Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Microsoft Sentinel SIEM zawiera szereg możliwości, których partnerzy mogą używać do tworzenia mających wpływ rozwiązań, które mogą publikować za pośrednictwem centrum zawartości SIEM usługi Sentinel. Korzystając z usługi Sentinel, partnerzy mogą włączyć nowe scenariusze, które korzystają z funkcji danych i analiz zabezpieczeń, aby pomóc klientom wykrywać zagrożenia i reagować na nie.
Ten artykuł zawiera omówienie cyklu życia tworzenia i publikowania Microsoft Sentinel rozwiązań SIEM, od zapoznania się z usługą Sentinel i planowania rozwiązania, tworzenia, testowania i publikowania go klientom. Każda sekcja zawiera linki do bardziej szczegółowej dokumentacji, które ułatwiają wykonywanie poszczególnych kroków procesu.
Wymagania wstępne
Zanim utworzysz i opublikujesz rozwiązanie SIEM w witrynie Azure Commercial Marketplace, dołącz do programu Microsoft Cloud Partner Program i utwórz konto w Centrum partnerskim. Aby uzyskać więcej informacji, zapoznaj się z następującymi zasobami:
- Dołącz do programu Microsoft Cloud Partner Program.
- Utwórz konto komercyjnej platformy handlowej w Centrum partnerskim.
Dowiedz się więcej o usłudze Microsoft Sentinel
Aby rozpocząć, poznaj usługę Microsoft Sentinel, zidentyfikuj dane i funkcje, które chcesz utworzyć, i znajdź zasoby, które pomogą Ci dowiedzieć się więcej o różnych możliwościach, które pomogą Ci tworzyć rozwiązania, które zapewniają bezpieczeństwo klientów.
| Step | Description |
|---|---|
| Dowiedz się więcej o usłudze Sentinel | Microsoft Sentinel SIEM to skalowalna, natywna dla chmury aplikacja do zarządzania informacjami i zdarzeniami zabezpieczeń (SIEM), która zapewnia inteligentne i kompleksowe rozwiązanie do orkiestracji SIEM i zabezpieczeń, automatyzacji i reagowania (SOAR). Zapewnia wykrywanie zagrożeń cybernetycznych, badanie, reagowanie i proaktywne polowanie, z widokiem panoramicznym przez całe przedsiębiorstwo. Aby uzyskać więcej informacji, zobacz: Co to jest usługa Microsoft Sentinel? |
| Określić, co należy zbudować | Najważniejszym krokiem pomyślnej integracji jest podjęcie decyzji o typach zawartości do uwzględnienia w rozwiązaniu. Zapoznaj się z następującymi zasobami, aby zrozumieć usługę Microsoft Sentinel. Aby uzyskać więcej informacji, zobacz: Scenariusze integracji technologii z usługą Microsoft Sentinel Budowanie integracji z Microsoft Sentinel — część 1: wdrażanie Zdecyduj, które składniki mają być uwzględnione w rozwiązaniu |
| Zapoznaj się z dokumentami | Jest bogata kolekcja dokumentacji wspierającej Twoją drogę. Oto kilka kluczowych zasobów, które ułatwiają rozpoczęcie pracy. Aby uzyskać więcej informacji, zobacz: Przewodnik dotyczący zrozumienia repozytorium rozwiązań usługi Microsoft Sentinel w usłudze GitHub Przewodnik dotyczący rozumienia schematu karty ASIM (zaawansowanego modelu informacji o zabezpieczeniach) Przewodnik dotyczący zrozumienia języka zapytań Kusto |
| Zostań partnerem w chmurze i utwórz konto wydawcy | Rozwiązania usługi Microsoft Sentinel są publikowane w komercyjnej witrynie Azure Marketplace. Aby opublikować na platformie handlowej, dołącz do programu partnerskiego w chmurze. Aby uzyskać więcej informacji, zobacz: Przewodnik po zapoznaniu się z platformą handlową firmy Microsoft Przewodnik tworzenia konta komercyjnej platformy handlowej w Centrum partnerskim firmy Microsoft Dołącz do programu sukcesów niezależnego dostawcy oprogramowania Zarejestruj się w programie Microsoft for Startups, jeśli ma to zastosowanie |
Tworzenie rozwiązania
Gdy już dobrze zrozumiesz Microsoft Sentinel i rozwiązanie, które chcesz zbudować, postępuj zgodnie z tymi krokami:
| Step | Description |
|---|---|
