Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Este artigo descreve como integrar o Splunk com Microsoft Defender para IoT, de modo a ver as informações do Splunk e do Defender para IoT num único local.
A visualização das informações do Defender para IoT e do Splunk em conjunto fornece aos analistas SOC visibilidade multidimensional sobre os protocolos OT especializados e os dispositivos IIoT implementados em ambientes industriais, juntamente com análises comportamentais com deteção de ICS para detetar rapidamente comportamentos suspeitos ou anómalos.
Antes de começar, certifique-se de que tem um sensor Defender for IoT instalado e um ambiente Splunk configurado. Se estiveres a usar a integração legada, vê a secção de Pré-requisitos para versões específicas e requisitos de permissões.
Se estiver a integrar com o Splunk, recomendamos que utilize o Suplemento de Segurança OT do Splunk para o Splunk. Para mais informações, consulte:
- A documentação do Splunk sobre a instalação de suplementos
- A documentação do Splunk sobre o Suplemento de Segurança OT para Splunk
O Suplemento de Segurança OT para Splunk é suportado para integrações na cloud e no local.
Integrar implementações Splunk baseadas na cloud com o Defender for IoT
Sugestão
As integrações de segurança baseadas na cloud proporcionam várias vantagens em comparação com as soluções no local, como uma gestão centralizada e mais simples dos sensores e uma monitorização de segurança centralizada.
Outros benefícios incluem monitorização em tempo real, utilização eficiente de recursos, maior escalabilidade e robustez, proteção melhorada contra ameaças de segurança, manutenção e atualizações simplificadas e integração totalmente integrada com soluções de terceiros.
Para integrar um sensor ligado à cloud com o Splunk, recomendamos que utilize o Suplemento de Segurança OT para Splunk.
Integrar implementações Splunk on-premises com o Defender para IoT
Se estiver a trabalhar com um sensor isolado da rede e gerido localmente, poderá também querer configurar o sensor para enviar ficheiros syslog diretamente para o Splunk ou utilizar a API integrada do Defender para IoT.
Para mais informações, consulte:
Configurar a integração local legada do Splunk
As instruções seguintes descrevem como integrar o Defender para IoT e o Splunk usando a aplicação legada CyberX ICS Threat Monitoring for Splunk.
Importante
A aplicação legada CyberX ICS Threat Monitoring for Splunk é suportada até outubro de 2024, utilizando a versão 23.1.3 do sensor, e deixará de ser suportada nas próximas versões principais do software.
Para os clientes que utilizam a aplicação legada CyberX ICS Threat Monitoring para Splunk, recomendamos, em vez disso, a utilização de um dos seguintes métodos:
- Use a Extensão de Segurança OT para o Splunk
- Configure o sensor OT para encaminhar eventos de syslog
- Utilizar as APIs do Defender para IoT
Microsoft Defender para IoT era formalmente conhecido como CyberX. Referências ao CyberX referem-se ao Defender para IoT.
Pré-requisitos
Antes de começar, certifique-se de que tem os seguintes pré-requisitos:
| Pré-requisitos | Descrição |
|---|---|
| Requisitos de versão | São necessárias as seguintes versões para a aplicação ser executada: - Versão 2.4 e superior do Defender para IoT. - Splunkbase versão 11 e superior. - Splunk Enterprise versão 7.2 e superior. |
| Requisitos de permissão | Certifique-se de que tem: - Acesso a um sensor OT do Defender para IoT como utilizador Administrador. - Utilizador do Splunk com uma função de utilizador de nível Administração. |
Nota
A aplicação Splunk pode ser instalada localmente ('Splunk Enterprise') ou executada numa cloud ('Splunk Cloud'). A integração do Splunk juntamente com o Defender para IoT suporta apenas "Splunk Enterprise".
Descarregar a aplicação Defender para IoT para o Splunk
Para aceder à aplicação Defender para IoT no Splunk, tem de transferir a aplicação a partir do arquivo de aplicações do Splunkbase.
Para aceder à aplicação Defender for IoT no Splunk:
Aceda à loja de aplicações Splunkbase.
Pesquise por
CyberX ICS Threat Monitoring for Splunk.Selecione a aplicação CyberX ICS Threat Monitoring for Splunk (Monitorização de Ameaças do ICS CyberX para a aplicação Splunk).
Selecione o BOTÃO INICIAR SESSÃO PARA TRANSFERIR.