Tworzenie i publikowanie rozwiązań SIEM Microsoft Sentinel

Microsoft Sentinel SIEM zawiera szereg możliwości, których partnerzy mogą używać do tworzenia mających wpływ rozwiązań, które mogą publikować za pośrednictwem centrum zawartości SIEM usługi Sentinel. Korzystając z usługi Sentinel, partnerzy mogą włączyć nowe scenariusze, które korzystają z funkcji danych i analiz zabezpieczeń, aby pomóc klientom wykrywać zagrożenia i reagować na nie.

Ten artykuł zawiera omówienie cyklu życia tworzenia i publikowania Microsoft Sentinel rozwiązań SIEM, od zapoznania się z usługą Sentinel i planowania rozwiązania, tworzenia, testowania i publikowania go klientom. Każda sekcja zawiera linki do bardziej szczegółowej dokumentacji, które ułatwiają wykonywanie poszczególnych kroków procesu.

Diagram przedstawiający główne etapy cyklu życia rozwiązania SIEM Microsoft Sentinel, od etapu poznawania po wprowadzenie na rynek.

Wymagania wstępne

Zanim utworzysz i opublikujesz rozwiązanie SIEM w witrynie Azure Commercial Marketplace, dołącz do programu Microsoft Cloud Partner Program i utwórz konto w Centrum partnerskim. Aby uzyskać więcej informacji, zapoznaj się z następującymi zasobami:

Dowiedz się więcej o usłudze Microsoft Sentinel

Aby rozpocząć, poznaj usługę Microsoft Sentinel, zidentyfikuj dane i funkcje, które chcesz utworzyć, i znajdź zasoby, które pomogą Ci dowiedzieć się więcej o różnych możliwościach, które pomogą Ci tworzyć rozwiązania, które zapewniają bezpieczeństwo klientów.

Step Description
Dowiedz się więcej o usłudze Sentinel Microsoft Sentinel SIEM to skalowalna, natywna dla chmury aplikacja do zarządzania informacjami i zdarzeniami zabezpieczeń (SIEM), która zapewnia inteligentne i kompleksowe rozwiązanie do orkiestracji SIEM i zabezpieczeń, automatyzacji i reagowania (SOAR). Zapewnia wykrywanie zagrożeń cybernetycznych, badanie, reagowanie i proaktywne polowanie, z widokiem panoramicznym przez całe przedsiębiorstwo.

Aby uzyskać więcej informacji, zobacz:
Co to jest usługa Microsoft Sentinel?
Określić, co należy zbudować Najważniejszym krokiem pomyślnej integracji jest podjęcie decyzji o typach zawartości do uwzględnienia w rozwiązaniu. Zapoznaj się z następującymi zasobami, aby zrozumieć usługę Microsoft Sentinel.

Aby uzyskać więcej informacji, zobacz:
Scenariusze integracji technologii z usługą Microsoft Sentinel
Budowanie integracji z Microsoft Sentinel — część 1: wdrażanie
Zdecyduj, które składniki mają być uwzględnione w rozwiązaniu
Zapoznaj się z dokumentami Jest bogata kolekcja dokumentacji wspierającej Twoją drogę. Oto kilka kluczowych zasobów, które ułatwiają rozpoczęcie pracy.

Aby uzyskać więcej informacji, zobacz:
Przewodnik dotyczący zrozumienia repozytorium rozwiązań usługi Microsoft Sentinel w usłudze GitHub
Przewodnik dotyczący rozumienia schematu karty ASIM (zaawansowanego modelu informacji o zabezpieczeniach)
Przewodnik dotyczący zrozumienia języka zapytań Kusto
Zostań partnerem w chmurze i utwórz konto wydawcy Rozwiązania usługi Microsoft Sentinel są publikowane w komercyjnej witrynie Azure Marketplace. Aby opublikować na platformie handlowej, dołącz do programu partnerskiego w chmurze.

Aby uzyskać więcej informacji, zobacz:
Przewodnik po zapoznaniu się z platformą handlową firmy Microsoft
Przewodnik tworzenia konta komercyjnej platformy handlowej w Centrum partnerskim firmy Microsoft
Dołącz do programu sukcesów niezależnego dostawcy oprogramowania
Zarejestruj się w programie Microsoft for Startups, jeśli ma to zastosowanie

Tworzenie rozwiązania

Gdy już dobrze zrozumiesz Microsoft Sentinel i rozwiązanie, które chcesz zbudować, postępuj zgodnie z tymi krokami:

Step Description
Środowisko konfigurowania Aby ułatwić rozpoczęcie tworzenia i testowania rozwiązania, zalecamy utworzenie bezpłatnej wersji próbnej platformy Azure i bezpłatnej wersji próbnej usługi Microsoft Sentinel.

