Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Microsoft Sentinel fornece-lhe algumas formas de utilizar feeds de informações sobre ameaças para melhorar a capacidade dos seus analistas de segurança de detetar e priorizar ameaças conhecidas:
- Utilize um dos muitos produtos da plataforma integrada de informações sobre ameaças (TIP) disponíveis.
- Ligue-se a servidores TAXII para tirar partido de qualquer origem de informações sobre ameaças compatível com STIX.
- Ligue-se diretamente ao feed Informações sobre Ameaças do Microsoft Defender.
- Utilize quaisquer soluções personalizadas que possam comunicar diretamente com a API de Indicadores de Carregamento de Informações sobre Ameaças.
- Ligue-se a origens de informações sobre ameaças a partir de manuais de procedimentos para enriquecer incidentes com informações de informações sobre ameaças que podem ajudar a direcionar ações de investigação e resposta.
Sugestão
Se tiver várias áreas de trabalho no mesmo inquilino, como para Fornecedores de Serviços de Segurança Gerida (MSSPs), poderá ser mais rentável ligar indicadores de ameaças apenas à área de trabalho centralizada.
Quando tiver o mesmo conjunto de indicadores de ameaças importados para cada área de trabalho separada, pode executar consultas entre áreas de trabalho para agregar indicadores de ameaças nas áreas de trabalho. Correlacione-os com base na sua experiência em deteção, investigação e procura ativa de ameaças a incidentes no âmbito de MSSP.
Feeds de informações sobre ameaças TAXII
Para estabelecer ligação aos feeds de inteligência sobre ameaças TAXII, siga as instruções para ligar o Microsoft Sentinel aos feeds de inteligência sobre ameaças STIX/TAXII, em conjunto com os dados fornecidos por cada fornecedor. Poderá ter de contactar o fornecedor diretamente para obter os dados necessários a utilizar com o conector.
Inteligência sobre ciberameaças da Accenture
- Saiba mais sobre a integração do Accenture cyber threat intelligence (CTI) com Microsoft Sentinel.
Cybersixgill Darkfeed
- Saiba mais sobre a integração da Cybersixgill com Microsoft Sentinel.
- Ligue Microsoft Sentinel ao servidor Cybersixgill TAXII e obtenha acesso ao Darkfeed. Contacte azuresentinel@cybersixgill.com para obter o URL raiz da API, o ID da coleção, o nome de utilizador e a palavra-passe.
Intercâmbio de inteligência sobre ameaças da Cyware (CTIX)
Um dos componentes do TIP da Cyware, o CTIX, é tornar a informação de inteligência acionável através de um feed TAXII para a sua gestão de informações e eventos de segurança. Para Microsoft Sentinel, siga as instruções aqui:
- Saiba como integrar com Microsoft Sentinel
ESET
- Saiba mais sobre a oferta de informações sobre ameaças da ESET.
- Ligue Microsoft Sentinel ao servidor ESET TAXII. Obtenha o URL de raiz da API, o ID da coleção, o nome de utilizador e a palavra-passe da sua conta ESET. Em seguida, siga as instruções gerais e o artigo base de dados de conhecimento da ESET.
Centro de Partilha e Análise de Informações dos Serviços Financeiros (FS-ISAC)
- Adira a FS-ISAC para obter as credenciais para aceder a este feed.
Comunidade de partilha de informações de saúde (H-ISAC)
- Adira ao H-ISAC para obter as credenciais para aceder a este feed.
IBM X-Force
- Saiba mais sobre a integração do IBM X-Force.
IntSights
- Saiba mais sobre a integração do IntSights com Microsoft Sentinel.
- Ligue Microsoft Sentinel ao servidor TAXII do IntSights. Obtenha a raiz da API, o ID da coleção, o nome de utilizador e a palavra-passe no portal IntSights após configurar uma política para os dados que pretende enviar para o Microsoft Sentinel.
Kaspersky
- Saiba mais sobre a integração da Kaspersky com Microsoft Sentinel.
Pulsedive
- Saiba mais sobre a integração do Pulsedive com Microsoft Sentinel.
ReversingLabs
- Saiba mais sobre a integração TAXII da ReversingLabs no Microsoft Sentinel.
Sectrio
- Saiba mais sobre a integração do Sectrio.
- Saiba mais sobre o processo passo a passo para integrar o feed de informações sobre ameaças do Sectrio no Microsoft Sentinel.
SEKOIA.IO
- Saiba mais sobre a integração do SEKOIA.IO com o Microsoft Sentinel.
ThreatConnect
- Saiba mais sobre STIX e TAXII em ThreatConnect.
- Veja a documentação dos serviços TAXII em ThreatConnect.
Produtos integrados da plataforma de informações sobre ameaças
Para ligar-se aos feeds TIP, veja Ligar plataformas de inteligência sobre ameaças ao Microsoft Sentinel. Veja as seguintes soluções para saber que outras informações são necessárias.
Defesa contra phishing e Proteção da Marca da Agari
- Para ligar o Agari Phishing Defense and Brand Protection, utilize o conector de dados Agari integrado no Microsoft Sentinel.
Anomalia ThreatStream
- Para transferir o ThreatStream Integrator e as Extensões, bem como as instruções para estabelecer a ligação da inteligência do ThreatStream à API de Segurança do Microsoft Graph, consulte a página Transferências do ThreatStream.
AlienVault Open Threat Exchange (OTX) da AT&T Cybersecurity
- Saiba como AlienVault OTX usa o Azure Logic Apps (playbooks) para se ligar ao Microsoft Sentinel. Veja as instruções especializadas necessárias para tirar o máximo partido da oferta completa.
Plataforma EcléticaIQ
- A Plataforma EcléticaIQ integra-se com Microsoft Sentinel para melhorar a deteção de ameaças, a investigação e a resposta. Saiba mais sobre os benefícios e casos de utilização desta integração bidirecional.
Filigran OpenCTI
- O Filigran OpenCTI pode enviar informações sobre ameaças para Microsoft Sentinel através de um conector dedicado que é executado em tempo real ou agindo como um servidor TAXII 2.1 que Sentinel irá consultar regularmente. Também pode receber incidentes estruturados do Microsoft Sentinel através do conector de Incidentes do Microsoft Sentinel.
Inteligência e Atribuição de Ameaças do GroupIB
- Para ligar o GroupIB Threat Intelligence and Attribution ao Microsoft Sentinel, a Group-IB utiliza Logic Apps. Veja as instruções especializadas necessárias para tirar o máximo partido da oferta completa.
Plataforma de informações sobre ameaças de código aberto MISP
- Envie indicadores de ameaça do MISP para o Microsoft Sentinel utilizando a API de Carregamento de Indicadores de Informações sobre Ameaças com MISP2Sentinel.
- Veja MISP2Sentinel no Azure Marketplace.
- Saiba mais sobre o Projeto MISP.
Palo Alto Networks MineMeld
- Para configurar Palo Alto MineMeld com as informações de ligação ao Microsoft Sentinel, consulte Enviar IOCs para a API de Segurança do Microsoft Graph utilizando o MineMeld. Aceda ao cabeçalho "MineMeld Configuration".
Plataforma de informações de segurança Recorded Future
- Saiba como Recorded Future utiliza o Logic Apps (playbooks) para estabelecer ligação ao Microsoft Sentinel. Veja as instruções especializadas necessárias para tirar o máximo partido da oferta completa.
Plataforma ThreatConnect
- Veja o Guia de Configuração da Integração de Indicadores de Ameaças de Segurança do Microsoft Graph para obter instruções para ligar o ThreatConnect ao Microsoft Sentinel.
Plataforma de informações sobre ameaças ThreatQuotient
- Veja Conector do Microsoft Sentinel para integração com o ThreatQ para obter informações de suporte e instruções para ligar o ThreatQuotient TIP ao Microsoft Sentinel.
Fontes de enriquecimento de incidentes
Além de serem utilizados para importar indicadores de ameaças, os feeds de informações sobre ameaças também podem servir como uma fonte para enriquecer as informações nos incidentes e fornecer mais contexto às suas investigações. Os seguintes feeds servem esta finalidade e fornecem manuais de procedimentos do Logic Apps para utilizar na resposta automática a incidentes. Localize estas origens de melhoramento no Hub de conteúdos.
Para obter mais informações sobre como encontrar e gerir as soluções, consulte Descobrir e implementar conteúdo pré-configurado.
Informações do HYAS
- Encontre e ative playbooks de enriquecimento de incidentes para o HYAS Insight no repositório do GitHub do Microsoft Sentinel. Procure subpastas que comecem por
Enrich-Sentinel-Incident-HYAS-Insight-. - Veja a documentação do conector do HYAS Insight Logic Apps.
Informações sobre Ameaças do Microsoft Defender
- Encontre e ative os playbooks de enriquecimento de incidentes para Informações sobre Ameaças do Microsoft Defender no repositório do GitHub do Microsoft Sentinel.
- Consulte a mensagem de blogue da Comunidade Tecnológica do Defender Threat Intelligence para obter mais informações.
Plataforma de Inteligência de Segurança da Recorded Future
- Encontre e ative playbooks de enriquecimento de incidentes para Recorded Future no repositório GitHub do Microsoft Sentinel. Procure subpastas que comecem por
RecordedFuture_. - Veja a documentação do conector do Recorded Future para o Logic Apps.
ReversingLabs TitaniumCloud
- Encontre e ative playbooks de enriquecimento de incidentes para ReversingLabs no repositório do GitHub do Microsoft Sentinel.
- Veja a documentação do conector ReversingLabs TitaniumCloud Logic Apps.
RiskIQ PassiveTotal
- Localize e ative os playbooks de enriquecimento de incidentes para o RiskIQ Passive Total no repositório do GitHub do Microsoft Sentinel.
- Veja mais informações sobre como trabalhar com manuais de procedimentos do RiskIQ.
- Veja a documentação do conector do Logic Apps RiskIQ PassiveTotal.
VirusTotal
- Encontre e ative playbooks de enriquecimento de incidentes para VirusTotal no repositório do GitHub do Microsoft Sentinel. Procure subpastas que comecem por
Get-VTURL. - Veja a documentação do conector do VirusTotal Logic Apps.
Conteúdos relacionados
Neste artigo, aprendeu a ligar o seu fornecedor de informações sobre ameaças a Microsoft Sentinel. Para saber mais sobre Microsoft Sentinel, consulte os seguintes artigos: