Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
En este artículo se describe cómo integrar Splunk con Microsoft Defender para IoT, con el fin de ver la información de Splunk y Defender para IoT en un solo lugar.
La visualización conjunta de la información de Defender para IoT y Splunk proporciona a los analistas de SOC visibilidad multidimensional sobre los protocolos OT especializados y los dispositivos IIoT implementados en entornos industriales, junto con el análisis de comportamiento compatible con ICS para detectar rápidamente comportamientos sospechosos o anómalos.
Antes de empezar, asegúrese de que tiene un sensor de OT de Defender para IoT implementado y un entorno de Splunk configurado. Si usa la integración heredada, consulte la sección Requisitos previos para conocer requisitos de permisos y versiones específicos.
Si va a integrar con Splunk, se recomienda usar el propio complemento de seguridad de OT de Splunk para Splunk. Para más información, vea:
- La documentación de Splunk sobre la instalación de complementos
- La documentación de Splunk sobre el complemento de seguridad de OT para Splunk
El complemento de seguridad de OT para Splunk es compatible con las integraciones locales y en la nube.
Integración de implementaciones de Splunk basadas en la nube con Defender para IoT
Sugerencia
Las integraciones de seguridad basadas en la nube proporcionan varias ventajas con respecto a las soluciones locales, como la administración centralizada, más sencilla de los sensores y la supervisión centralizada de la seguridad.
Otras ventajas incluyen la supervisión en tiempo real, el uso eficaz de recursos, el aumento de la escalabilidad y la solidez, la protección mejorada contra amenazas de seguridad, el mantenimiento y las actualizaciones simplificados, y la integración sin problemas con soluciones de terceros.
Para integrar un sensor conectado a la nube con Splunk, se recomienda usar el complemento de seguridad de OT para Splunk.
Integración de implementaciones de Splunk locales con Defender para IoT
Si está trabajando con un sensor aislado de la red y administrado localmente, es posible que también desee configurar su sensor para enviar archivos syslog directamente a Splunk o usar la API integrada de Defender para IoT.
Para más información, vea:
Configurar la integración local heredada de Splunk
En las instrucciones siguientes se describe cómo integrar Defender para IoT y Splunk mediante la aplicación heredada CyberX ICS Threat Monitoring for Splunk.
Importante
La aplicación heredada CyberX ICS Threat Monitoring for Splunk tendrá soporte hasta octubre de 2024 con la versión 23.1.3 del sensor y no será compatible en futuras versiones principales del software.
Para los clientes que usan la aplicación heredada CyberX ICS Threat Monitoring for Splunk, se recomienda usar uno de los métodos siguientes:
- Usar el complemento de seguridad de OT de para Splunk
- Configuración del sensor ot para reenviar eventos de Syslog
- Uso de las API de Defender para IoT
Microsoft Defender para IoT se conoce formalmente como CyberX. Las referencias a CyberX hacen referencia a Defender para IoT.
Requisitos previos
Antes de empezar, asegúrese de que tiene los siguientes requisitos previos:
| Requisitos previos | Descripción |
|---|---|
| Requisitos de versión | Las versiones siguientes son necesarias para que la aplicación se ejecute: - Defender para IoT versión 2.4 o superior. - Splunkbase versión 11 y posteriores. - Splunk Enterprise versión 7.2 y posteriores. |
| Requisitos de permisos | Asegúrese de que tiene: - Acceso a un sensor OT de Defender para IoT como usuario administrador. - Usuario de Splunk con un rol de usuario de nivel Administración. |
Nota:
La aplicación Splunk se puede instalar localmente ('Splunk Enterprise') o ejecutarse en una nube ('Splunk Cloud'). La integración de Splunk con Defender para IoT solo admite "Splunk Enterprise".
Descarga de la aplicación Defender para IoT en Splunk
Para acceder a la aplicación Defender para IoT en Splunk, debe descargar la aplicación desde el almacén de aplicaciones de Splunkbase.
Para acceder a la aplicación Defender for IoT en Splunk:
Vaya al almacén de aplicaciones de Splunkbase .
Busque
CyberX ICS Threat Monitoring for Splunk.Seleccione la aplicación CyberX ICS Threat Monitoring for Splunk( Supervisión de amenazas de CyberX ICS para Splunk).
Seleccione el botón INICIAR SESIÓN PARA DESCARGAR.