Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Microsoft Sentinel ger dig några sätt att använda hotinformationsfeeds för att förbättra säkerhetsanalytikernas förmåga att identifiera och prioritera kända hot:
- Använd en av många tillgängliga PRODUKTER för integrerad hotinformationsplattform (TIP).
- Anslut till TAXII-servrar för att dra nytta av alla STIX-kompatibla hotinformationskällor.
- Anslut direkt till Microsoft Defender Hotinformation-flödet.
- Använd anpassade lösningar som kan kommunicera direkt med Threat Intelligence Upload Indicators API.
- Anslut till hotinformationskällor från spelböcker för att utöka incidenter med information om hotinformation som kan hjälpa dig att utföra direkta undersöknings- och svarsåtgärder.
Tips
Om du har flera arbetsytor i samma klientorganisation, till exempel för leverantörer av hanterade säkerhetstjänster (MSSP), kan det vara mer kostnadseffektivt att endast ansluta hotindikatorer till den centraliserade arbetsytan.
När du har samma uppsättning hotindikatorer importerade till varje separat arbetsyta kan du köra frågor mellan arbetsytor för att aggregera hotindikatorer på dina arbetsytor. Korrelera dem i din MSSP-incidentidentifiering, undersökning och jaktupplevelse.
TAXII-hotinformationsflöden
Om du vill ansluta till TAXII-hotinformationsflöden följer du anvisningarna för att ansluta Microsoft Sentinel till STIX/TAXII-hotinformationsflöden, tillsammans med de data som tillhandahålls av varje leverantör. Du kan behöva kontakta leverantören direkt för att hämta nödvändiga data som ska användas med anslutningsappen.
Accenture cyberhotinsikt
Cybersixgill Mörkfoderning
- Lär dig mer om Cybersixgill-integrering med Microsoft Sentinel.
- Anslut Microsoft Sentinel till Cybersixgill TAXII-servern och få åtkomst till Darkfeed. Kontakta azuresentinel@cybersixgill.com för att hämta API-roten, samlings-ID, användarnamn och lösenord.
Cyware hotunderrättelseutbyte (CTIX)
En del av Cywares TIP, CTIX, är att göra underrättelser användbara i praktiken via ett TAXII-flöde för ditt system för säkerhetsinformation och händelsehantering. Följ anvisningarna här för Microsoft Sentinel:
- Lär dig hur du integrerar med Microsoft Sentinel
ESET
- Lär dig mer om ESET:s hotinformationserbjudande.
- Anslut Microsoft Sentinel till ESET TAXII-servern. Hämta API:ens rot-URL, samlings-ID, användarnamn och lösenord från ditt ESET-konto. Följ sedan de allmänna anvisningarna och ESET:s kunskapsbas artikel.
Informationsdelning och analyscenter för finansiella tjänster (FS-ISAC)
- Gå med i FS-ISAC för att hämta autentiseringsuppgifterna för att få åtkomst till den här feeden.
Delningscommunityn för hälsoinformation (H-ISAC)
- Gå med i H-ISAC för att hämta autentiseringsuppgifterna för att få åtkomst till den här feeden.
IBM X-Force
- Läs mer om IBM X-Force-integrering.
IntSights
- Läs mer om IntSights-integrering med Microsoft Sentinel.
- Anslut Microsoft Sentinel till IntSights TAXII-servern. Hämta API-roten, samlings-ID, användarnamn och lösenord från IntSights-portalen när du har konfigurerat en princip för de data som du vill skicka till Microsoft Sentinel.
Kaspersky
- Läs mer om Kaspersky-integrering med Microsoft Sentinel.
Pulsediv
- Lär dig mer om Pulsedive-integrering med Microsoft Sentinel.
ReversingLabs
- Lär dig mer om ReversingLabs TAXII-integrering med Microsoft Sentinel.
Sectrio
- Läs mer om Sectrio-integrering.
- Lär dig mer om den stegvisa processen för att integrera Sectrios hotinformationsfeed i Microsoft Sentinel.
SEKOIA. IO
- Läs mer om SEKOIA. I/O-integrering med Microsoft Sentinel.
ThreatConnect
Integrerade produkter för hotinformationsplattform
Information om hur du ansluter till TIP-flöden finns i Ansluta plattformar för hotinformation till Microsoft Sentinel. Se följande lösningar för att lära dig vilken annan information som behövs.
Agari skydd mot nätfiske och varumärkesskydd
- Om du vill ansluta Agari Phishing Defense och Brand Protection använder du den inbyggda Agari-dataanslutningen i Microsoft Sentinel.
Anomali ThreatStream
- Information om hur du laddar ned ThreatStream Integrator och tillägg samt instruktioner för att ansluta ThreatStream-intelligens till Microsoft Graph-API för säkerhet finns på nedladdningssidan för ThreatStream.
AlienVault Open Threat Exchange (OTX) från AT&T Cybersecurity
- Lär dig hur AlienVault OTX använder Azure Logic Apps (spelböcker) för att ansluta till Microsoft Sentinel. Se de specialiserade instruktioner som krävs för att dra full nytta av hela erbjudandet.
