適用於 IoT 的 Microsoft Defender 警示透過即時記錄網路事件的細節,提升您的網路安全與營運。 OT 警報會在 OT 網路感測器偵測到網路流量中出現變化或可疑活動,需要您關注時觸發。
本文說明如何配置你的 OT 感測器,將警報轉發給合作夥伴服務、系統日誌伺服器、電子郵件地址等。 轉發警報資訊包含以下細節:
- 警報的日期與時間
- 偵測事件的引擎
- 警示標題與描述性訊息
- 警示嚴重程度
- 來源與目的地名稱及 IP 位址
- 偵測到可疑車輛
- 已斷開的感測器
- 遠端備份失敗
注意事項
轉寄警示規則只會在建立轉寄規則之後觸發的警示上執行。 系統中已存在的警報,在轉發規則建立前就已存在,則不受該規則影響。
必要條件
在制定轉寄規則前,請確保以下先決條件已達成:
視您要在何處建立轉寄警示規則而定,您需要已安裝 OT 網路感應器,並具有 Admin 使用者的存取權。
如需詳細資訊,請參閱 安裝 OT 無代理程式監視軟體 和 適用於使用 Defender for IoT 進行 OT 監視的內部部署使用者與角色。
你也需要在 OT 感測器上定義 SMTP 設定。
欲了解更多資訊,請參閱 「在 OT 感測器上設定 SMTP 郵件伺服器設定」。
在 OT 感測器上建立轉發規則
登入 OT 感應器,然後在左側選單中選擇 轉送>+ 建立新規則。
在 「新增轉發規則 」欄目中,輸入一個有意義的規則名稱,然後定義規則條件與動作如下:
名稱 描述 最低警戒等級 選擇你想轉發的最低 警報嚴重程度等級 。
例如,如果您選擇 輕微警報,輕微警報以及任何高於此嚴重程度的警報都會被轉發。偵測到任一通訊協定 開啟後即可轉送來自所有通訊協定流量的警報,或關閉後選取你想包含的特定通訊協定。 任何引擎偵測到的流量 開啟後,會轉送來自所有分析引擎的警示;關閉後,則可選取你要納入的特定引擎。 動作 選擇你想轉發警示的伺服器類型,然後定義該伺服器類型所需的其他資訊。
要將多台伺服器加入同一規則,請選擇 + 新增伺服器 並新增更多細節。
欲了解更多資訊,請參閱 「配置警示轉發規則動作」。設定完成規則後,選擇 儲存。 該規則已列在 轉寄 頁面。
測試你制定的規則:
- 針對您的規則 >,選取選項選單 (...)。
- 前往目標服務單位確認感測器傳送的資訊是否已被接收。
編輯或刪除 OT 感測器上的轉發規則
Warning
刪除轉寄規則是不可逆的。
要編輯或刪除現有規則:
登入你的 OT 感應器,然後在左側選單選擇 轉發 。
選取您的規則的選項選單 (...),然後執行下列其中一項:
選擇 編輯 並依需要更新欄位。 關於欄位描述,請參閱 在 OT 感測器上建立轉發規則。 完成後,選取 [儲存]。
選擇>刪除是以確認刪除。
設定警報轉發規則動作
OT 感測器警示轉發規則支援以下動作類型:電子郵件、Syslog 伺服器與 NetWitness。
設定電子郵件地址操作
設定一個 Email 動作,將警報資料轉發到已設定的電子郵件地址。
在 行動 區輸入以下細節:
| 名稱 | 描述 |
|---|---|
| 伺服器 | 選擇 Email。 |
| 電子郵件 | 輸入你想轉寄通知的電子郵件地址。 每條規則都支援單一電子郵件地址。 |
| 時區 | 在目標系統中選擇你想用於警報偵測的時區。 |
配置 syslog 伺服器動作
設定一個 Syslog 伺服器動作,將警報資料轉發給所選類型的 Syslog 伺服器。
在 行動 區輸入以下細節:
| 名稱 | 描述 |
|---|---|
| 伺服器 | 請選擇以下其中一種系統日誌格式: - SYSLOG 伺服器 (CEF 格式) - SYSLOG 伺服器 (LEEF 格式) - SYSLOG 伺服器 (物件) - SYSLOG 伺服器 (簡訊) |
| 主機 / 連接埠 | 輸入 syslog 伺服器的主機名稱和埠口 |