| Środowisko konfigurowania | Aby ułatwić rozpoczęcie tworzenia i testowania rozwiązania, zalecamy utworzenie bezpłatnej wersji próbnej platformy Azure i bezpłatnej wersji próbnej usługi Microsoft Sentinel. Aby uzyskać więcej informacji, zobacz: Tworzenie konta w celu uzyskania bezpłatnej wersji próbnej platformy Azure Następnie utwórz konto bezpłatnej wersji próbnej usługi Microsoft Sentinel (przewiń w dół do pozycji "Bezpłatna wersja próbna") |
| Ukończ laboratorium szkoleniowe | Zdecydowanie zalecamy, aby laboratorium szkoleniowe było w pełni rozbudowane dzięki usłudze Microsoft Sentinel. To laboratorium zapewnia praktyczne doświadczenie w zakresie funkcji, możliwości i scenariuszy produktu. Aby uzyskać więcej informacji, zobacz: Ukończ laboratorium szkoleniowe usługi Microsoft Sentinel |
| Tworzenie łącznika | Usługa Microsoft Sentinel jest oparta na danych. Większość rozwiązań zaczyna się od przeniesienia danych ze środowiska klienta do Microsoft Sentinel. Aby dowiedzieć się, jak utworzyć łącznik, zapoznaj się z następującymi zasobami. Aby uzyskać więcej informacji, zobacz: Opracowywanie rozwiązania SIEM dla Microsoft Sentinel Tworzenie łączników niestandardowych za pomocą sztucznej inteligencji w Microsoft Sentinel Utwórz bezkodowe złącze typu pull dla Microsoft Sentinel Seminarium internetowe: tworzenie łączników danych |
| Tworzenie zawartości rozwiązania SIEM | Oprócz danych, rozwiązanie może oferować bogatą gamę innych składników, aby pomóc klientom jak najlepiej wykorzystać swoje dane. Możesz na przykład oferować wykrycia, skoroszyty, skrypty do działań i zapytania wyszukiwania zagrożeń, aby oferowane przez ciebie rozwiązania były łatwo użyteczne dla klientów. Aby uzyskać więcej informacji, zobacz: Komponenty i wzorce Microsoft Sentinel |
| Zabezpieczenia, prywatność i zgodność | Aby uzyskać szczegółowe informacje na temat wymagań dotyczących protokołu Secure Future Initiative (SFI), zobacz https://aka.ms/securefutureinitiative Postępuj zgodnie z praktykami cyklu życia programowania zabezpieczeń (SDL), aby: - Modelowanie zagrożeń - Bezpieczna konfiguracja - Higiena zależności - Testy penetracyjne w koordynacji z zespołem ds. zabezpieczeń — Używaj tylko zatwierdzonych narzędzi do śledzenia luk w zabezpieczeniach i zarządzania poprawkami. Aby uzyskać więcej informacji, zobacz Cykl projektowania zabezpieczeń firmy Microsoft |
Testowanie rozwiązania
Gdy rozwiązanie jest gotowe, musisz je zapakować i przetestować. Po przeprowadzeniu testów zweryfikujesz swoje rozwiązanie lokalnie, a następnie utworzysz zgłoszenie pull request (PR), w razie potrzeby uwzględnisz zgłoszone uwagi, a na końcu Twój PR zostanie zatwierdzony i scalony.
| Step | Description |
|---|---|
| Pakowanie i testowanie rozwiązania SIEM | Po skompiluj rozwiązanie i przetestuj je, aby upewnić się, że spełnia standardy jakości rozwiązania SIEM i jest gotowe do opublikowania. Aby uzyskać więcej informacji, zobacz Jak opracować rozwiązanie SIEM dla usługi Microsoft Sentinel oraz Wytyczne dotyczące jakości rozwiązań SIEM dla usługi Microsoft Sentinel. |
| Uruchamianie walidacji lokalnej | Uruchom skrypty walidacyjne dla spakowanego rozwiązania, aby sprawdzić, czy przechodzi ono pomyślnie kontrole walidacyjne CI przed przesłaniem PR. Aby uzyskać więcej informacji, zobacz Lokalne skrypty weryfikacji. |
| Otwórz pull request na GitHubie | Utwórz pull request (PR) w repozytorium rozwiązań dla Microsoft Sentinel, aby zespół inżynierów Microsoft Sentinel mógł go przejrzeć i przekazać uwagi. |
| Uwzględnij uwagi techniczne, scal PR i wygeneruj pakiet | Pracownicy inżynierów usługi Microsoft Sentinel przeglądają Twoje rozwiązanie i przesyłają opinie. Po uwzględnieniu wszystkich uwag technicznych zespół inżynieryjny scala pull request do głównej gałęzi i generuje końcowy pakiet, który następnie dołączasz do swojej oferty. Aby uzyskać więcej informacji, zobacz Develop SIEM solutions (Opracowywanie rozwiązań SIEM). |
Opublikuj
Po utworzeniu, przetestowaniu i certyfikowaniu rozwiązania możesz opublikować je w komercyjnej witrynie Azure Marketplace. Ta sekcja zawiera wskazówki dotyczące publikowania rozwiązania.
