Integrar o Splunk com Microsoft Defender para IoT

Este artigo descreve como integrar o Splunk com Microsoft Defender para IoT, de modo a ver as informações do Splunk e do Defender para IoT num único local.

A visualização das informações do Defender para IoT e do Splunk em conjunto fornece aos analistas SOC visibilidade multidimensional sobre os protocolos OT especializados e os dispositivos IIoT implementados em ambientes industriais, juntamente com análises comportamentais com deteção de ICS para detetar rapidamente comportamentos suspeitos ou anómalos.

Antes de começar, certifique-se de que tem um sensor Defender for IoT instalado e um ambiente Splunk configurado. Se estiveres a usar a integração legada, vê a secção de Pré-requisitos para versões específicas e requisitos de permissões.

Se estiver a integrar com o Splunk, recomendamos que utilize o Suplemento de Segurança OT do Splunk para o Splunk. Para mais informações, consulte:

O Suplemento de Segurança OT para Splunk é suportado para integrações na cloud e no local.

Integrar implementações Splunk baseadas na cloud com o Defender for IoT

Sugestão

As integrações de segurança baseadas na cloud proporcionam várias vantagens em comparação com as soluções no local, como uma gestão centralizada e mais simples dos sensores e uma monitorização de segurança centralizada.

Outros benefícios incluem monitorização em tempo real, utilização eficiente de recursos, maior escalabilidade e robustez, proteção melhorada contra ameaças de segurança, manutenção e atualizações simplificadas e integração totalmente integrada com soluções de terceiros.

Para integrar um sensor ligado à cloud com o Splunk, recomendamos que utilize o Suplemento de Segurança OT para Splunk.

Integrar implementações Splunk on-premises com o Defender para IoT

Se estiver a trabalhar com um sensor isolado da rede e gerido localmente, poderá também querer configurar o sensor para enviar ficheiros syslog diretamente para o Splunk ou utilizar a API integrada do Defender para IoT.

Para mais informações, consulte:

Configurar a integração local legada do Splunk

As instruções seguintes descrevem como integrar o Defender para IoT e o Splunk usando a aplicação legada CyberX ICS Threat Monitoring for Splunk.

Importante

A aplicação legada CyberX ICS Threat Monitoring for Splunk é suportada até outubro de 2024, utilizando a versão 23.1.3 do sensor, e deixará de ser suportada nas próximas versões principais do software.

Para os clientes que utilizam a aplicação legada CyberX ICS Threat Monitoring para Splunk, recomendamos, em vez disso, a utilização de um dos seguintes métodos:

Microsoft Defender para IoT era formalmente conhecido como CyberX. Referências ao CyberX referem-se ao Defender para IoT.

Pré-requisitos

Antes de começar, certifique-se de que tem os seguintes pré-requisitos:

Pré-requisitos Descrição
Requisitos de versão São necessárias as seguintes versões para a aplicação ser executada:
- Versão 2.4 e superior do Defender para IoT.
- Splunkbase versão 11 e superior.
- Splunk Enterprise versão 7.2 e superior.
Requisitos de permissão Certifique-se de que tem:
- Acesso a um sensor OT do Defender para IoT como utilizador Administrador.
- Utilizador do Splunk com uma função de utilizador de nível Administração.

Nota

A aplicação Splunk pode ser instalada localmente ('Splunk Enterprise') ou executada numa cloud ('Splunk Cloud'). A integração do Splunk juntamente com o Defender para IoT suporta apenas "Splunk Enterprise".

Descarregar a aplicação Defender para IoT para o Splunk

Para aceder à aplicação Defender para IoT no Splunk, tem de transferir a aplicação a partir do arquivo de aplicações do Splunkbase.

Para aceder à aplicação Defender for IoT no Splunk:

  1. Aceda à loja de aplicações Splunkbase.

  2. Pesquise por CyberX ICS Threat Monitoring for Splunk.

  3. Selecione a aplicação CyberX ICS Threat Monitoring for Splunk (Monitorização de Ameaças do ICS CyberX para a aplicação Splunk).

  4. Selecione o BOTÃO INICIAR SESSÃO PARA TRANSFERIR.

Passo seguinte