OT 裝置地圖提供 OT 網路感測器偵測到的網路裝置及其間連接的圖形呈現。
使用裝置地圖來檢索、分析及管理裝置資訊,可以一次全部取得,或依網路區段(如特定興趣群組或普渡圖層)進行。 如果你在空氣間隔的環境中工作,使用區域 地圖 查看特定區域內所有連接的 OT 感測器上的裝置。
必要條件
要執行本文的程序,請確保你具備:
存取你的 OT 感測器。 擁有 檢視 者角色的使用者可以在地圖上查看資料。 要匯入、匯出資料或編輯地圖視圖,你需要以安全分析師或管理員使用者身份取得存取權限。 欲了解更多資訊,請參閱 使用 Defender for IoT 進行 OT 監控的本地用戶與角色。
要在區域內監控多個感測器,你還需要安裝、啟用並設定一個 OT 感測器,並且多個感測器連接並分配給各站點和區域。
在 OT 感測器上查看裝置地圖
登入你的 OT 感測器並選擇 裝置地圖。 所有由 OT 感測器偵測到的裝置,依據 普渡網路架構預設顯示。
在 OT 感測器的裝置地圖上:
- 目前有警報啟動的裝置會以紅色標示
- 標註為重要裝置
- 沒有警報的裝置在放大的連接檢視中會以黑色或灰色顯示
例如:
放大並選擇特定裝置,以查看它與其他裝置之間的連接,藍色標示。
放大時,每個裝置會顯示以下細節:
- 裝置的主機名稱、IP 位址,以及子網路位址(如有關聯)。
- 裝置上目前啟動的警報數量。
- 裝置類型,以各種圖示表示。
- 如果相關,則指 IT 網路中子網路中所組成的裝置數量。 這些裝置數量以黑色圓圈標示。
- 無論該裝置是新偵測還是未經授權。
右鍵點擊特定裝置,選擇檢視屬性,進一步深入到該裝置「查看裝置清單」頁面的地圖檢視標籤。
修改 OT 感測器地圖顯示
您可以使用以下任何地圖工具來修改顯示的資料及其顯示方式:
| 名稱 | 描述 |
|---|---|
| 刷新映射 | 選擇以更新資料刷新地圖。 |
| 通知 | 選擇查看並 管理裝置通知。 |
| 依 IP / MAC 搜尋 | 將映射過濾成只顯示連接到特定 IP 或 MAC 位址的裝置。 |
| 多頻道/廣播 | 選擇編輯顯示或隱藏多播與廣播裝置的過濾器。 預設情況下,多播與廣播流量是隱藏的。 |
| 新增過濾器 (最後一次出現) | 選擇篩選特定時間段內顯示的裝置,從過去五分鐘到過去七天。 |
| 重置過濾器 | 選擇重置 最後看到 的過濾器。 |
| Highlight | 選擇在特定 內建裝置映射群組中選取這些裝置。 標示的裝置以藍色顯示在地圖上。 使用 搜尋群組 框搜尋要選取的裝置群組,或展開群組選項,然後選擇你想要高亮的群組。 |
| Filter | 選擇篩選地圖,只顯示特定 內建裝置映射群組中的裝置。 使用 搜尋群組 框搜尋裝置群組,或展開群組選項,然後選擇你想要篩選的群組。 |
|
Zoom |
放大地圖,使用滑鼠或 +/- 地圖右側的按鈕查看各裝置間的連接。 |
|
適合螢幕 |
可縮小畫面以顯示所有裝置 |
|
適合選擇 |
螢幕會縮小到能讓所有選定裝置都顯示在螢幕上 |
|
IT/OT 簡報選項 |
選擇 「停用顯示 IT 網路群組 」,以阻止從 地圖中 OT 感測器裝置地圖查看 IT 子網 。 這個選項預設是開啟的。 |
|
版面配置選項 |
選取下列其中一項: - 針位布局。 如果你把裝置位置拖到地圖上的新位置,請選擇儲存。 - 依連接方式排列。 選擇查看依連線排序的裝置。 - 版面設計:普渡大學。 選擇查看依 Purdue 圖層組織的裝置。 |
要查看裝置細節,請選擇裝置並展開右側的裝置細節欄。 在裝置細節窗格中:
