Conectar indicadores de amenazas a Microsoft Sentinel
Enfoque: Defender Threat Intelligence, TAXII, API de carga, STIX, autenticación y tablas actuales.
0/8
01 / 08Introducción
Los conectores importan indicadores externos y de Microsoft para que análisis, búsqueda, libros y cuadernos correlacionen observables malintencionados con actividad organizacional.
Opciones: Defender Threat Intelligence estándar/premium, plataformas TI, TAXII y API de carga. Las soluciones pueden incluir análisis programados, libros, búsquedas y cuadernos. Elegí por origen, licencia, STIX/TAXII, autenticación, frecuencia, calidad e integración requerida.
Instalá o actualizá la solución, abrí el conector estándar o premium, seleccioná Conectar y confirmá el estado. El feed aporta IoC públicos, abiertos y de alta fidelidad de Microsoft.
Sentinel admite TAXII 2.0 y 2.1. Configurá nombre, URL raíz, ID de colección y credenciales y agregá el servidor. Monitoreá estado y último indicador. TAXII transporta objetos STIX; no determina calidad ni relevancia.
La API en vista previa acepta objetos STIX de una TIP o aplicación. Registrá una aplicación Entra, creá credencial, asigná Sentinel Contributor al área y configurá client ID, OAuth y workspace ID. Protegé secretos, aplicá privilegios mínimos, monitoreá fallos y considerá las condiciones de vista previa.
Usá ThreatIntelIndicators y ThreatIntelObjects para esquemas STIX actuales. La ingesta dual a ThreatIntelligenceIndicator terminó después del 31 de julio de 2025; migrá contenido personalizado.
ThreatIntelIndicators
| where IsDeleted == false
| summarize Indicators = count() by Type
Verificá campos actuales y filtrá estado y ventanas de validez.
Elegí feeds confiables, conectalos con seguridad, validá frescura y esquema, migrá consultas y operacionalizá indicadores mediante análisis y búsqueda.