Skip to main content
Connetti Microsoft Sentinel così che Myrmex possa interrogare il tuo workspace Log Analytics con KQL, effettuare il triage degli incidenti e integrare i segnali SIEM/SOAR di Sentinel nelle indagini. Myrmex opera Sentinel in tempo reale tramite le API di Azure dopo che hai concesso il consenso amministrativo — esegue ricerche e legge gli incidenti in tempo reale, su richiesta, con nessun Collector richiesto e nulla memorizzato lato Myrmex.

Cosa può fare Myrmex

Triage degli incidenti

Elenca ed esamina gli incidenti di Sentinel mentre ci lavori.

Hunting con KQL

Esegui query KQL sul workspace Log Analytics su richiesta.

Contesto cross-stack

Correla i risultati di Sentinel con le tue altre integrazioni connesse.

Risposta guidata

Ottieni i passaggi successivi consigliati per gli incidenti, con approvazione per qualsiasi azione.

Prima di iniziare

Microsoft Sentinel si connette dal cloud — non è richiesto alcun Collector. Ti serviranno:
  • Una sottoscrizione Azure con un workspace Log Analytics abilitato per Sentinel.
  • Il tuo Tenant ID, Subscription ID, Resource Group e Workspace Name.
  • Un account in grado di concedere il consenso amministrativo e che detenga almeno il ruolo Microsoft Sentinel Reader sul workspace.

Passaggio 1 — Crea la credenziale in Azure

1

Raccogli i dettagli del workspace

Nel portale Azure, apri il tuo workspace Sentinel e annota Subscription ID, Resource Group e Workspace Name. Ottieni il Tenant ID dal Microsoft Entra admin center.
2

Conferma l'accesso

Assicurati che l’identità abbia almeno il ruolo Microsoft Sentinel Reader sul workspace. Aggiungi un ruolo di responder solo quando vuoi che Myrmex agisca sugli incidenti.
3

Concedi il consenso durante Connect

Myrmex usa un’applicazione preregistrata. Quando aggiungi l’integrazione verrai reindirizzato a Microsoft per esaminare e concedere le autorizzazioni richieste (scope https://management.azure.com/.default).

Passaggio 2 — Aggiungi l’integrazione in Myrmex

Dalla Directory, scegli Add Integration → Microsoft Sentinel, quindi compila:
Quando ti connetti, vieni reindirizzato a Microsoft per accedere e concedere il consenso amministrativo. Il metodo di autenticazione e l’insieme di autorizzazioni concesse vengono acquisiti automaticamente durante il consenso — non li inserisci a mano.

Connetti

Fai clic su Connect e completa il prompt di consenso amministrativo di Microsoft. Microsoft Sentinel appare quindi sotto Environment → Integrations, e puoi iniziare a fare hunting e triage degli incidenti dal Workspace.
Prediligi il privilegio minimo: Sentinel Reader copre hunting e triage, e puoi aggiungere un ruolo di responder solo quando vuoi che gli agenti agiscano sugli incidenti.