Aby uzyskać więcej informacji, zobacz:
Tworzenie konta w celu uzyskania bezpłatnej wersji próbnej platformy Azure
Następnie utwórz konto bezpłatnej wersji próbnej usługi Microsoft Sentinel (przewiń w dół do pozycji "Bezpłatna wersja próbna")
Ukończ laboratorium szkoleniowe Zdecydowanie zalecamy, aby laboratorium szkoleniowe było w pełni rozbudowane dzięki usłudze Microsoft Sentinel. To laboratorium zapewnia praktyczne doświadczenie w zakresie funkcji, możliwości i scenariuszy produktu.

Aby uzyskać więcej informacji, zobacz:
Ukończ laboratorium szkoleniowe usługi Microsoft Sentinel
Tworzenie łącznika Usługa Microsoft Sentinel jest oparta na danych. Większość rozwiązań zaczyna się od przeniesienia danych ze środowiska klienta do Microsoft Sentinel. Aby dowiedzieć się, jak utworzyć łącznik, zapoznaj się z następującymi zasobami.

Aby uzyskać więcej informacji, zobacz:
Opracowywanie rozwiązania SIEM dla Microsoft Sentinel
Tworzenie łączników niestandardowych za pomocą sztucznej inteligencji w Microsoft Sentinel
Utwórz bezkodowe złącze typu pull dla Microsoft Sentinel
Seminarium internetowe: tworzenie łączników danych
Tworzenie zawartości rozwiązania SIEM Oprócz danych, rozwiązanie może oferować bogatą gamę innych składników, aby pomóc klientom jak najlepiej wykorzystać swoje dane. Możesz na przykład oferować wykrycia, skoroszyty, skrypty do działań i zapytania wyszukiwania zagrożeń, aby oferowane przez ciebie rozwiązania były łatwo użyteczne dla klientów.

Aby uzyskać więcej informacji, zobacz:
Komponenty i wzorce Microsoft Sentinel
Zabezpieczenia, prywatność i zgodność Aby uzyskać szczegółowe informacje na temat wymagań dotyczących protokołu Secure Future Initiative (SFI), zobacz https://aka.ms/securefutureinitiative
Postępuj zgodnie z praktykami cyklu życia programowania zabezpieczeń (SDL), aby:
- Modelowanie zagrożeń
- Bezpieczna konfiguracja
- Higiena zależności
- Testy penetracyjne w koordynacji z zespołem ds. zabezpieczeń
— Używaj tylko zatwierdzonych narzędzi do śledzenia luk w zabezpieczeniach i zarządzania poprawkami. Aby uzyskać więcej informacji, zobacz Cykl projektowania zabezpieczeń firmy Microsoft

Testowanie rozwiązania

Gdy rozwiązanie jest gotowe, musisz je zapakować i przetestować. Po przeprowadzeniu testów zweryfikujesz swoje rozwiązanie lokalnie, a następnie utworzysz zgłoszenie pull request (PR), w razie potrzeby uwzględnisz zgłoszone uwagi, a na końcu Twój PR zostanie zatwierdzony i scalony.

Step Description
Pakowanie i testowanie rozwiązania SIEM Po skompiluj rozwiązanie i przetestuj je, aby upewnić się, że spełnia standardy jakości rozwiązania SIEM i jest gotowe do opublikowania.

Aby uzyskać więcej informacji, zobacz Jak opracować rozwiązanie SIEM dla usługi Microsoft Sentinel oraz Wytyczne dotyczące jakości rozwiązań SIEM dla usługi Microsoft Sentinel.
Uruchamianie walidacji lokalnej Uruchom skrypty walidacyjne dla spakowanego rozwiązania, aby sprawdzić, czy przechodzi ono pomyślnie kontrole walidacyjne CI przed przesłaniem PR. Aby uzyskać więcej informacji, zobacz Lokalne skrypty weryfikacji.
Otwórz pull request na GitHubie Utwórz pull request (PR) w repozytorium rozwiązań dla Microsoft Sentinel, aby zespół inżynierów Microsoft Sentinel mógł go przejrzeć i przekazać uwagi.
Uwzględnij uwagi techniczne, scal PR i wygeneruj pakiet Pracownicy inżynierów usługi Microsoft Sentinel przeglądają Twoje rozwiązanie i przesyłają opinie. Po uwzględnieniu wszystkich uwag technicznych zespół inżynieryjny scala pull request do głównej gałęzi i generuje końcowy pakiet, który następnie dołączasz do swojej oferty. Aby uzyskać więcej informacji, zobacz Develop SIEM solutions (Opracowywanie rozwiązań SIEM).

Opublikuj

Po utworzeniu, przetestowaniu i certyfikowaniu rozwiązania możesz opublikować je w komercyjnej witrynie Azure Marketplace. Ta sekcja zawiera wskazówki dotyczące publikowania rozwiązania.

Step Description
Tworzenie oferty Gdy już masz pakiet rozwiązania, jesteś gotowy do stworzenia oferty w Security Store lub Marketplace.

Aby uzyskać więcej informacji, zobacz:
Publikowanie rozwiązań w usłudze Microsoft Sentinel
Wersja zapoznawcza oferty testowej Tworzymy wersję Twojej oferty, która jest przeznaczona wyłącznie dla zdefiniowanej przez Ciebie grupy odbiorców zapoznawczych. Utworzenie oferty w wersji zapoznawczej gwarantuje, że konkretni odbiorcy przetestują rozwiązanie, zanim rozwiązanie zostanie szeroko udostępnione wszystkim klientom. Zalecamy przechowywanie rozwiązania w wersji zapoznawczej przez co najmniej cztery tygodnie w celu zebrania opinii od klientów i rozwiązania wszelkich pojawiających się problemów.  

Aby uzyskać więcej informacji, zobacz:
Cykl życia rozwiązania Microsoft Sentinel w Centrum Partnerów
Rozwiązywanie problemów z certyfikacją Oferty przesłane na platformę handlową muszą być certyfikowane przed opublikowaniem. Jeśli twoja oferta nie powiedzie się lub jeśli nie kwalifikujesz się do przesłania oferty tego typu, do twojego adresu e-mail zostanie wysłany raport o niepowodzeniu certyfikacji. Błędy są również wyświetlane w Centrum powiadomień w Partner Center. Aby uzyskać więcej informacji, zobacz Problemy z certyfikacją. Po rozwiązaniu problemów możesz ponownie przesłać ofertę certyfikacji. Spowoduje to ponowne uruchomienie procesu przeglądu i po tym jak oferta przejdzie certyfikację. Twoje rozwiązanie jest publikowane na platformie handlowej i dostępne dla klientów w centrum zawartości usługi Microsoft Sentinel w ciągu dwóch dni roboczych.
Spraw aby oferta była szeroko dostępna Przed udostępnieniem oferty upewnij się, że wszystkie aspekty rozwiązania są weryfikowane w fazie wersji zapoznawczej oferty testowej.

Aby uzyskać więcej informacji, zobacz:
Zatwierdzenie wydawcy

Wejście na rynek (GTM)

Po przejściu rozwiązania w wersji zapoznawczej przez co najmniej cztery tygodnie i rozwiązaniu wszelkich napotkanych problemów możesz udostępnić rozwiązanie wszystkim klientom.

Step Description
Usuń flagę podglądu Po okresie obowiązywania wersji zapoznawczej możesz usunąć flagę podglądu z oferty, aby udostępnić ją ogólnie wszystkim klientom.
Nasłuchiwanie opinii klientów Kontynuuj monitorowanie opinii i żądań pomocy technicznej w miarę wzrostu trakcji rozwiązania.
Ulepszanie rozwiązania W oparciu o opinie klientów może być konieczne ulepszenie rozwiązania w celu zaspokojenia potrzeb klientów. Opinie klientów mogą wymagać dodania nowych funkcji, poprawy wydajności lub rozwiązania problemów napotykanych przez klientów.

Microsoft oferuje następujące programy, które pomagają partnerom dotrzeć do klientów firmy Microsoft:

  • Microsoft Partner Network (MPN): Głównym programem współpracy z Microsoft jest Microsoft Partner Network. Członkostwo w programie MPN jest wymagane, aby stać się wydawcą witryny Azure Marketplace, w którym publikowane są wszystkie rozwiązania usługi Microsoft Sentinel.

  • Azure Marketplace: Rozwiązania Microsoft Sentinel są dostarczane przez Azure Marketplace, gdzie klienci odkrywają i wdrażają zarówno integracje Microsoft, jak i partnerów Azure.

    Rozwiązania Microsoft Sentinel są jednym z wielu typów ofert dostępnych w witrynie Marketplace. Rozwiązania są również osadzone w Microsoft Sentinel Content Hub.

  • Microsoft Intelligent Security Association (MISA). MISA pomaga partnerom rozwiązania zabezpieczające firmy Microsoft zwiększać świadomość wśród klientów Microsoft na temat integracji tworzonych przez partnerów oraz zwiększać wykrywalność integracji produktów rozwiązania zabezpieczające firmy Microsoft.

    Dołączenie do programu MISA wymaga nominacji od uczestniczącego zespołu produktu rozwiązania zabezpieczające firmy Microsoft. Utworzenie dowolnej z następujących integracji może kwalifikować partnerów do nominacji:

    • Łącznik danych Microsoft Sentinel i powiązana zawartość, taka jak skoroszyty, przykładowe zapytania i reguły analityczne.
    • Opublikowany łącznik usługi Logic Apps i podręczniki usługi Microsoft Sentinel.
    • Integracje interfejsów API w zależności od przypadku.

Aby poprosić o weryfikację nominacji MISA lub zadać pytania, skontaktuj się z AzureSentinelPartner@microsoft.com.