmogelijkheden kunnen uw door Okta beheerde identiteiten helpen beschermen door automatisch te reageren op bedreigingen. Wanneer een identiteit die wordt beheerd door Okta wordt gecompromitteerd, kunt Defender XDR rechtstreeks in Okta herstelacties uitvoeren om de aanval te beperken, laterale bewegingen te beperken en de algehele impact te verminderen.

Dit artikel beschrijft hoe je de Okta-integratie in Microsoft Defender for Identity kunt instellen om verstoringsacties in je Okta-omgeving mogelijk te maken. Controleer voordat u begint de vereisten om ervoor te zorgen dat uw Okta- en Microsoft-omgevingen correct zijn geconfigureerd.

Vereisten

Zorg ervoor dat je aan deze eisen voldoet:

Okta-vereisten

Je hebt een Okta-account nodig met beheerdersrecht. Je hebt ook een ontwikkelaars- of enterprise-licentie nodig.

Microsoft-vereisten

Voltooi deze stappen voordat je verder gaat:

  • Verbind je Microsoft Sentinel analytic workspace met het unified security operations-portaal.
  • Rol en activeer de Okta-connector voor Microsoft Sentinel.

Opmerking

Tijdens de openbare preview wordt alleen de Okta-connector voor eenmalige aanmelding ondersteund.

Stap 1: De Okta-integratie maken

Voer de volgende stappen uit om de integratie te maken vanuit een Okta-account met beheerdersbevoegdheden:

  1. Uw Okta-domein zoeken

  2. Een Okta-API-sleutel maken

    • Geef uw token een gebruiksvriendelijke naam
    • Zorg ervoor dat je de gegenereerde tokenwaarde bewaart om later te gebruiken bij het aanmaken van het integratieprofiel in het Defender-portaal.

Opmerking

Dit token is een geheim waarmee u verbinding kunt maken met uw Okta-omgeving en acties kunt uitvoeren. Deel de waarde ervan niet en sla deze niet op een zichtbare of openbare locatie op.

Stap 2: de integratie maken vanuit de Defender-portal

Voer de volgende stappen uit om de integratie in de Defender-portal te maken:

  1. Aanmelden bij de Defender-portal

  2. Navigeer Microsoft Sentinel ->Configuratie ->Automatisering.

  3. Selecteer op het tabblad Integratieprofielen de optie +Maken om een nieuwe integratie te maken.

    Schermafbeelding van het tabblad Integratiesprofiel op de pagina Automatisering, waarbij de knop Maken is gemarkeerd.

  4. Vul de volgende waarden in en selecteer vervolgens Maken:

    1. Integratienaam

    2. Beschrijving

    3. Basis-API-URL: voer uw volledige Okta-domein in, beginnend met https://

    4. Verificatiemethode: API-sleutel selecteren

      1. API-sleutelnaam
      2. API-sleutel: Voer in SSWS <API-Key>en vervang door <API-Key> de waarde van het API-token dat u hebt gegenereerd in Okta. Er moet een spatie tussen SSWS en uw API-sleutel zijn. Zie de Okta-documentatie voor api-sleutelgebruik voor meer informatie
      3. API-sleutel-id: leeg laten
      4. Schakel de schakelaar SPI-sleutel in header verzenden in.

    Schermopname van het formulier met integratiedetails met velden voor Integratienaam, Beschrijving, Basis-API-URL en Verificatiemethode.

Tip

Wil je meer weten? Neem contact op met de Microsoft Beveiliging-community in onze Tech Community: Microsoft Defender XDR Tech Community.