Integración de Splunk con Microsoft Defender para IoT

En este artículo se describe cómo integrar Splunk con Microsoft Defender para IoT, con el fin de ver la información de Splunk y Defender para IoT en un solo lugar.

La visualización conjunta de la información de Defender para IoT y Splunk proporciona a los analistas de SOC visibilidad multidimensional sobre los protocolos OT especializados y los dispositivos IIoT implementados en entornos industriales, junto con el análisis de comportamiento compatible con ICS para detectar rápidamente comportamientos sospechosos o anómalos.

Antes de empezar, asegúrese de que tiene un sensor de OT de Defender para IoT implementado y un entorno de Splunk configurado. Si usa la integración heredada, consulte la sección Requisitos previos para conocer requisitos de permisos y versiones específicos.

Si va a integrar con Splunk, se recomienda usar el propio complemento de seguridad de OT de Splunk para Splunk. Para más información, vea:

El complemento de seguridad de OT para Splunk es compatible con las integraciones locales y en la nube.

Integración de implementaciones de Splunk basadas en la nube con Defender para IoT

Sugerencia

Las integraciones de seguridad basadas en la nube proporcionan varias ventajas con respecto a las soluciones locales, como la administración centralizada, más sencilla de los sensores y la supervisión centralizada de la seguridad.

Otras ventajas incluyen la supervisión en tiempo real, el uso eficaz de recursos, el aumento de la escalabilidad y la solidez, la protección mejorada contra amenazas de seguridad, el mantenimiento y las actualizaciones simplificados, y la integración sin problemas con soluciones de terceros.

Para integrar un sensor conectado a la nube con Splunk, se recomienda usar el complemento de seguridad de OT para Splunk.

Integración de implementaciones de Splunk locales con Defender para IoT

Si está trabajando con un sensor aislado de la red y administrado localmente, es posible que también desee configurar su sensor para enviar archivos syslog directamente a Splunk o usar la API integrada de Defender para IoT.

Para más información, vea:

Configurar la integración local heredada de Splunk

En las instrucciones siguientes se describe cómo integrar Defender para IoT y Splunk mediante la aplicación heredada CyberX ICS Threat Monitoring for Splunk.

Importante

La aplicación heredada CyberX ICS Threat Monitoring for Splunk tendrá soporte hasta octubre de 2024 con la versión 23.1.3 del sensor y no será compatible en futuras versiones principales del software.

Para los clientes que usan la aplicación heredada CyberX ICS Threat Monitoring for Splunk, se recomienda usar uno de los métodos siguientes:

Microsoft Defender para IoT se conoce formalmente como CyberX. Las referencias a CyberX hacen referencia a Defender para IoT.

Requisitos previos

Antes de empezar, asegúrese de que tiene los siguientes requisitos previos:

Requisitos previos Descripción
Requisitos de versión Las versiones siguientes son necesarias para que la aplicación se ejecute:
- Defender para IoT versión 2.4 o superior.
- Splunkbase versión 11 y posteriores.
- Splunk Enterprise versión 7.2 y posteriores.
Requisitos de permisos Asegúrese de que tiene:
- Acceso a un sensor OT de Defender para IoT como usuario administrador.
- Usuario de Splunk con un rol de usuario de nivel Administración.

Nota:

La aplicación Splunk se puede instalar localmente ('Splunk Enterprise') o ejecutarse en una nube ('Splunk Cloud'). La integración de Splunk con Defender para IoT solo admite "Splunk Enterprise".

Descarga de la aplicación Defender para IoT en Splunk

Para acceder a la aplicación Defender para IoT en Splunk, debe descargar la aplicación desde el almacén de aplicaciones de Splunkbase.

Para acceder a la aplicación Defender for IoT en Splunk:

  1. Vaya al almacén de aplicaciones de Splunkbase .

  2. Busque CyberX ICS Threat Monitoring for Splunk.

  3. Seleccione la aplicación CyberX ICS Threat Monitoring for Splunk( Supervisión de amenazas de CyberX ICS para Splunk).

  4. Seleccione el botón INICIAR SESIÓN PARA DESCARGAR.

Paso siguiente