Integrar o Splunk com Microsoft Defender para IoT

Este artigo descreve como integrar o Splunk com Microsoft Defender para IoT, de modo a ver as informações do Splunk e do Defender para IoT num único local.

A visualização das informações do Defender para IoT e do Splunk em conjunto fornece aos analistas SOC visibilidade multidimensional sobre os protocolos OT especializados e os dispositivos IIoT implementados em ambientes industriais, juntamente com análises comportamentais com deteção de ICS para detetar rapidamente comportamentos suspeitos ou anómalos.

Antes de começar, verifique se você tem um Defender para o sensor de OT IoT implantado e um ambiente Splunk configurado. Se você estiver usando a integração herdada, consulte a seção Pré-requisitos para obter requisitos específicos de versão e permissão.

Se estiver a integrar com o Splunk, recomendamos que utilize o Suplemento de Segurança OT do Splunk para o Splunk. Para saber mais, confira:

O Suplemento de Segurança OT para Splunk é suportado para integrações na cloud e no local.

Integrar implantações do Splunk baseadas na nuvem ao Defender para IoT

Dica

As integrações de segurança baseadas em nuvem oferecem vários benefícios em relação às soluções locais, como o gerenciamento centralizado e mais simples de sensores e o monitoramento centralizado da segurança.

Outros benefícios incluem monitorização em tempo real, utilização eficiente de recursos, maior escalabilidade e robustez, proteção melhorada contra ameaças de segurança, manutenção e atualizações simplificadas e integração totalmente integrada com soluções de terceiros.

Para integrar um sensor ligado à cloud com o Splunk, recomendamos que utilize o Suplemento de Segurança OT para Splunk.

Integrar implantações do Splunk locais com Defender para IoT

Se estiver trabalhando com um sensor isolado da rede e gerenciado localmente, talvez você também queira configurar o sensor para enviar arquivos de syslog diretamente para o Splunk ou usar a API interna do Defender para IoT.

Para saber mais, confira:

Configurar a integração herdada do Splunk local

As instruções a seguir descrevem como integrar o Defender for IoT e o Splunk usando o aplicativo legado CyberX ICS Threat Monitoring for Splunk.

Importante

O aplicativo legado CyberX ICS Threat Monitoring for Splunk é compatível até outubro de 2024 usando a versão 23.1.3 do sensor e não terá suporte nas próximas versões principais do software.

Para os clientes que usam o aplicativo legado CyberX ICS Threat Monitoring para o Splunk, recomendamos usar um dos seguintes métodos em vez disso:

Microsoft Defender para IoT era formalmente conhecido como CyberX. Referências ao CyberX referem-se ao Defender para IoT.

Pré-requisitos

Antes de começar, certifique-se de que tem os seguintes pré-requisitos:

Pré-requisitos Descrição
Requisitos de versão São necessárias as seguintes versões para a aplicação ser executada:
- Versão 2.4 e superior do Defender para IoT.
- Splunkbase versão 11 e superior.
- Splunk Enterprise versão 7.2 e superior.
Requisitos de permissão Certifique-se de que tem:
– Acesso a um sensor do OT do Defender para IoT como um usuário Administrador.
- Utilizador do Splunk com uma função de utilizador de nível Administração.

Observação

A aplicação Splunk pode ser instalada localmente ('Splunk Enterprise') ou executada numa cloud ('Splunk Cloud'). A integração do Splunk juntamente com o Defender para IoT suporta apenas "Splunk Enterprise".

Baixar o aplicativo Defender para IoT para o Splunk

Para acessar o aplicativo Defender para IoT no Splunk, você precisa baixar o aplicativo na loja de aplicativos da Splunkbase.

Para acessar a aplicação Defender for IoT no Splunk:

  1. Acesse a loja de aplicativos Splunkbase.

  2. Pesquise por CyberX ICS Threat Monitoring for Splunk.

  3. Selecione a aplicação CyberX ICS Threat Monitoring for Splunk (Monitorização de Ameaças do ICS CyberX para a aplicação Splunk).

  4. Selecione o BOTÃO FAZER LOGIN PARA BAIXAR.

Próximas etapas