本文說明如何將 Splunk 與 適用於 IoT 的 Microsoft Defender 整合,以便在同一地點同時查看 Splunk 與 Defender for IoT 的資訊。
同時檢視 Defender for IoT 與 Splunk 資訊,讓 SOC 分析師能多維度地了解工業環境中部署的專業 OT 協定與 IIoT 裝置,並具備 ICS 感知的行為分析,能迅速偵測可疑或異常行為。
在開始之前,請確保你已部署 Defender for IoT OT 感測器,並設定好 Splunk 環境。 如果你使用的是舊有整合,請參閱 「Prerequisites 」章節,了解具體版本和權限要求。
如果你正在與 Splunk 整合,我們建議你使用 Splunk 自家的 OT Security Add-on for Splunk。 如需詳細資訊,請參閱:
OT Security Add-on for Splunk 支援雲端與本地整合。
將雲端 Splunk 部署整合至 Defender for IoT。
提示
基於雲端的安全整合相較於本地解決方案帶來多項優勢,例如集中式、更簡單的感測器管理及集中式安全監控。
其他好處包括即時監控、資源高效使用、提升可擴展性與韌性、強化安全威脅防護、簡化維護與更新,以及與第三方解決方案的無縫整合。
若要將雲端連接感測器整合至 Splunk,我們建議您使用 Splunk 的 OT 安全附加元件。
將本地 Splunk 部署整合至 Defender for IoT。
如果你使用的是有空氣隔層、本地管理的感測器,你也可以設定感測器直接將系統日誌檔案傳送到 Splunk,或使用 Defender for IoT 內建的 API。
如需詳細資訊,請參閱:
設定舊版內部部署 Splunk 整合
以下說明說明如何利用舊有的 CyberX ICS 威脅監控系統整合 Defender for IoT 與 Splunk 應用。
重要事項
舊版 CyberX ICS Threat Monitoring for Splunk 應用程式在使用 23.1.3 版感測器時,將支援至 2024 年 10 月,且在即將推出的主要軟體版本中將不再提供支援。
對於使用舊版 CyberX ICS Splunk 威脅監控應用程式的客戶,我們建議改用以下方法之一:
- 使用 適用於 Splunk 的 OT Security 附加元件
- 將您的 OT 感測器設定為轉送 syslog 事件
- 使用 Defender for IoT APIs
適用於 IoT 的 Microsoft Defender 的正式名稱為 CyberX。 文中提及 CyberX 均指 Defender for IoT。
必要條件
在開始之前,請確保你具備以下先決條件:
| 必要條件 | 描述 |
|---|---|
| 版本需求 | 該應用程式需具備以下版本才能執行: - Defender for IoT 2.4 版及以上版本。 - Splunkbase 版本 11 及以上。 - Splunk Enterprise 7.2 版及以上版本。 |
| 許可要求 | 請確保您具備: - 作為管理員,可存取 Defender for IoT OT 感測器。 - 具有管理員級使用者角色的 Splunk 使用者。 |
注意事項
Splunk 應用程式可在本地安裝 ( 'Splunk Enterprise') 或在雲端執行 ('Splunk Cloud') 。 Splunk 整合功能以及 Defender for IoT 僅支援 Splunk Enterprise。
下載 Splunk 中的 Defender for IoT 應用程式
要在 Splunk 內存取 Defender for IoT 應用程式,你需要從 Splunkbase 應用程式商店下載該應用程式。
要在 Splunk 中存取 Defender for IoT 應用程式:
前往 Splunkbase 應用程式商店。
搜尋
CyberX ICS Threat Monitoring for Splunk。選擇 CyberX ICS 威脅監控系統以支援 Splunk 應用。
選擇「 登入下載」按鈕。