Skapa och publicera Microsoft Sentinel SIEM-lösningar

Microsoft Sentinel SIEM innehåller en rad funktioner som partner kan använda för att skapa effektfulla lösningar som de kan publicera via Sentinel SIEM Content Hub. Genom att bygga vidare på Sentinel kan partner aktivera nya scenarier som använder säkerhetsdata och analysfunktioner för att hjälpa kunder att identifiera och svara på hot.

Den här artikeln innehåller en översikt över livscykeln för att skapa och publicera Microsoft Sentinel SIEM-lösningar, från att lära sig om Sentinel och planera din lösning, till att skapa, testa och publicera den till kunder. Varje avsnitt innehåller länkar till mer detaljerad dokumentation som hjälper dig genom varje steg i processen.

Diagram som visar övergripande faser för livscykeln för Microsoft Sentinel SIEM-lösningen, från Learn till go-to-market.

Förutsättningar

Innan du skapar och publicerar en SIEM-lösning för att Azure Kommersiell marknadsplats ansluter du till Microsoft molnpartner-programmet och skapar ett konto i Partnercenter. Se följande resurser för mer information:

Läs mer om Microsoft Sentinel

För att komma igång kan du lära dig mer om Microsoft Sentinel, identifiera de data och funktioner som du vill skapa och hitta de resurser som hjälper dig att lära dig mer om de olika funktioner som hjälper dig att skapa lösningar som skyddar dina kunder.

Step Description
Läs mer om Sentinel Microsoft Sentinel SIEM är ett skalbart, molnbaserat program för säkerhetsinformation och händelsehantering (SIEM) som levererar en intelligent och omfattande lösning för SIEM och säkerhetsorkestrering, automatisering och svar (SOAR). Den tillhandahåller detektering av cyberhot, utredning, svar på hot och proaktiv jakt, med ett fågelperspektiv inom organisationen.

Mer information finns i:
Vad är Microsoft Sentinel?
Identifiera vad som ska skapas Det viktigaste steget för en lyckad integrering är att bestämma vilka typer av innehåll som ska ingå i din lösning. Utforska följande resurser för att förstå Microsoft Sentinel.

Mer information finns i:
Scenarier för teknikintegrering med Microsoft Sentinel
Skapa Microsoft Sentinel-integreringar – del 1: Registrering
Bestäm vilka komponenter som ska ingå i din lösning
Granska dokumenten Det finns en rik samling dokumentation som stödjer din resa. Här följer några viktiga resurser för att komma igång.

Mer information finns i:
Guide för att förstå Microsoft Sentinel-lösningslagringsplatsen i GitHub
Guide för att förstå ASIM-schema (Advanced Security Information Model)
Guide för att förstå Kusto-frågespråk
Bli molnpartner och skapa ett utgivarkonto Microsoft Sentinel-lösningar publiceras på Azure Commercial Marketplace. Om du vill publicera på marketplace går du med i molnpartnerprogrammet.

Mer information finns i:
Guide för att förstå Microsofts kommersiella marknadsplats
Guide för att skapa ett kommersiellt marketplace-konto i Microsoft PartnerCenter
Gå med i ISV Success-programmet
Registrera dig för Microsoft for Startups-programmet, om tillämpligt

Skapa din lösning

När du har en god förståelse för Microsoft Sentinel och lösningen du vill bygga, följ dessa steg:

Step Description
Provisioneringsmiljö För att hjälpa dig att komma igång med att skapa och testa din lösning rekommenderar vi att du registrerar dig för en kostnadsfri utvärderingsversion av Azure och en kostnadsfri utvärderingsversion av Microsoft Sentinel.

Mer information finns i:
Registrera dig för en kostnadsfri Utvärderingsversion av Azure
Registrera dig sedan för en kostnadsfri utvärderingsversion av Microsoft Sentinel (rulla ned till "kostnadsfri utvärderingsversion")
Slutför träningslabbet Vi rekommenderar starkt att träningslabbet blir fullständigt upptrappat med Microsoft Sentinel. Det här labbet ger praktisk erfarenhet av produktfunktioner, kapabiliteter och scenarier.

Mer information finns i:
Slutför Microsoft Sentinel Training Lab
Skapa en anslutning Microsoft Sentinel bygger på data. De flesta lösningar börjar med att ta in data från kundens miljö till Microsoft Sentinel. För att förstå hur man bygger en kontakt, se följande resurser.

Mer information finns i:
Utveckla en SIEM-lösning för Microsoft Sentinel
Skapa anpassade anslutningar med AI i Microsoft Sentinel
Skapa en pull-kodlös koppling för Microsoft Sentinel
Webbseminarier: Skapa dataanslutningar
Skapa ditt SIEM-innehåll Utöver data kan din lösning erbjuda en omfattande matris med andra komponenter som hjälper kunderna att få ut mesta möjliga av dina data. Du kan till exempel erbjuda identifieringar, arbetsböcker, spelböcker och jaktfrågor för att göra ditt erbjudande lätt användbart för kunder.

Mer information finns i:
Microsoft Sentinel-komponenter och mönster
Säkerhet, sekretess och efterlevnad Mer information om SFI-krav (Secure Future Initiative) finns i https://aka.ms/securefutureinitiative
Följ SDL-metoderna (Security Development Lifecycle) för:
– Hotmodellering
– Säker konfiguration
- Beroendehygien
– Intrångstestning i samarbete med ditt säkerhetsteam
– Använd endast godkända verktyg för sårbarhetsspårning och korrigeringshantering. Mer information finns i Microsoft Security Development Lifecycle

Testa din lösning

När lösningen är byggd behöver du paketera och testa din lösning. När du har testat validerar du din lösning lokalt och skickar sedan in en pull request (PR), tar upp feedback vid behov och får din PR godkänd och sammanslagen.

Step Description
Paketera och testa SIEM-lösningen När lösningen har skapats kan du paketera den och testa den för att säkerställa att den uppfyller siem-lösningens kvalitetsstandarder och är redo för publicering.

För mer information, se Utveckla en SIEM-lösning för Microsoft Sentinel och Microsoft Sentinel SIEM-lösningens kvalitetsriktlinjer.
Kör lokal validering Kör valideringsskript mot din paketerade lösning för att kontrollera om din lösning klarar CI-valideringskontroller innan du skickar en PR. Mer information finns i Lokala valideringsskript.
Öppna en GitHub pull-begäran Skapa en pull-begäran (PR) på Microsoft Sentinel-lösningslagringsplatsen så att Microsoft Sentinel teknisk personal kan granska den och ge feedback.
Lösa teknisk feedback, slå samman PR och generera paket Microsoft Sentinel-teknikpersonalen granskar din lösning och ger feedback. När du har åtgärdat alla tekniska synpunkter slår ingenjörsteamet samman pull requesten med huvudgrenen och genererar det slutliga paketet som du skickar in med ditt erbjudande. Mer information finns i Utveckla SIEM-lösningar.

Publicera

När lösningen har skapats, testats och certifierats kan du publicera den på Azure Commercial Marketplace. Det här avsnittet innehåller vägledning om hur du publicerar din lösning.

Step Description
Skapa ett erbjudande När du har ett lösningspaket är du redo att skapa ett erbjudande i Security Store eller Marketplace.

Mer information finns i:
Publicera lösningar till Microsoft Sentinel
Förhandsversion av testerbjudande Vi skapar en version av ditt erbjudande som endast är tillgänglig för den förhandsversion som du har angett. Genom att skapa ett förhandsversionserbjudande ser du till att specifika målgrupper testar din lösning innan lösningen delas brett med alla kunder. Vi rekommenderar att du håller din lösning i förhandsversion i minst fyra veckor för att samla in feedback från kunder och åtgärda eventuella problem som uppstår.  

Mer information finns i:
Microsoft Sentinel Solution Lifecycle i Partner Center
Åtgärda certifieringsproblem Erbjudanden som skickas till den kommersiella marknadsplatsen måste certifieras innan de publiceras. Om ditt erbjudande misslyckas med någon av kontrollerna eller om du inte är berättigad att skicka ett erbjudande av den typen skickas en rapport om certifieringsfel till din e-postadress. Felen visas också i Åtgärdscenter i Partnercenter. Mer information finns i Certifieringsproblem. När problemen har åtgärdats kan du skicka in erbjudandet på nytt för certifiering. Detta utlöser granskningsprocessen igen och när erbjudandet har godkänts. Din lösning publiceras på marknadsplatsen och är tillgänglig för kunder i Microsoft Sentinel-innehållshubben inom två arbetsdagar.
Gör erbjudandet allmänt tillgängligt Kontrollera att du verifierar alla aspekter av din lösning i testerbjudandets förhandsversionsfas innan du gör erbjudandet live.

Mer information finns i:
Godkännande av utgivare

Gå till marknaden (GTM)

När lösningen är i förhandsversion i minst fyra veckor och du åtgärdar eventuella problem som kunder stöter på kan du göra din lösning allmänt tillgänglig för alla kunder.

Step Description
Ta bort förhandsgranskningsflagga Efter förhandsgranskningsperioden kan du ta bort förhandsgranskningsflaggan från ditt erbjudande för att göra den allmänt tillgänglig för alla kunder.
Lyssna efter kundfeedback Fortsätt att övervaka feedback och supportförfrågningar när din lösning får dragkraft.
Förbättra lösningen Baserat på kundfeedback kan du behöva förbättra din lösning för att uppfylla kundernas behov. Kundfeedback kan kräva att nya funktioner läggs till, prestanda förbättras eller eventuella problem som kunder stöter på.

Microsoft erbjuder följande program som hjälper partner att närma sig Microsoft kunder:

  • Microsoft Partner Network (MPN): Det primära programmet för samarbete med Microsoft är Microsoft Partner Network. Medlemskap i MPN krävs för att bli en Azure Marketplace-utgivare, där alla Microsoft Sentinel-lösningar publiceras.

  • Azure Marketplace: Microsoft Sentinel-lösningar levereras via Azure Marketplace, där kunder upptäcker och distribuerar både Microsoft och Azure-integrationer levererade av partner.

    Microsoft Sentinel lösningar är en av många typer av erbjudanden som finns på Marketplace. Du kan också hitta lösningserbjudanden inbäddade i Microsoft Sentinel Content Hub.

  • Microsoft Intelligent Security Association (MISA). MISA hjälper Microsoft Security partner att skapa medvetenhet om partnerskapade integreringar med Microsoft kunder och förbättra identifieringen för Microsoft Security produktintegreringar.

    Att gå med i MISA-programmet kräver en nominering från ett deltagande Microsoft Security produktteam. Att skapa någon av följande integreringar kan kvalificera partner för nominering:

    • En Microsoft Sentinel dataanslutning och tillhörande innehåll, till exempel arbetsböcker, exempelfrågor och analysregler.
    • Publicerade Logic Apps-anslutningsappen och Microsoft Sentinel-spelböcker.
    • API-integreringar från fall till fall.

Om du vill begära en MISA-nomineringsgranskning eller ställa frågor kontaktar du AzureSentinelPartner@microsoft.com.