Splunk integreren met Microsoft Defender voor IoT

In dit artikel wordt beschreven hoe u Splunk integreert met Microsoft Defender voor IoT om zowel Splunk- als Defender for IoT-gegevens op één plaats weer te geven.

Als u gegevens van Defender for IoT en Splunk samen bekijkt, krijgen SOC-analisten multidimensionaal inzicht in de gespecialiseerde OT-protocollen en IIoT-apparaten die zijn geïmplementeerd in industriële omgevingen, samen met ICS-bewuste gedragsanalyses om snel verdacht of afwijkend gedrag te detecteren.

Voordat u begint, moet u ervoor zorgen dat u een Defender hebt geïmplementeerd voor ioT OT-sensor en dat er een Splunk-omgeving is geconfigureerd. Als u de verouderde integratie gebruikt, raadpleegt u de sectie Vereisten voor specifieke versie- en machtigingsvereisten .

Als u integreert met Splunk, raden we u aan de eigen OT-beveiligingsinvoegtoepassing van Splunk voor Splunk te gebruiken. Zie voor meer informatie:

De OT Security-invoegtoepassing voor Splunk wordt ondersteund voor zowel cloud- als on-premises integraties.

Cloudgebaseerde Splunk-implementaties integreren met Defender voor IoT

Tip

Cloudgebaseerde beveiligingsintegraties bieden verschillende voordelen ten opzichte van on-premises oplossingen, zoals gecentraliseerd, eenvoudiger sensorbeheer en gecentraliseerde beveiligingsbewaking.

Andere voordelen zijn realtime-bewaking, efficiënt resourcegebruik, verbeterde schaalbaarheid en robuustheid, verbeterde beveiliging tegen beveiligingsrisico's, vereenvoudigd onderhoud en updates en naadloze integratie met oplossingen van derden.

Als u een met de cloud verbonden sensor wilt integreren met Splunk, raden we u aan de invoegtoepassing OT-beveiliging voor Splunk te gebruiken.

On-premises Splunk-implementaties integreren met Defender voor IoT

Als u werkt met een air-gapped, lokaal beheerde sensor, kunt u uw sensor ook configureren om syslog-bestanden rechtstreeks naar Splunk te verzenden of de ingebouwde API van Defender for IoT te gebruiken.

Zie voor meer informatie:

De verouderde on-premises Splunk-integratie instellen

In de volgende instructies wordt beschreven hoe u Defender integreert voor IoT en Splunk met behulp van de verouderde CyberX ICS Threat Monitoring voor Splunk-toepassing.

Belangrijk

De verouderde CyberX ICS Threat Monitoring for Splunk-toepassing wordt ondersteund tot oktober 2024 met sensorversie 23.1.3 en wordt niet ondersteund in toekomstige grote softwareversies.

Voor klanten die de verouderde CyberX ICS Threat Monitoring for Splunk-toepassing gebruiken, raden we aan in plaats daarvan een van de volgende methoden te gebruiken:

Microsoft Defender voor IoT stond formeel bekend als CyberX. Verwijzingen naar CyberX verwijzen naar Defender for IoT.

Vereisten

Voordat u begint, moet u ervoor zorgen dat u aan de volgende vereisten voldoet:

Vereisten Beschrijving
Versievereisten De volgende versies zijn vereist om de toepassing uit te voeren:
- Defender voor IoT versie 2.4 en hoger.
- Splunkbase versie 11 en hoger.
- Splunk Enterprise versie 7.2 en hoger.
Machtigingsvereisten Zorg ervoor dat u beschikt over:
- Toegang tot een Defender for IoT OT-sensor als Beheerder.
- Splunk-gebruiker met een gebruikersrol op Beheer niveau.

Opmerking

De Splunk-toepassing kan lokaal worden geïnstalleerd ('Splunk Enterprise') of worden uitgevoerd in een cloud ('Splunk Cloud'). De Splunk-integratie in combinatie met Defender for IoT ondersteunt alleen 'Splunk Enterprise'.

De toepassing Defender for IoT downloaden in Splunk

Voor toegang tot de Defender for IoT-toepassing in Splunk moet u de toepassing downloaden uit het Splunkbase-toepassingsarchief.

Om toegang te krijgen tot de Defender for IoT-applicatie in Splunk:

  1. Ga naar de appwinkel Splunkbase.

  2. Zoek naar CyberX ICS Threat Monitoring for Splunk.

  3. Selecteer de toepassing CyberX ICS Threat Monitoring for Splunk.

  4. Selecteer de KNOP AANMELDEN OM TE DOWNLOADEN.

Volgende stap