| 時區 | 在目標系統中選擇你想用於警報偵測的時區。 |
| Protocol (通訊協定) | 僅支援簡訊。 選擇 TCP 或 UDP。 |
| 啟用加密 | 僅支援 CEF 格式。 開啟即可設定 TLS 加密憑證檔案、金鑰檔案及密碼短語。 |
關於 syslog 輸出語法的細節,請參見 Syslog 文字訊息輸出欄位、 Syslog 物件輸出欄位、 Syslog CEF 輸出欄位及 Syslog LEEF 輸出欄位。
Syslog 文字訊息輸出欄位
下表說明 syslog 文字訊息輸出中包含的欄位。
| 名稱 | 描述 |
|---|---|
| 優先順序 | 使用者。 警示 |
| 郵件 | CyberX 平台名稱:感測器名稱。 適用於 IoT 的 Microsoft Defender Alert:警示名稱。 類型:警示的類型。 可以是 協定違規、 政策違規、 惡意軟體、 異常或 操作性問題。 嚴重性:警戒的嚴重程度。 可以是 警告、 輕微、 重大或 嚴重。 來源:來源裝置名稱。 來源 IP:來源裝置的 IP 位址。 協定 (可選) :偵測來源協定。 位址 (可選) :來源協定位址。 目的地:目的地裝置名稱。 目的地 IP:目的裝置的 IP 位址。 協定 (選用) :偵測到的目的地協定。 位址 (選用) :目的協定位址。 訊息:警報訊息。 警報群組:與警報相關聯的警報群組。 UUID(選用):該警示的 UUID。 |
Syslog 物件輸出欄位
下表列出 syslog 物件輸出中包含的欄位。
| 名稱 | 描述 |
|---|---|
| 優先順序 | User.Alert |
| 日期及時間 | syslog 伺服器機器接收資訊的日期與時間。 |
| 主機名稱 | 感測器 IP |
| 郵件 | 感測器名稱:該裝置的名稱。 警報時間:警報被偵測到的時間:可能與 syslog 伺服器機器的時間不同,並取決於轉發規則的時區設定。 警報標題:警報標題。 警報訊息:警報的訊息。 警示嚴重性:警示的嚴重性: 警告、 輕微、 重大或 危急。 警示類型: 協定違規、 政策違規、 惡意軟體、 異常或 操作性。 協議:警報的規範。 Source_MAC:來源裝置的 IP 位址、名稱、廠商或作業系統。 Destination_MAC:目的地的 IP 位址、名稱、廠商或作業系統。 若資料缺失,則值為 N/A。 alert_group:與警報相關的警報群組。 |
Syslog CEF 輸出欄位
下表說明了 syslog CEF 輸出中包含的欄位。
| 名稱 | 描述 |
|---|---|
| 優先順序 | User.Alert |
| 日期和時間 | 感測器傳送資訊的日期與時間,以UTC格式呈現 |
| 主機名稱 | 感測器主機名稱 |
| 郵件 |
CEF:0 適用於 IoT 的 Microsoft Defender/CyberX 感測器名稱 感測器版本 適用於 IoT 的 Microsoft Defender 警示 警示標題 嚴重程度的整數指示。 1=警告,4=輕微,8=重大,或10=嚴重。 msg= 警示的訊息。 protocol= 警報的協議。 嚴重度= 警告、 輕微、 重大或 嚴重。 類型=協定違規、政策違規、惡意軟體、異常或操作。 UUID= 警報的 UUID (可選) start= 偵測到警報的時間。 這可能會因 syslog 伺服器的時代而異,並取決於轉發規則的時區設定。 src_ip= 來源裝置的 IP 位址。 (選用) src_mac= 來源裝置的 MAC 位址。 (選用) dst_ip= 目的裝置的 IP 位址。 (選用) dst_mac= 目的裝置的 MAC 位址。 (選用) cat= 與警報相關的警報群組。 |
Syslog LEEF 輸出欄位
下表描述了 syslog LEEF 輸出中包含的欄位。
| 名稱 | 描述 |
|---|---|
| 優先順序 | User.Alert |
| 日期和時間 | 感測器傳送資訊的日期與時間,以UTC格式呈現 |
| 主機名稱 | 感測器 IP |
| 郵件 | 感測器名稱:適用於 IoT 的 Microsoft Defender 裝置的名稱。 LEEF:1.0 適用於 IoT 的 Microsoft Defender 感測器 感測器版本 適用於 IoT 的 Microsoft Defender 警示 標題:警報標題。 訊息:警報訊息。 協議:警報的規範。 嚴重程度: 警告、 輕微、 重大或 嚴重。 類型:警示類型:協定 違規、 政策違規、 惡意軟體、 異常或 操作性。 start:警示的時間。 這可能與 syslog 伺服器機器的時間不同,且取決於時區設定。 src_ip:來源裝置的 IP 位址。 dst_ip:目的裝置的 IP 位址。 cat:與該警示相關聯的警示群組。 |
設定 NetWitness 動作
設定 NetWitness 動作以向 NetWitness 伺服器傳送警報資訊。
在 行動 區輸入以下細節:
| 名稱 | 描述 |
|---|---|
| 伺服器 | 選擇 NetWitness。 |
| 主機名稱 / 埠口 | 輸入 NetWitness 伺服器的主機名稱與埠口。 |
| 時區 | 在 SIEM 警報偵測的時間戳中輸入你想使用的時區。 |
為合作夥伴整合設定轉發規則
你可能正在將 Defender for IoT 與合作夥伴服務整合,以將警示或裝置庫存資訊傳送給其他安全或裝置管理系統,或與合作夥伴端防火牆通訊。
合作夥伴整合 能協助橋接先前孤立的安全解決方案,提升裝置可視性,並加速系統整體回應,以更快降低風險。
在此情況下,請使用支援的動作來輸入憑證及與已整合的合作夥伴服務通訊所需的其他資訊。
如需詳細資訊,請參閱:
在合作夥伴服務中配置警報群組
當你設定轉發規則將警報資料傳送到 Syslog 伺服器、QRadar 和 ArcSight 時, 警報群組 會自動套用,並且這些合作夥伴伺服器都能使用。
警示群組 協助使用這些合作夥伴解決方案的 SOC 團隊,根據企業安全政策與業務優先事項管理警示。 例如,關於新偵測的警示會被組織成 一個發現 群組,裡面包含任何關於新裝置、VLAN、使用者帳號、MAC 位址等的警示。
警示群組會在合作夥伴服務中以以下前綴出現:
| 前綴 | 合作夥伴服務 |
|---|---|
cat |
QRadar、 ArcSight、 Syslog CEF、 Syslog LEEF |
Alert Group |
Syslog 簡訊 |
alert_group |
Syslog 物件 |
要在你的整合中使用警報群組,務必設定你的合作夥伴服務顯示警報群組名稱。
預設情況下,警報會分組如下:
- 異常的溝通行為
- 自訂警示
- 遠端存取
- HTTP 通訊異常行為
- 探索
- 重新啟動與停止指令
- 驗證
- 韌體變更
- 掃描
- 未經授權的通訊行為
- 非法指令
- 感測器流量
- 頻寬異常
- 網際網路存取
- 疑似惡意軟體
- 緩衝區溢位
- 營運失敗
- 惡意活動嫌疑
- 指令失敗
- 營運問題
- 配置變更
- 程式設計
欲了解更多資訊及建立自訂警示群組,請聯絡 Microsoft 支援服務。
轉發規則疑難排解
如果你的轉寄提醒規則沒有如預期運作,請檢查以下細節。
針對轉發警報的憑證驗證進行故障排除
憑證驗證。 Syslog CEF、Microsoft Sentinel 及 QRadar 的轉發規則支援加密與憑證驗證。
如果你的 OT 感測器設定用來 驗證 CRL 伺服器存取 SSL 憑證 ,而憑證無法驗證,警報就不會被轉發。
在這些情況下,感測器是會話的客戶端與啟動者。 憑證通常由伺服器接收,或使用非對稱加密,提供特定憑證以建立整合。