Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
W tym artykule opisano, jak zintegrować rozwiązanie Splunk z usługą Microsoft Defender for IoT, aby wyświetlać w jednym miejscu informacje zarówno ze Splunk, jak i z usługi Defender for IoT.
Jednoczesne wyświetlanie informacji usługi Defender for IoT i Splunk zapewnia analitykom SOC wielowymiarowy wgląd w wyspecjalizowane protokoły OT i urządzenia IIoT wdrożone w środowiskach przemysłowych, a także analizę behawioralną obsługującą ICS w celu szybkiego wykrywania podejrzanych lub nietypowych zachowań.
Przed rozpoczęciem upewnij się, że masz wdrożony czujnik OT usługi Defender for IoT oraz skonfigurowane środowisko Splunk. Jeśli używasz starszej integracji, zobacz sekcję Wymagania wstępne dotyczące określonej wersji i wymagań dotyczących uprawnień.
Jeśli integrujesz z platformą Splunk, zalecamy korzystanie z własnego dodatku firmy Splunk OT Security Add-on for Splunk. Więcej informacji można znaleźć w następujących artykułach:
- Dokumentacja aplikacji Splunk dotycząca instalowania dodatków
- Dokumentacja Splunk dotycząca dodatku OT Security dla Splunk
Dodatek zabezpieczeń OT dla rozwiązania Splunk jest obsługiwany zarówno w przypadku integracji w chmurze, jak i lokalnej.
Integracja wdrożeń Splunk w chmurze z Defender for IoT
Wskazówka
Integracje zabezpieczeń oparte na chmurze zapewniają kilka korzyści w stosunku do rozwiązań lokalnych, takich jak scentralizowane, prostsze zarządzanie czujnikami i scentralizowane monitorowanie zabezpieczeń.
Inne korzyści obejmują monitorowanie w czasie rzeczywistym, wydajne wykorzystanie zasobów, zwiększoną skalowalność i niezawodność, lepszą ochronę przed zagrożeniami bezpieczeństwa, uproszczoną konserwację i aktualizacje oraz bezproblemową integrację z rozwiązaniami innych firm.
Aby zintegrować czujnik połączony z chmurą z rozwiązaniem Splunk, zalecamy użycie dodatku zabezpieczeń OT dla rozwiązania Splunk.
Integracja wdrożeń lokalnych Splunk z Defender for IoT
Jeśli korzystasz z odizolowanego od sieci czujnika zarządzanego lokalnie, możesz również skonfigurować go tak, aby wysyłał pliki syslog bezpośrednio do Splunk, lub użyć wbudowanego interfejsu API rozwiązania Defender for IoT.
Więcej informacji można znaleźć w następujących artykułach:
- Przekaż informacje o alertach z lokalnie wdrożonych systemów OT
- Dokumentacja interfejsu API usługi Defender for IoT
Konfigurowanie starszej lokalnej integracji rozwiązania Splunk
Poniższe instrukcje opisują sposób integracji Defender dla IoT i Splunk przy użyciu starszej aplikacji CyberX ICS Threat Monitoring for Splunk.
Ważna
Starsza wersja aplikacji CyberX ICS Threat Monitoring for Splunk jest obsługiwana do października 2024 r. przy użyciu czujnika w wersji 23.1.3 i nie będzie obsługiwana w nadchodzących głównych wersjach oprogramowania.
W przypadku klientów korzystających ze starszej wersji rozwiązania CyberX ICS Threat Monitoring for Splunk zalecamy użycie jednej z następujących metod:
- Użyj dodatku OT Security dla Splunk
- Konfigurowanie czujnika OT do przekazywania zdarzeń dziennika systemowego
- Korzystanie z usługi Defender dla interfejsów API IoT
Microsoft Defender dla IoT był formalnie znany jako CyberX. Odniesienia do CyberX dotyczą Defender for IoT.
Wymagania wstępne
Przed rozpoczęciem upewnij się, że masz następujące wymagania wstępne:
| Wymagania wstępne | Opis |
|---|---|
| Wymagania dotyczące wersji | Do uruchomienia aplikacji są wymagane następujące wersje: — Defender for IoT w wersji 2.4 lub nowszej. - Splunkbase w wersji 11 lub nowszej. — Splunk Enterprise w wersji 7.2 lub nowszej. |
| Wymagania dotyczące uprawnień | Upewnij się, że masz następujące: - Dostęp do sensora OT usługi Defender for IoT jako użytkownik Administrator. - użytkownik Splunk z rolą użytkownika Admin. |
Uwaga
Aplikację Splunk można zainstalować lokalnie ("Splunk Enterprise") lub uruchomić w chmurze ("Splunk Cloud"). Integracja splunk wraz z usługą Defender for IoT obsługuje tylko rozwiązanie "Splunk Enterprise".
Pobieranie aplikacji Defender for IoT w aplikacji Splunk
Aby uzyskać dostęp do aplikacji Defender for IoT w aplikacji Splunk, musisz pobrać aplikację ze sklepu aplikacji Splunkbase.
Aby uzyskać dostęp do aplikacji Defender for IoT w Splunk:
Przejdź do sklepu z aplikacjami Splunkbase.
Wyszukaj
CyberX ICS Threat Monitoring for Splunk.Wybierz aplikację CyberX ICS Threat Monitoring for Splunk.
Wybierz przycisk ZALOGUJ SIĘ DO POBRANIA.