Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Accelerare il rilevamento e la correzione delle minacce con la creazione e la gestione semplificate dell'intelligence sulle minacce. Questo articolo illustra come sfruttare al meglio l'integrazione dell'intelligence sulle minacce nell'interfaccia di gestione, sia che si stia accedendo da Microsoft Sentinel nel portale di Defender o nel portale di Azure.
- Creare oggetti di intelligence sulle minacce utilizzando l'espressione strutturata delle informazioni sulle minacce (STIX)
- Gestire la threat intelligence visualizzando, selezionando e rappresentando i dati graficamente
Importante
Dopo il 31 marzo 2027, Microsoft Sentinel non sarà più supportato nel portale di Azure e sarà disponibile solo nel portale di Microsoft Defender. Tutti i clienti che usano Microsoft Sentinel nel portale di Azure verranno reindirizzati al portale di Defender e useranno Microsoft Sentinel solo nel portale di Defender.
Se si usa ancora Microsoft Sentinel nel portale di Azure, è consigliabile iniziare a pianificare la transizione al portale di Defender per garantire una transizione senza problemi e sfruttare appieno l'esperienza di operazioni di sicurezza unificata offerta da Microsoft Defender.
Prerequisiti
- Per gestire l'intelligence sulle minacce, sono necessarie le autorizzazioni di un collaboratore Microsoft Sentinel o di un ruolo superiore assegnato all'account utente.
- Per importare ed esportare informazioni sulle minacce, è necessario installare la soluzione Threat Intelligence in Microsoft Sentinel e abilitare i connettori pertinenti, come descritto in Usare STIX/TAXII per importare ed esportare informazioni sulle minacce in Microsoft Sentinel.
Accedere all'interfaccia di gestione
Accedere all'interfaccia di gestione delle informazioni sulle minacce dal portale di Defender o dal portale di Azure. Anche se il percorso di navigazione varia tra i portali, le attività di creazione e gestione seguono gli stessi passaggi una volta arrivata l'interfaccia di gestione.
- Accedere alla gestione intel nel portale di Defender
- Accedere all'intelligence sulle minacce nel portale di Azure
Nel portale di Defender, passare a Intelligence sulle minacce>Gestione delle informazioni di intelligence.
Creare intelligence sulle minacce
Usare l'interfaccia di gestione per creare oggetti STIX ed eseguire altre attività comuni di intelligence sulle minacce, ad esempio l'assegnazione di tag degli indicatori e la definizione di connessioni tra gli oggetti.
- Definire le relazioni durante la creazione di nuovi oggetti STIX.
- Creare rapidamente più oggetti usando la funzionalità duplicata per copiare i metadati da un oggetto TI nuovo o esistente.
Per altre informazioni sugli oggetti STIX supportati, vedere Intelligence sulle minacce in Microsoft Sentinel.
Creare un nuovo oggetto STIX
Per creare un nuovo oggetto STIX nell'interfaccia di gestione, seguire questa procedura.
Selezionare Aggiungi nuovo>oggetto TI.
Scegliere il tipo di oggetto, quindi compilare il modulo nella pagina Nuovo oggetto TI . I campi obbligatori sono contrassegnati con un asterisco rosso (*).
Valutare se assegnare un valore di riservatezza o una classificazione Traffic Light Protocol (TLP) all'oggetto TI. Per maggiori informazioni su cosa rappresentano i valori di sensibilità e le valutazioni TLP, vedi Curate threat intelligence.
Se conosci la relazione tra questo oggetto e un altro oggetto di intelligence sulle minacce, indica tale connessione con il tipo di relazione e il riferimento di destinazione.
Selezionare Aggiungi per un singolo oggetto oppure Aggiungi e duplica se si desidera creare altri elementi con gli stessi metadati. Quando si seleziona Aggiungi e duplicato, la sezione dei metadati comuni di ogni oggetto STIX viene copiata nel nuovo oggetto.
Gestire l'intelligence sulle minacce
Ottimizzare l'IT dalle origini con le regole di acquisizione. Curare il TI esistente con il generatore di relazioni. Usare l'interfaccia di gestione per cercare, filtrare e ordinare, quindi aggiungere tag all'intelligence sulle minacce.
Ottimizzare i feed di intelligence sulle minacce con le regole di inserimento
Ridurre il rumore dei feed TI, estendere la validità degli indicatori di valore elevato e aggiungere tag significativi agli oggetti in ingresso. Questi compiti sono solo alcuni dei casi d'uso delle regole di ingestione. Ecco i passaggi per estendere la Valid until data sugli indicatori di valore elevato.
Selezionare Regole di inserimento per aprire una pagina completamente nuova per visualizzare le regole esistenti e costruire una nuova logica di regola.
Immettere un nome descrittivo per la regola. La pagina delle regole di inserimento include un'ampia regola per il nome, ma è l'unica descrizione di testo disponibile per distinguere le regole senza modificarle.
Selezionare il tipo di oggetto. L'esempio di estensione della validità dell'indicatore si basa sulla
Valid fromproprietà, che è disponibile solo perIndicatortipi di oggetti.Aggiungi una condizione per
SourceEqualse seleziona il valore altoSource.Aggiungere una condizione per
ConfidenceGreater than or equale immettere unConfidencepunteggio.Selezionare l'azione. Poiché la regola dovrebbe modificare gli indicatori di corrispondenza, seleziona
Edit.Selezionare l'azione Aggiungi per
Valid until,Extend bye selezionare un intervallo di tempo in giorni.Provare ad aggiungere un tag per indicare il valore elevato posizionato su questi indicatori, ad esempio
Extended. Il campo data dell'oggettoModifiednon viene aggiornato dalle regole di ingestione.Selezionare l'ordine in cui si vuole eseguire la regola. Le regole vengono eseguite dal numero di ordine più basso al più alto. Ogni regola valuta ogni oggetto inserito.
Se la regola è pronta per essere abilitata, imposta Status su Attivo.
Selezionare Aggiungi per creare la regola di inserimento.
Per altre informazioni, vedi Regole di acquisizione dell'intelligence sulle minacce.
Gestire l'intelligence sulle minacce con il generatore di relazioni
Collegare gli oggetti di threat intelligence con l'editor di relazioni. Nel generatore sono presenti al massimo 20 relazioni contemporaneamente, ma è possibile creare più connessioni tramite più iterazioni e aggiungendo riferimenti di destinazione delle relazioni per i nuovi oggetti.
Selezionare Aggiungi nuova>relazione TI.
Iniziare con un oggetto TI esistente, ad esempio un attore di minacce o un modello di attacco in cui il singolo oggetto si connette a uno o più oggetti esistenti, ad esempio gli indicatori.
Aggiungere il tipo di relazione in base alle procedure consigliate descritte nella tabella seguente e nella tabella di riepilogo delle relazioni di riferimento STIX 2.1:
Tipo di relazione Descrizione Duplicato di
Derivato da
Correlato aRelazioni comuni definite per qualsiasi oggetto di dominio STIX (SDO)
Per altre informazioni, vedere Informazioni di riferimento su STIX 2.1 sulle relazioni comuniObiettivi Attack patternoThreat actorDestinazioniIdentityUtilizzi Threat actorUtilizzaAttack patternAttribuito a Threat actorAttribuito aIdentityIndica IndicatorIndicaAttack patternoThreat actorImpersona Threat actorImpersonaIdentityCome esempio di configurazione di costruzione di relazioni, puoi collegare un attore minaccioso a un modello di attacco, un indicatore e un'identità nel portale Defender.
Completare la relazione configurando le proprietà comuni .
Visualizzare l'intelligence sulle minacce nell'interfaccia di gestione
Usa l'interfaccia di gestione per ordinare, filtrare e cercare le informazioni sulle minacce, indipendentemente dalla fonte da cui sono state acquisite, senza dover scrivere una query di Log Analytics.
Dall'interfaccia di gestione espandere il menu Cosa si vuole cercare?
Selezionare un tipo di oggetto STIX o lasciare il valore predefinito Tutti i tipi di oggetto.
Selezionare le condizioni usando gli operatori logici.
Selezionare l'oggetto su cui si desidera visualizzare altre informazioni.
Ad esempio, è possibile eseguire ricerche in base a più origini inserendole in un OR gruppo, raggruppando più condizioni con l'operatore AND .
Microsoft Sentinel mostra solo la versione più aggiornata delle tue informazioni sulle minacce nell'interfaccia di gestione. Per altre informazioni su come vengono aggiornati gli oggetti, vedere Ciclo di vita dell'intelligence sulle minacce.
Gli indicatori IP e dei nomi di dominio sono arricchiti con dati aggiuntivi GeoLocation , WhoIs in modo da poter fornire più contesto per le indagini in cui viene trovato l'indicatore.
Ecco un esempio di indicatore arricchito con dati GeoLocation e WhoIs.
Importante
L'arricchimento di GeoLocation e WhoIs è attualmente in anteprima. Le condizioni supplementari per l'anteprima Azure includono più termini legali che si applicano alle funzionalità Azure in versione beta, in anteprima o in altro modo non ancora rilasciate nella disponibilità generale.
Etichetta e modifica le informazioni sulle minacce
L'assegnazione di tag all'intelligence sulle minacce è un modo rapido per raggruppare gli oggetti per facilitarne la ricerca. In genere, è possibile applicare tag correlati a un evento imprevisto specifico. Tuttavia, se un oggetto rappresenta le minacce di un determinato attore noto o di una campagna di attacco nota, prendere in considerazione la creazione di una relazione anziché di un tag.
- Usare l'interfaccia di gestione per ordinare, filtrare e cercare l'intelligence sulle minacce.
- Dopo aver trovato gli oggetti da usare, selezionarli in più opzioni scegliendo uno o più oggetti dello stesso tipo.
- Selezionare Aggiungi tag e contrassegnarli tutti contemporaneamente con uno o più tag.
- Poiché l'assegnazione di tag è in formato libero, è consigliabile creare convenzioni di denominazione standard per i tag nell'organizzazione.
Modifica le informazioni sulle minacce un oggetto alla volta, sia se create direttamente in Microsoft Sentinel sia se provenienti da fonti dei partner, come i server TIP e TAXII. Per informazioni sulle minacce create nell'interfaccia di gestione, tutti i campi sono modificabili. Per informazioni sulle minacce inseriti da origini partner, sono modificabili solo campi specifici, inclusi tag, data di scadenza, attendibilità e revoca. Che le informazioni sulla minaccia siano state create in Microsoft Sentinel o ingerite da una fonte partner, nell'interfaccia di gestione appare solo l'ultima versione dell'oggetto.
Per altre informazioni sull'aggiornamento delle informazioni sulle minacce, vedere Visualizzare l'intelligence sulle minacce.
Trovare e visualizzare l'intelligence sulle minacce con le query
Visualizza le informazioni sulle minacce tramite query, indipendentemente dal feed di origine o dal metodo usato per acquisirle.
Gli indicatori di minaccia vengono archiviati nella tabella Microsoft SentinelThreatIntelIndicators. La ThreatIntelIndicators tabella è la base per le query di threat intelligence effettuate da altre funzionalità di Microsoft Sentinel, come Analytics, Hunting e Workbooks.
Per visualizzare le query di intelligence sulle minacce nel portale Defender, completare i seguenti passaggi.
Per Microsoft Sentinel nel portale di Defender selezionare Indagine & risposta>Ricerca>ricerca avanzata.
La
ThreatIntelIndicatorstabella si trova nel gruppo Microsoft Sentinel.
Per altre informazioni, vedere Visualizzare l'intelligence sulle minacce.
Visualizzare l'intelligence sulle minacce con le cartelle di lavoro
Usare una cartella di lavoro di Microsoft Sentinel appositamente creata per visualizzare le informazioni chiave sull'intelligence sulle minacce in Microsoft Sentinel e personalizzare la cartella di lavoro in base alle esigenze aziendali.
Per trovare la cartella di lavoro di Intelligence per le minacce in Microsoft Sentinel e personalizzarla, completare la procedura seguente.
Dal portale di Azure passare a Microsoft Sentinel.
Scegli l'area di lavoro in cui hai importato gli indicatori di minaccia utilizzando uno dei due connettori dati per l'intelligence sulle minacce.
Nella sezione Gestione delle minacce del menu Microsoft Sentinel selezionare Cartelle di lavoro.
Trova la cartella di lavoro denominata Threat Intelligence. Verificare di avere i dati nella
ThreatIntelIndicatorstabella.
Selezionare Salva e scegliere un percorso Azure in cui archiviare la cartella di lavoro. Salvare il quaderno è necessario se intendi modificarlo in qualche modo e salvare le tue modifiche.
Selezionare Ora Visualizza cartella di lavoro salvata per aprire la cartella di lavoro per la visualizzazione e la modifica.
Verranno ora visualizzati i grafici predefiniti forniti dal modello. Per modificare un grafico, selezionare Modifica nella parte superiore della pagina per avviare la modalità di modifica per la cartella di lavoro.
Aggiungere un nuovo grafico degli indicatori di minaccia per tipo di minaccia. Scorrere fino alla fine della pagina e selezionare Aggiungi query.
Aggiungere il testo seguente alla casella di testo Log Query dell'area di lavoro Log Analytics :
ThreatIntelligenceIndicator | summarize count() by ThreatTypePer altre informazioni sull'operatore
summarizee sullacount()funzione di aggregazione usata in questa query, vedere la documentazione di Kusto:Nel menu a discesa Visualizzazione selezionare Grafico a barre.
Selezionare Fine modifica e visualizzare il nuovo grafico per la cartella di lavoro.
Le cartelle di lavoro offrono potenti dashboard interattivi che offrono informazioni dettagliate su tutti gli aspetti della Microsoft Sentinel. È possibile eseguire molte attività con le cartelle di lavoro e i modelli forniti sono un ottimo punto di partenza. Personalizzare i modelli o creare nuovi dashboard combinando molte origini dati in modo da poter visualizzare i dati in modo univoco.
Microsoft Sentinel cartelle di lavoro sono basate sulle cartelle di lavoro di Monitoraggio Azure, quindi sono disponibili una documentazione completa e molti altri modelli. Per altre informazioni, vedere Creare report interattivi con cartelle di lavoro di monitoraggio Azure.
È disponibile anche un'ampia raccolta di risorse per i workbook di Monitoraggio di Azure su GitHub, da cui è possibile scaricare ulteriori modelli e contribuire con i propri modelli.
Esportare informazioni sulle minacce
Microsoft Sentinel consente di esportare informazioni sulle minacce in altre destinazioni. Ad esempio, se è stata inserita l'intelligence sulle minacce usando il connettore dati Threat Intelligence - TAXII , è possibile esportare nuovamente l'intelligence sulle minacce nella piattaforma di origine per la condivisione di intelligence bidirezionale. La funzione di esportazione dell'intelligence sulle minacce di Microsoft Sentinel riduce la necessità di processi manuali o manuali personalizzati per distribuire l'intelligence sulle minacce.
Importante
Considerare attentamente sia i dati di Intelligence sulle minacce esportati che la relativa destinazione, che potrebbero risiedere in un'area geografica o normativa diversa. Impossibile annullare l'esportazione dei dati. Assicurarsi di essere proprietari dei dati o di disporre di un'autorizzazione appropriata prima di esportare o condividere informazioni sulle minacce con terze parti.
Per esportare l'intelligence sulle minacce:
Per Microsoft Sentinel nel portale di Defender, selezionare Intelligence sulle minacce > Gestione Intel. Per Microsoft Sentinel nel portale di Azure, selezionare Gestione delle minacce > Intelligence per le minacce.
Selezionare uno o più oggetti STIX e quindi selezionare Esporta
nella barra degli strumenti nella parte superiore della pagina. Ad esempio:Nell'elenco a discesa Esporta TI del riquadro Esporta selezionare il server in cui si vuole esportare l'intelligence sulle minacce.
Se non è elencato un server, devi prima configurare un server TAXII 2.1 per l'esportazione, come descritto in Abilita il connettore dati Threat intelligence - TAXII Export. Microsoft Sentinel attualmente supporta l'esportazione solo in piattaforme basate su TAXII 2.1.
Selezionare Esporta.
Importante
Quando si esportano oggetti Intelligence sulle minacce, il sistema esegue una operazione in blocco. Esiste un problema noto per cui questa operazione in blocco a volte non riesce. Se l'operazione di esportazione in blocco fallisce, vedrai un avviso quando apri il pannello laterale Esportazione, che ti chiede di rimuovere l'azione fallita dalla vista della cronologia delle operazioni in massa. Microsoft Sentinel mette in pausa le operazioni di esportazione successive finché non rimuovi l'operazione fallita.
Per accedere alla cronologia di esportazione:
- Passare all'elemento esportato nella pagina Gestione Intel (portale di Defender) o Intelligence sulle minacce (portale di Azure).
- Nella colonna Esportazioni selezionare Visualizza cronologia esportazione per visualizzare la cronologia di esportazione per tale elemento.
Contenuto correlato
Per altre informazioni, vedere gli articoli seguenti:
- Intelligenza sulle minacce in Microsoft Sentinel
- Connettere Microsoft Sentinel ai feed di intelligence sulle minacce STIX/TAXII.
- Scopri quali TIP, flussi TAXII e arricchimenti possono essere facilmente integrati con Microsoft Sentinel.
Per altre informazioni su KQL, vedi panoramica di Kusto Query Language (KQL).
Altre risorse: