Microsoft Sentinel Ingestion de renseignement en TAXII 2.1
Utilisez le connecteur Threat Intelligence TAXII natif de Sentinel. Aucune solution Content Hub sur mesure n’est nécessaire : isMalicious parle déjà STIX 2.1.
Aucune carte bancaire requise · Clé API gratuite
Fonctionnalités principales.
Signaux disponibles et options d’intégration.
Connecteur TAXII du Content Hub
Installez la solution Threat Intelligence, puis ajoutez un serveur TAXII pointant sur la racine d’API isMalicious.
Identifiants de collection
malicious-ips, malicious-domains, malicious-urls, c2-indicators, phishing-indicators, et d’autres.
Scorez avant de bloquer
Filtrez sur x_opencti_score : ≥ 60 pour un blocage automatique, 40 à 59 pour une revue analyste.
Envoi d’événements optionnel
Vos événements SOC peuvent aussi arriver dans Log Analytics via la destination Sentinel du tableau de bord (Pro).
Cas d’usage.
Workflows à évaluer dans vos outils existants.
Correspondance d’indicateurs
Confrontez vos logs Sentinel aux IP et domaines isMalicious ingérés en TAXII.
Chasse
Utilisez les collections C2 et phishing comme points de départ de chasse, pas comme un déversoir pour pare-feu.
Prolongement pare-feu
Les IP à score élevé de malicious-ips peuvent alimenter vos EDL ou vos blocklists, après revue.
Se connecter dans Sentinel
- Gestion de contenu → Content hub → installez Threat Intelligence.
- Connecteurs de données → Threat Intelligence - TAXII → Ouvrir la page du connecteur → Ajouter.
- Nom convivial :
isMalicious - URL racine de l’API :
https://api.ismalicious.com/taxii2/api-root - Identifiant de collection :
malicious-ipsoumalicious-domains - Utilisateur
api, mot de passe = l’identifiant API de votre tableau de bord (Base64 de apiKey:apiSecret). - Fréquence d’interrogation : toutes les heures suffit à la plupart des SOC.
Questions fréquentes.
Existe-t-il une application isMalicious dans le Content Hub Sentinel ?
Quelle URL saisir comme racine d’API ?
Comment s’authentifier ?
Par quelle collection commencer ?
Outils associés.
Prêt à commencer ?
Testez les signaux disponibles dans votre workflow. Examinez les sources et les limites avant de les intégrer.
Aucune carte bancaire requise · Clé API gratuite