EclecticIQ-plattformen
- EclecticIQ Platform integreras med Microsoft Sentinel för att förbättra hotidentifiering, jakt och svar. Läs mer om fördelarna och användningsfallen för den här tvåvägsintegrering.
Filigran OpenCTI
- Filigran OpenCTI kan skicka hotinformation till Microsoft Sentinel via antingen en dedikerad anslutningsapp som körs i realtid eller genom att fungera som en TAXII 2.1-server som Sentinel kommer att avsöka regelbundet. Den kan också ta emot strukturerade incidenter från Sentinel via anslutningsappen för Microsoft Sentinel incident.
GroupIB Threat Intelligence och Attribution
- För att ansluta GroupIB Threat Intelligence och Attribution till Microsoft Sentinel använder GroupIB Logic Apps. Se de specialiserade instruktioner som krävs för att dra full nytta av hela erbjudandet.
MISP-plattformen för hotinformation med öppen källkod
- Skicka hotindikatorer från MISP till Microsoft Sentinel med hjälp av API:et för uppladdning av hotinformationsindikatorer med MISP2Sentinel.
- Se MISP2Sentinel i Azure Marketplace.
- Läs mer om MISP-projektet.
Palo Alto Networks MineMeld
- Om du vill konfigurera Palo Alto MineMeld med anslutningsinformationen till Microsoft Sentinel, se Skicka IOCs till Säkerhets-API för Microsoft Graph med MineMeld. Gå till rubriken "MineMeld Configuration".
Recorded Future-plattform för säkerhetsunderrättelser
- Lär dig hur Recorded Future använder Logic Apps (spelböcker) för att ansluta till Microsoft Sentinel. Se de specialiserade instruktioner som krävs för att dra full nytta av hela erbjudandet.
ThreatConnect Plattform
- Mer information om hur du ansluter ThreatConnect till Microsoft Sentinel finns i konfigurationsguiden för Microsoft Graph Security Threat Indicators Integration.
ThreatQuotient-plattformen för hotinformation
- Se Microsoft Sentinel Connector för ThreatQ-integrering för supportinformation och instruktioner för att ansluta ThreatQuotient TIP till Microsoft Sentinel.
Källor för incidentberikning
Förutom att användas för att importera hotindikatorer kan hotinformationsfeeds också fungera som en källa för att utöka informationen i dina incidenter och ge mer kontext till dina undersökningar. Följande flöden fyller detta syfte och tillhandahåller Logic Apps-playbooks som du kan använda i din automatiserade incidentrespons. Hitta dessa berikningskällor i innehållshubben.
Mer information om hur du hittar och hanterar lösningarna finns i Identifiera och distribuera färdigt innehåll.
HYAS Insikt
- Hitta och aktivera spelböcker för incidentberikning för HYAS Insight på Microsoft Sentinel GitHub-lagringsplats. Sök efter undermappar som börjar med
Enrich-Sentinel-Incident-HYAS-Insight-. - Se dokumentationen för anslutningsappen HYAS Insight Logic Apps.
Microsoft Defender Hotinformation
- Hitta och aktivera spelböcker för incidentberikning för Microsoft Defender Hotinformation på Microsoft Sentinel GitHub-lagringsplats.
- Mer information finns i Tech Community-blogginlägget om Defender Threat Intelligence .
Inspelad framtida säkerhetsinformationsplattform
- Hitta och aktivera spelböcker för incidentberikning för Recorded Future i Microsoft Sentinel GitHub-databasen. Sök efter undermappar som börjar med
RecordedFuture_. - Se dokumentationen för anslutningsappen för Recorded Future Logic Apps.
ReversingLabs TitaniumCloud
- Hitta och aktivera spelböcker för incidentberikning för ReversingLabs på Microsoft Sentinel GitHub-lagringsplats.
- Se dokumentationen för ReversingLabs TitaniumCloud Logic Apps anslutningsprogram.
RiskIQ PassiveTotal
- Hitta och aktivera spelböcker för incidentberikning för RiskIQ Passive Total på Microsoft Sentinel GitHub-lagringsplats.
- Se mer information om hur du arbetar med RiskIQ-spelböcker.
- Se dokumentationen för anslutningsprogrammet RiskIQ PassiveTotal Logic Apps.
Virustotal
- Hitta och aktivera spelböcker för incidentberikning för VirusTotal på Microsoft Sentinel GitHub-lagringsplats. Sök efter undermappar som börjar med
Get-VTURL. - Se dokumentationen för Anslutningsprogrammet för VirusTotal Logic Apps.
Relaterat innehåll
I den här artikeln har du lärt dig hur du ansluter din leverantör av hotinformation till Microsoft Sentinel. Mer information om Microsoft Sentinel finns i följande artiklar:
- Lär dig hur du får insyn i dina data och potentiella hot.
- Kom igång med att identifiera hot med Microsoft Sentinel.