Integrering av hotinformation i Microsoft Sentinel

Microsoft Sentinel ger dig några sätt att använda hotinformationsfeeds för att förbättra säkerhetsanalytikernas förmåga att identifiera och prioritera kända hot:

Tips

Om du har flera arbetsytor i samma klientorganisation, till exempel för leverantörer av hanterade säkerhetstjänster (MSSP), kan det vara mer kostnadseffektivt att endast ansluta hotindikatorer till den centraliserade arbetsytan.

När du har samma uppsättning hotindikatorer importerade till varje separat arbetsyta kan du köra frågor mellan arbetsytor för att aggregera hotindikatorer på dina arbetsytor. Korrelera dem i din MSSP-incidentidentifiering, undersökning och jaktupplevelse.

TAXII-hotinformationsflöden

Om du vill ansluta till TAXII-hotinformationsflöden följer du anvisningarna för att ansluta Microsoft Sentinel till STIX/TAXII-hotinformationsflöden, tillsammans med de data som tillhandahålls av varje leverantör. Du kan behöva kontakta leverantören direkt för att hämta nödvändiga data som ska användas med anslutningsappen.

Accenture cyberhotinsikt

Cybersixgill Mörkfoderning

Cyware hotunderrättelseutbyte (CTIX)

En del av Cywares TIP, CTIX, är att göra underrättelser användbara i praktiken via ett TAXII-flöde för ditt system för säkerhetsinformation och händelsehantering. Följ anvisningarna här för Microsoft Sentinel:

ESET

Informationsdelning och analyscenter för finansiella tjänster (FS-ISAC)

  • Gå med i FS-ISAC för att hämta autentiseringsuppgifterna för att få åtkomst till den här feeden.

Delningscommunityn för hälsoinformation (H-ISAC)

  • Gå med i H-ISAC för att hämta autentiseringsuppgifterna för att få åtkomst till den här feeden.

IBM X-Force

IntSights

  • Läs mer om IntSights-integrering med Microsoft Sentinel.
  • Anslut Microsoft Sentinel till IntSights TAXII-servern. Hämta API-roten, samlings-ID, användarnamn och lösenord från IntSights-portalen när du har konfigurerat en princip för de data som du vill skicka till Microsoft Sentinel.

Kaspersky

Pulsediv

ReversingLabs

Sectrio

SEKOIA. IO

ThreatConnect

Integrerade produkter för hotinformationsplattform

Information om hur du ansluter till TIP-flöden finns i Ansluta plattformar för hotinformation till Microsoft Sentinel. Se följande lösningar för att lära dig vilken annan information som behövs.

Agari skydd mot nätfiske och varumärkesskydd

Anomali ThreatStream

AlienVault Open Threat Exchange (OTX) från AT&T Cybersecurity

EclecticIQ-plattformen

  • EclecticIQ Platform integreras med Microsoft Sentinel för att förbättra hotidentifiering, jakt och svar. Läs mer om fördelarna och användningsfallen för den här tvåvägsintegrering.

Filigran OpenCTI

GroupIB Threat Intelligence och Attribution

MISP-plattformen för hotinformation med öppen källkod

  • Skicka hotindikatorer från MISP till Microsoft Sentinel med hjälp av API:et för uppladdning av hotinformationsindikatorer med MISP2Sentinel.
  • Se MISP2Sentinel i Azure Marketplace.
  • Läs mer om MISP-projektet.

Palo Alto Networks MineMeld

Recorded Future-plattform för säkerhetsunderrättelser

ThreatConnect Plattform

ThreatQuotient-plattformen för hotinformation

Källor för incidentberikning

Förutom att användas för att importera hotindikatorer kan hotinformationsfeeds också fungera som en källa för att utöka informationen i dina incidenter och ge mer kontext till dina undersökningar. Följande flöden fyller detta syfte och tillhandahåller Logic Apps-playbooks som du kan använda i din automatiserade incidentrespons. Hitta dessa berikningskällor i innehållshubben.

Mer information om hur du hittar och hanterar lösningarna finns i Identifiera och distribuera färdigt innehåll.

HYAS Insikt

Microsoft Defender Hotinformation

Inspelad framtida säkerhetsinformationsplattform

ReversingLabs TitaniumCloud

RiskIQ PassiveTotal

Virustotal

I den här artikeln har du lärt dig hur du ansluter din leverantör av hotinformation till Microsoft Sentinel. Mer information om Microsoft Sentinel finns i följande artiklar: