Aller au contenu principal
Intégration

Microsoft Sentinel Ingestion de renseignement en TAXII 2.1

Utilisez le connecteur Threat Intelligence TAXII natif de Sentinel. Aucune solution Content Hub sur mesure n’est nécessaire : isMalicious parle déjà STIX 2.1.

Aucune carte bancaire requise · Clé API gratuite

Fonctionnalités

Fonctionnalités principales.

Signaux disponibles et options d’intégration.

Connecteur TAXII du Content Hub

Installez la solution Threat Intelligence, puis ajoutez un serveur TAXII pointant sur la racine d’API isMalicious.

Identifiants de collection

malicious-ips, malicious-domains, malicious-urls, c2-indicators, phishing-indicators, et d’autres.

Scorez avant de bloquer

Filtrez sur x_opencti_score : ≥ 60 pour un blocage automatique, 40 à 59 pour une revue analyste.

Envoi d’événements optionnel

Vos événements SOC peuvent aussi arriver dans Log Analytics via la destination Sentinel du tableau de bord (Pro).

Applications

Cas d’usage.

Workflows à évaluer dans vos outils existants.

Correspondance d’indicateurs

Confrontez vos logs Sentinel aux IP et domaines isMalicious ingérés en TAXII.

Chasse

Utilisez les collections C2 et phishing comme points de départ de chasse, pas comme un déversoir pour pare-feu.

Prolongement pare-feu

Les IP à score élevé de malicious-ips peuvent alimenter vos EDL ou vos blocklists, après revue.

Se connecter dans Sentinel

  1. Gestion de contenu → Content hub → installez Threat Intelligence.
  2. Connecteurs de données → Threat Intelligence - TAXII → Ouvrir la page du connecteur → Ajouter.
  3. Nom convivial : isMalicious
  4. URL racine de l’API : https://api.ismalicious.com/taxii2/api-root
  5. Identifiant de collection : malicious-ips ou malicious-domains
  6. Utilisateur api, mot de passe = l’identifiant API de votre tableau de bord (Base64 de apiKey:apiSecret).
  7. Fréquence d’interrogation : toutes les heures suffit à la plupart des SOC.
Assistance

Questions fréquentes.

Existe-t-il une application isMalicious dans le Content Hub Sentinel ?

Non. Sentinel embarque déjà un connecteur Threat Intelligence TAXII. Pointez-le sur la racine d’API TAXII 2.1 isMalicious et un identifiant de collection. La destination Log Analytics du tableau de bord est un chemin sortant distinct, pour les événements SOC, pas pour l’ingestion d’indicateurs.

Quelle URL saisir comme racine d’API ?

https://api.ismalicious.com/taxii2/api-root — et non l’URL de découverte, qui est https://api.ismalicious.com/taxii2/.

Comment s’authentifier ?

Préférez Basic Auth avec utilisateur = clé API et mot de passe = secret API. La forme utilisateur api avec l’identifiant Base64 (la valeur X-API-KEY) en mot de passe fonctionne toujours. Bearer avec cette même valeur Base64 fonctionne aussi sur le serveur TAXII.

Par quelle collection commencer ?

malicious-ips ou malicious-domains. Filtrez sur x_opencti_score après ingestion : ≥ 60 pour un blocage automatique, 40 à 59 pour une revue. La collection malicious-ips est un ensemble large de renseignement, pas une blocklist de menaces confirmées.
Commencer

Prêt à commencer ?

Testez les signaux disponibles dans votre workflow. Examinez les sources et les limites avant de les intégrer.

Aucune carte bancaire requise · Clé API gratuite