Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Microsoft Sentinel fornece-lhe algumas formas de utilizar feeds de informações sobre ameaças para melhorar a capacidade dos seus analistas de segurança de detetar e priorizar ameaças conhecidas:
- Utilize um dos muitos produtos da plataforma integrada de informações sobre ameaças (TIP) disponíveis.
- Ligue-se a servidores TAXII para tirar partido de qualquer origem de informações sobre ameaças compatível com STIX.
- Ligue-se diretamente ao feed Informações sobre Ameaças do Microsoft Defender.
- Utilize quaisquer soluções personalizadas que possam comunicar diretamente com a API de Indicadores de Carregamento de Informações sobre Ameaças.
- Conecte-se a fontes de inteligência de ameaças a partir de guias estratégicos para enriquecer incidentes com informações de inteligência de ameaças que podem ajudar a direcionar a investigação e as ações de resposta.
Dica
Se tiver várias áreas de trabalho no mesmo inquilino, como para Fornecedores de Serviços de Segurança Gerida (MSSPs), poderá ser mais rentável ligar indicadores de ameaças apenas à área de trabalho centralizada.
Quando tiver o mesmo conjunto de indicadores de ameaças importados para cada área de trabalho separada, pode executar consultas entre áreas de trabalho para agregar indicadores de ameaças nas áreas de trabalho. Correlacione-os em sua experiência de detecção, investigação e busca de incidentes do MSSP.
Feeds de informações sobre ameaças TAXII
Para se conectar a feeds de inteligência contra ameaças TAXII, siga as instruções para conectar o Microsoft Sentinel a feeds de inteligência contra ameaças STIX/TAXII, com os dados fornecidos por cada fornecedor. Poderá ter de contactar o fornecedor diretamente para obter os dados necessários a utilizar com o conector.
Inteligência de ameaças cibernéticas da Accenture
- Saiba mais sobre a integração do Accenture cyber threat intelligence (CTI) com Microsoft Sentinel.
Alimento Escuro de Cybersixgill
- Saiba mais sobre a integração da Cybersixgill com Microsoft Sentinel.
- Ligue Microsoft Sentinel ao servidor Cybersixgill TAXII e obtenha acesso ao Darkfeed. Entre em contato com azuresentinel@cybersixgill.com para obter a URL raiz da API, o ID da coleção, o nome de usuário e a senha.
Intercâmbio de inteligência de ameaças da Cyware (CTIX)
Um componente do TIP da Cyware, CTIX, é tornar a inteligência acionável com um feed TAXII para seu gerenciamento de informações e eventos de segurança. Para Microsoft Sentinel, siga as instruções aqui:
- Saiba como integrar com Microsoft Sentinel
ESET
- Saiba mais sobre a oferta de informações sobre ameaças da ESET.
- Ligue Microsoft Sentinel ao servidor ESET TAXII. Obtenha o URL de raiz da API, o ID da coleção, o nome de utilizador e a palavra-passe da sua conta ESET. Em seguida, siga as instruções gerais e o artigo base de dados de conhecimento da ESET.
Centro de Partilha e Análise de Informações dos Serviços Financeiros (FS-ISAC)
- Adira a FS-ISAC para obter as credenciais para aceder a este feed.
Comunidade de partilha de informações de saúde (H-ISAC)
- Adira ao H-ISAC para obter as credenciais para aceder a este feed.
IBM X-Force
- Saiba mais sobre a integração do IBM X-Force.
IntSights
- Saiba mais sobre a integração do IntSights com Microsoft Sentinel.
- Ligue Microsoft Sentinel ao servidor TAXII do IntSights. Obtenha a URL raiz da API, o ID da coleção, o nome de usuário e a senha no portal IntSights após configurar uma política para os dados que você deseja enviar para o Microsoft Sentinel.
Kaspersky
- Saiba mais sobre a integração da Kaspersky com Microsoft Sentinel.
Pulsedive
- Saiba mais sobre a integração do Pulsedive com Microsoft Sentinel.
ReversingLabs
- Saiba mais sobre a integração do ReversingLabs TAXII com o Microsoft Sentinel.
Sectrio
- Saiba mais sobre a integração do Sectrio.
- Saiba mais sobre o processo passo a passo para integrar o feed de informações sobre ameaças do Sectrio no Microsoft Sentinel.
SEKOIA.IO
- Saiba mais sobre a integração do SEKOIA.IO com o Microsoft Sentinel.
ThreatConnect
- Saiba mais sobre STIX e TAXII em ThreatConnect.
- Veja a documentação dos serviços TAXII em ThreatConnect.
Produtos integrados da plataforma de informações sobre ameaças
Para se conectar aos feeds TIP, veja Conectar plataformas de inteligência contra ameaças ao Microsoft Sentinel. Veja as seguintes soluções para saber que outras informações são necessárias.
Agari Defesa contra phishing e Proteção de Marca
- Para conectar o Agari Phishing Defense e Brand Protection, use o conector de dados Agari integrado no Microsoft Sentinel.
Anomalia ThreatStream
- Para baixar o ThreatStream Integrator e as Extensões e obter as instruções para conectar a inteligência do ThreatStream à API de Segurança do Microsoft Graph, consulte a página de downloads do ThreatStream.
AlienVault Open Threat Exchange (OTX) da AT&T Cybersecurity
- Saiba como AlienVault OTX faz uso do Aplicativos Lógicos do Azure (playbooks) para se conectar ao Microsoft Sentinel. Veja as instruções especializadas necessárias para tirar o máximo partido da oferta completa.
Plataforma EcléticaIQ
- A Plataforma EcléticaIQ integra-se com Microsoft Sentinel para melhorar a deteção de ameaças, a investigação e a resposta. Saiba mais sobre os benefícios e casos de utilização desta integração bidirecional.
Filigran OpenCTI
- O Filigran OpenCTI pode enviar informações sobre ameaças para Microsoft Sentinel através de um conector dedicado que é executado em tempo real ou agindo como um servidor TAXII 2.1 que Sentinel irá consultar regularmente. Também pode receber incidentes estruturados do Sentinel por meio do conector de Incidente do Microsoft Sentinel.
Atribuição e inteligência contra ameaças do GroupIB
- Para conectar o GroupIB Threat Intelligence and Attribution ao Microsoft Sentinel, a GroupIB utiliza Logic Apps. Veja as instruções especializadas necessárias para tirar o máximo partido da oferta completa.
Plataforma de informações sobre ameaças de código aberto MISP
- Envie indicadores de ameaças do MISP para o Microsoft Sentinel usando a API de Upload de Indicadores de Inteligência contra Ameaças com MISP2Sentinel.
- Veja MISP2Sentinel no Azure Marketplace.
- Saiba mais sobre o Projeto MISP.
Palo Alto Networks MineMeld
- Para configurar Palo Alto MineMeld com as informações de conexão com o Microsoft Sentinel, consulte Envio de IOCs para a API de Segurança do Microsoft Graph usando o MineMeld. Aceda ao cabeçalho "MineMeld Configuration".
Plataforma de informações de segurança Recorded Future
- Saiba como Recorded Future utiliza os Logic Apps (playbooks) para se conectar ao Microsoft Sentinel. Veja as instruções especializadas necessárias para tirar o máximo partido da oferta completa.
Plataforma ThreatConnect
- Veja o Guia de Configuração da Integração de Indicadores de Ameaças de Segurança do Microsoft Graph para obter instruções para ligar o ThreatConnect ao Microsoft Sentinel.
Plataforma de informações sobre ameaças ThreatQuotient
- Consulte Conector do Microsoft Sentinel para a integração do ThreatQ para obter informações de suporte e instruções para conectar a TIP ThreatQuotient ao Microsoft Sentinel.
Fontes de enriquecimento de incidentes
Além de serem utilizados para importar indicadores de ameaças, os feeds de informações sobre ameaças também podem servir como uma fonte para enriquecer as informações nos incidentes e fornecer mais contexto às suas investigações. Os seguintes feeds servem esta finalidade e fornecem manuais de procedimentos do Logic Apps para utilizar na resposta automática a incidentes. Localize estas origens de melhoramento no Hub de conteúdos.
Para obter mais informações sobre como encontrar e gerenciar as soluções, consulte Descobrir e implantar conteúdo pronto para uso.
Informações do HYAS
- Encontre e habilite os guias estratégicos de enriquecimento de incidentes para o HYAS Insight no repositório GitHub do Microsoft Sentinel. Pesquise subpastas que comecem com
Enrich-Sentinel-Incident-HYAS-Insight-. - Veja a documentação do conector do HYAS Insight Logic Apps.
Informações sobre Ameaças do Microsoft Defender
- Encontre e habilite os guias estratégicos de enriquecimento de incidentes para a Inteligência contra ameaças do Microsoft Defender no repositório GitHub do Microsoft Sentinel.
- Consulte a mensagem de blogue da Comunidade Tecnológica do Defender Threat Intelligence para obter mais informações.
Plataforma de Inteligência de Segurança da Recorded Future
- Encontre e habilite os guias estratégicos de enriquecimento de incidentes para o Recorded Future no repositório GitHub do Microsoft Sentinel. Pesquise subpastas que comecem com
RecordedFuture_. - Consulte a documentação do conector dos Aplicativos Lógicos do Recorded Future.
ReversingLabs TitaniumCloud
- Encontre e habilite os guias estratégicos de enriquecimento de incidentes para o ReversingLabs no repositório GitHub do Microsoft Sentinel.
- Consulte a documentação do conector dos Aplicativos Lógicos do ReversingLabs TitaniumCloud.
RiskIQ PassiveTotal
- Encontre e habilite os guias estratégicos de enriquecimento de incidentes para RiskIQ Passive Total no repositório GitHub do Microsoft Sentinel.
- Veja mais informações sobre como trabalhar com manuais de procedimentos do RiskIQ.
- Consulte a documentação do conector dos Aplicativos Lógicos do RiskIQ PassiveTotal.
VirusTotal
- Encontre e habilite os guias estratégicos de enriquecimento de incidentes para VirusTotal no repositório GitHub do Microsoft Sentinel. Pesquise subpastas que comecem com
Get-VTURL. - Veja a documentação do conector do VirusTotal Logic Apps.
Conteúdo relacionado
Neste artigo, aprendeu a ligar o seu fornecedor de informações sobre ameaças a Microsoft Sentinel. Para saber mais sobre Microsoft Sentinel, consulte os seguintes artigos: