Aller au contenu principal
Intégration

Microsoft Sentinel Ingestion de renseignement en TAXII 2.1

Utilisez le connecteur Threat Intelligence TAXII natif de Sentinel. Aucune solution Content Hub sur mesure n’est nécessaire : isMalicious parle déjà STIX 2.1.

No credit card required · Free API key

Capabilities

Key features. Everything you need to protect your infrastructure and users.

Connecteur TAXII du Content Hub

Installez la solution Threat Intelligence, puis ajoutez un serveur TAXII pointant sur la racine d’API isMalicious.

Identifiants de collection

malicious-ips, malicious-domains, malicious-urls, c2-indicators, phishing-indicators, et d’autres.

Scorez avant de bloquer

Filtrez sur x_opencti_score : ≥ 60 pour un blocage automatique, 40 à 59 pour une revue analyste.

Envoi d’événements optionnel

Vos événements SOC peuvent aussi arriver dans Log Analytics via la destination Sentinel du tableau de bord (Pro).

Applications

Use cases. How security teams use this tool.

Correspondance d’indicateurs

Confrontez vos logs Sentinel aux IP et domaines isMalicious ingérés en TAXII.

Chasse

Utilisez les collections C2 et phishing comme points de départ de chasse, pas comme un déversoir pour pare-feu.

Prolongement pare-feu

Les IP à score élevé de malicious-ips peuvent alimenter vos EDL ou vos blocklists, après revue.

Se connecter dans Sentinel

  1. Gestion de contenu → Content hub → installez Threat Intelligence.
  2. Connecteurs de données → Threat Intelligence - TAXII → Ouvrir la page du connecteur → Ajouter.
  3. Nom convivial : isMalicious
  4. URL racine de l’API : https://api.ismalicious.com/taxii2/api-root
  5. Identifiant de collection : malicious-ips ou malicious-domains
  6. Utilisateur api, mot de passe = l’identifiant API de votre tableau de bord (Base64 de apiKey:apiSecret).
  7. Fréquence d’interrogation : toutes les heures suffit à la plupart des SOC.
Support

Frequently asked questions.

Existe-t-il une application isMalicious dans le Content Hub Sentinel ?

Non. Sentinel embarque déjà un connecteur Threat Intelligence TAXII. Pointez-le sur la racine d’API TAXII 2.1 isMalicious et un identifiant de collection. La destination Log Analytics du tableau de bord est un chemin sortant distinct, pour les événements SOC, pas pour l’ingestion d’indicateurs.

Quelle URL saisir comme racine d’API ?

https://api.ismalicious.com/taxii2/api-root — et non l’URL de découverte, qui est https://api.ismalicious.com/taxii2/.

Comment s’authentifier ?

Préférez Basic Auth avec utilisateur = clé API et mot de passe = secret API. La forme utilisateur api avec l’identifiant Base64 (la valeur X-API-KEY) en mot de passe fonctionne toujours. Bearer avec cette même valeur Base64 fonctionne aussi sur le serveur TAXII.

Par quelle collection commencer ?

malicious-ips ou malicious-domains. Filtrez sur x_opencti_score après ingestion : ≥ 60 pour un blocage automatique, 40 à 59 pour une revue. La collection malicious-ips est un ensemble large de renseignement, pas une blocklist de menaces confirmées.
Get started

Ready to get started?

Rejoignez des milliers d'équipes de sécurité qui utilisent isMalicious pour protéger leur infrastructure.

No credit card required · Free API key