Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
In dit artikel wordt beschreven hoe u Splunk integreert met Microsoft Defender voor IoT om zowel Splunk- als Defender for IoT-gegevens op één plaats weer te geven.
Als u gegevens van Defender for IoT en Splunk samen bekijkt, krijgen SOC-analisten multidimensionaal inzicht in de gespecialiseerde OT-protocollen en IIoT-apparaten die zijn geïmplementeerd in industriële omgevingen, samen met ICS-bewuste gedragsanalyses om snel verdacht of afwijkend gedrag te detecteren.
Voordat u begint, moet u ervoor zorgen dat u een Defender hebt geïmplementeerd voor ioT OT-sensor en dat er een Splunk-omgeving is geconfigureerd. Als u de verouderde integratie gebruikt, raadpleegt u de sectie Vereisten voor specifieke versie- en machtigingsvereisten .
Als u integreert met Splunk, raden we u aan de eigen OT-beveiligingsinvoegtoepassing van Splunk voor Splunk te gebruiken. Zie voor meer informatie:
- De Splunk-documentatie over het installeren van invoegtoepassingen
- De Splunk-documentatie over de OT Security-invoegtoepassing voor Splunk
De OT Security-invoegtoepassing voor Splunk wordt ondersteund voor zowel cloud- als on-premises integraties.
Cloudgebaseerde Splunk-implementaties integreren met Defender voor IoT
Tip
Cloudgebaseerde beveiligingsintegraties bieden verschillende voordelen ten opzichte van on-premises oplossingen, zoals gecentraliseerd, eenvoudiger sensorbeheer en gecentraliseerde beveiligingsbewaking.
Andere voordelen zijn realtime-bewaking, efficiënt resourcegebruik, verbeterde schaalbaarheid en robuustheid, verbeterde beveiliging tegen beveiligingsrisico's, vereenvoudigd onderhoud en updates en naadloze integratie met oplossingen van derden.
Als u een met de cloud verbonden sensor wilt integreren met Splunk, raden we u aan de invoegtoepassing OT-beveiliging voor Splunk te gebruiken.
On-premises Splunk-implementaties integreren met Defender voor IoT
Als u werkt met een air-gapped, lokaal beheerde sensor, kunt u uw sensor ook configureren om syslog-bestanden rechtstreeks naar Splunk te verzenden of de ingebouwde API van Defender for IoT te gebruiken.
Zie voor meer informatie:
De verouderde on-premises Splunk-integratie instellen
In de volgende instructies wordt beschreven hoe u Defender integreert voor IoT en Splunk met behulp van de verouderde CyberX ICS Threat Monitoring voor Splunk-toepassing.
Belangrijk
De verouderde CyberX ICS Threat Monitoring for Splunk-toepassing wordt ondersteund tot oktober 2024 met sensorversie 23.1.3 en wordt niet ondersteund in toekomstige grote softwareversies.
Voor klanten die de verouderde CyberX ICS Threat Monitoring for Splunk-toepassing gebruiken, raden we aan in plaats daarvan een van de volgende methoden te gebruiken:
- Gebruik de OT Security-invoegtoepassing voor Splunk
- Uw OT-sensor configureren om Syslog-gebeurtenissen door te sturen
- Gebruik Defender for IoT APIs
Microsoft Defender voor IoT stond formeel bekend als CyberX. Verwijzingen naar CyberX verwijzen naar Defender for IoT.
Vereisten
Voordat u begint, moet u ervoor zorgen dat u aan de volgende vereisten voldoet:
| Vereisten | Beschrijving |
|---|---|
| Versievereisten | De volgende versies zijn vereist om de toepassing uit te voeren: - Defender voor IoT versie 2.4 en hoger. - Splunkbase versie 11 en hoger. - Splunk Enterprise versie 7.2 en hoger. |
| Machtigingsvereisten | Zorg ervoor dat u beschikt over: - Toegang tot een Defender for IoT OT-sensor als Beheerder. - Splunk-gebruiker met een gebruikersrol op Beheer niveau. |
Opmerking
De Splunk-toepassing kan lokaal worden geïnstalleerd ('Splunk Enterprise') of worden uitgevoerd in een cloud ('Splunk Cloud'). De Splunk-integratie in combinatie met Defender for IoT ondersteunt alleen 'Splunk Enterprise'.
De toepassing Defender for IoT downloaden in Splunk
Voor toegang tot de Defender for IoT-toepassing in Splunk moet u de toepassing downloaden uit het Splunkbase-toepassingsarchief.
Om toegang te krijgen tot de Defender for IoT-applicatie in Splunk:
Ga naar de appwinkel Splunkbase.
Zoek naar
CyberX ICS Threat Monitoring for Splunk.Selecteer de toepassing CyberX ICS Threat Monitoring for Splunk.
Selecteer de KNOP AANMELDEN OM TE DOWNLOADEN.