| Step | Description |
|---|---|
| Tworzenie oferty | Gdy już masz pakiet rozwiązania, jesteś gotowy do stworzenia oferty w Security Store lub Marketplace. Aby uzyskać więcej informacji, zobacz: Publikowanie rozwiązań w usłudze Microsoft Sentinel |
| Wersja zapoznawcza oferty testowej | Tworzymy wersję Twojej oferty, która jest przeznaczona wyłącznie dla zdefiniowanej przez Ciebie grupy odbiorców zapoznawczych. Utworzenie oferty w wersji zapoznawczej gwarantuje, że konkretni odbiorcy przetestują rozwiązanie, zanim rozwiązanie zostanie szeroko udostępnione wszystkim klientom. Zalecamy przechowywanie rozwiązania w wersji zapoznawczej przez co najmniej cztery tygodnie w celu zebrania opinii od klientów i rozwiązania wszelkich pojawiających się problemów. Aby uzyskać więcej informacji, zobacz: Cykl życia rozwiązania Microsoft Sentinel w Centrum Partnerów |
| Rozwiązywanie problemów z certyfikacją | Oferty przesłane na platformę handlową muszą być certyfikowane przed opublikowaniem. Jeśli twoja oferta nie powiedzie się lub jeśli nie kwalifikujesz się do przesłania oferty tego typu, do twojego adresu e-mail zostanie wysłany raport o niepowodzeniu certyfikacji. Błędy są również wyświetlane w Centrum powiadomień w Partner Center. Aby uzyskać więcej informacji, zobacz Problemy z certyfikacją. Po rozwiązaniu problemów możesz ponownie przesłać ofertę certyfikacji. Spowoduje to ponowne uruchomienie procesu przeglądu i po tym jak oferta przejdzie certyfikację. Twoje rozwiązanie jest publikowane na platformie handlowej i dostępne dla klientów w centrum zawartości usługi Microsoft Sentinel w ciągu dwóch dni roboczych. |
| Spraw aby oferta była szeroko dostępna | Przed udostępnieniem oferty upewnij się, że wszystkie aspekty rozwiązania są weryfikowane w fazie wersji zapoznawczej oferty testowej. Aby uzyskać więcej informacji, zobacz: Zatwierdzenie wydawcy |
Wejście na rynek (GTM)
Po przejściu rozwiązania w wersji zapoznawczej przez co najmniej cztery tygodnie i rozwiązaniu wszelkich napotkanych problemów możesz udostępnić rozwiązanie wszystkim klientom.
| Step | Description |
|---|---|
| Usuń flagę podglądu | Po okresie obowiązywania wersji zapoznawczej możesz usunąć flagę podglądu z oferty, aby udostępnić ją ogólnie wszystkim klientom. |
| Nasłuchiwanie opinii klientów | Kontynuuj monitorowanie opinii i żądań pomocy technicznej w miarę wzrostu trakcji rozwiązania. |
| Ulepszanie rozwiązania | W oparciu o opinie klientów może być konieczne ulepszenie rozwiązania w celu zaspokojenia potrzeb klientów. Opinie klientów mogą wymagać dodania nowych funkcji, poprawy wydajności lub rozwiązania problemów napotykanych przez klientów. |
Microsoft oferuje następujące programy, które pomagają partnerom dotrzeć do klientów firmy Microsoft:
Microsoft Partner Network (MPN): Głównym programem współpracy z Microsoft jest Microsoft Partner Network. Członkostwo w programie MPN jest wymagane, aby stać się wydawcą witryny Azure Marketplace, w którym publikowane są wszystkie rozwiązania usługi Microsoft Sentinel.
Azure Marketplace: Rozwiązania Microsoft Sentinel są dostarczane przez Azure Marketplace, gdzie klienci odkrywają i wdrażają zarówno integracje Microsoft, jak i partnerów Azure.
Rozwiązania Microsoft Sentinel są jednym z wielu typów ofert dostępnych w witrynie Marketplace. Rozwiązania są również osadzone w Microsoft Sentinel Content Hub.
Microsoft Intelligent Security Association (MISA). MISA pomaga partnerom rozwiązania zabezpieczające firmy Microsoft zwiększać świadomość wśród klientów Microsoft na temat integracji tworzonych przez partnerów oraz zwiększać wykrywalność integracji produktów rozwiązania zabezpieczające firmy Microsoft.
Dołączenie do programu MISA wymaga nominacji od uczestniczącego zespołu produktu rozwiązania zabezpieczające firmy Microsoft. Utworzenie dowolnej z następujących integracji może kwalifikować partnerów do nominacji:
- Łącznik danych Microsoft Sentinel i powiązana zawartość, taka jak skoroszyty, przykładowe zapytania i reguły analityczne.
- Opublikowany łącznik usługi Logic Apps i podręczniki usługi Microsoft Sentinel.
- Integracje interfejsów API w zależności od przypadku.
Aby poprosić o weryfikację nominacji MISA lub zadać pytania, skontaktuj się z AzureSentinelPartner@microsoft.com.