Cosa può fare Myrmex
Triage degli incidenti
Elenca ed esamina gli incidenti di Sentinel mentre ci lavori.
Hunting con KQL
Esegui query KQL sul workspace Log Analytics su richiesta.
Contesto cross-stack
Correla i risultati di Sentinel con le tue altre integrazioni connesse.
Risposta guidata
Ottieni i passaggi successivi consigliati per gli incidenti, con approvazione per qualsiasi azione.
Prima di iniziare
Microsoft Sentinel si connette dal cloud — non è richiesto alcun Collector. Ti serviranno:- Una sottoscrizione Azure con un workspace Log Analytics abilitato per Sentinel.
- Il tuo Tenant ID, Subscription ID, Resource Group e Workspace Name.
- Un account in grado di concedere il consenso amministrativo e che detenga almeno il ruolo Microsoft Sentinel Reader sul workspace.
Passaggio 1 — Crea la credenziale in Azure
1
Raccogli i dettagli del workspace
Nel portale Azure, apri il tuo workspace Sentinel e annota Subscription ID, Resource Group e Workspace Name. Ottieni il Tenant ID dal Microsoft Entra admin center.
2
Conferma l'accesso
Assicurati che l’identità abbia almeno il ruolo Microsoft Sentinel Reader sul workspace. Aggiungi un ruolo di responder solo quando vuoi che Myrmex agisca sugli incidenti.
3
Concedi il consenso durante Connect
Myrmex usa un’applicazione preregistrata. Quando aggiungi l’integrazione verrai reindirizzato a Microsoft per esaminare e concedere le autorizzazioni richieste (scope
https://management.azure.com/.default).Passaggio 2 — Aggiungi l’integrazione in Myrmex
Dalla Directory, scegli Add Integration → Microsoft Sentinel, quindi compila:Quando ti connetti, vieni reindirizzato a Microsoft per accedere e concedere il consenso amministrativo. Il metodo di autenticazione e l’insieme di autorizzazioni concesse vengono acquisiti automaticamente durante il consenso — non li inserisci a mano.
Connetti
Fai clic su Connect e completa il prompt di consenso amministrativo di Microsoft. Microsoft Sentinel appare quindi sotto Environment → Integrations, e puoi iniziare a fare hunting e triage degli incidenti dal Workspace.Prediligi il privilegio minimo: Sentinel Reader copre hunting e triage, e puoi aggiungere un ruolo di responder solo quando vuoi che gli agenti agiscano sugli incidenti.