Compartilhar via


Integrar o ArcSight ao Microsoft Defender para IoT

Este artigo descreve como enviar alertas do Microsoft Defender para IoT para ArcSight. A integração do Defender para IoT ao LogRhythm fornece visibilidade sobre a ArcSight e resiliência das redes de OT e uma abordagem unificada para segurança de TI e OT.

Pré-requisitos

Antes de iniciar, verifique se você cumpre os seguintes pré-requisitos:

Configurar o tipo de receptor do ArcSight

Para definir as configurações do servidor ArcSight de modo que ele possa receber informações de alerta do Defender para IoT:

  1. Entre no servidor ArcSight.
  2. Configure o tipo de receptor como receptor CEF UDP.

Para obter mais informações, confira a documentação do ArcSight SmartConnectors.

Como criar uma regra de encaminhamento do Defender para IoT

Este procedimento descreve como criar uma regra de encaminhamento do sensor OT para enviar alertas do Defender para IoT desse sensor para ArcSight.

As regras de alerta de encaminhamento são executadas somente em alertas disparados após a criação da regra de encaminhamento. Os alertas já existentes no sistema antes da criação da regra de encaminhamento não são afetados pela regra.

Para obter mais informações, confira Encaminhar informações de alerta.

  1. Entre no console do sensor OT e selecione Encaminhar.

  2. Selecione + Criar regra.

  3. No painel Adicionar regra de encaminhamento , defina os parâmetros da regra:

    Captura de tela da criação de uma nova regra de encaminhamento.

    Parâmetro Descrição
    Nome da regra Insira um nome relevante para sua regra.
    Nível mínimo de alerta O incidente de nível de segurança mínimo a ser encaminhado. Por exemplo, se você selecionar Menor, você será notificado sobre todos os incidentes menores, maiores e críticos.
    Qualquer protocolo detectado Desative a opção para selecionar os protocolos que você deseja incluir na regra.
    Tráfego detectado por qualquer mecanismo Desative a opção para selecionar o tráfego que você deseja incluir na regra.
  4. Na área Ações, defina os seguintes valores:

    Parâmetro Descrição
    Servidor Selecione ArcSight.
    Host O endereço do servidor ArcSight.
    Porta A porta do servidor ArcSight.
    TimeZone Insira o fuso horário do servidor ArcSight.
  5. Selecione Salvar para salvar sua regra de encaminhamento.

Próximas etapas