- 選擇 活動報告 以跳轉到裝置 的資料探勘查詢報告
- 選擇 事件時間軸 可跳轉至裝置 的感測器活動追蹤時間軸
- 選擇 裝置詳情 以跳轉至 查看裝置清單。
從 OT 感測器裝置地圖查看 IT 子網路
預設情況下,IT 裝置會自動依 照 OT 和物聯網子網定義彙整,因此地圖會聚焦於你所在的 OT 和物聯網網路。
擴展 IT 子網:
登入你的 OT 感測器並選擇 裝置地圖。
在地圖上定位你的子網路。 你可能需要放大地圖才能看到子網路圖示,看起來像是多台機器裝在一個方框裡。 例如:
在地圖上右鍵點擊子網路裝置,然後 展開網路。
在地圖上方出現的確認訊息中,選擇 確定。
要整合 IT 子網路:
- 登入你的 OT 感測器並選擇 裝置地圖。
- 選擇一個或多個展開子網,然後選擇 「全部收合」。
查看連接裝置間的流量細節
要查看連接裝置間的流量詳情:
登入你的 OT 感測器並選擇 裝置地圖。
在地圖上找到兩台連接的裝置。 你可能需要放大地圖才能看到一個裝置圖示,看起來像螢幕。
點擊地圖上連接兩個裝置的線,然後
展開右側的 連接屬性 窗格。 例如:在 連線屬性 面板中,您可以查看兩台裝置之間的流量細節,例如:
- 這種連結第一次被偵測到是在多久以前。
- 每個裝置的 IP 位址。
- 每個裝置的狀態。
- 每個裝置的警示數量。
- 一張總頻寬的圖表。
- 按港口分類的最高流量圖表。
建立自訂裝置群組
除了 OT 感測器 內建的裝置群組外,還可根據需要建立新的自訂群組,以便在地圖上高亮或過濾裝置時使用。
在工具列中選擇 + 建立自訂群組 ,或在地圖中右鍵點擊裝置,然後選擇 新增到自訂群組。
在 新增自訂群組 面板中:
- 在 名稱 欄位輸入一個有意義的團體名稱,最多可包含30個字元。
- 在 「複製從群組 」選單中,選擇你想要複製裝置的群組。
- 從 裝置 選單中,選擇任何額外的裝置加入你的群組。
匯入/匯出裝置資料
請使用以下選項之一來匯入和匯出裝置資料:
- 匯入裝置。 選擇從預先設定的 .CSV 檔案匯入裝置。
- 匯出裝置。 選擇匯出所有目前顯示的裝置,並附上完整細節,匯出成 .CSV 檔案。
- 匯出裝置摘要。 選擇匯出目前所有顯示裝置的高階摘要為 .CSV 檔案。
編輯裝置
要編輯裝置屬性或從裝置映射中執行其他操作:
登入 OT 感測器,選擇 裝置映射。
右鍵點擊裝置以開啟裝置選項選單,然後選擇以下任一選項:
名稱 描述 編輯屬性 會開啟編輯窗格,你可以編輯裝置屬性,例如授權、名稱、描述、作業系統平台、裝置類型、Purdue 等級,以及它是掃描器還是程式設計裝置。 查看物業 打開裝置的詳細頁面。 授權/取消授權 變更裝置的授權狀態。 欲了解更多資訊,請參閱 裝置庫存中的未授權裝置。 標記為重要/不重要 改變裝置重要的 OT 裝置狀態,將地圖上的商業關鍵伺服器標示為星號,並標示其他位置,包括 OT 感測器報告及 Azure 裝置清單。 節目提醒 / 展覽活動 在裝置細節頁面開啟 警示 或 事件時間軸 標籤。 活動報告 為該裝置產生所選時間段的活動報告。 模擬攻擊向量 為所選裝置產生攻擊向量模擬。 欲了解更多資訊,請參閱 「建立攻擊向量報告」。 新增到自訂群組 用所選裝置建立一個新的 自訂群組 。 Delete 從背包中刪除該裝置。
合併裝置
如果 OT 感測器偵測到多個與獨特裝置相關的網路實體,例如一台有四張網路卡的 PLC,或一台同時有 WiFi 和實體網路卡的筆電,你可能會想合併裝置。
你只能合併授權裝置。 欲了解更多資訊,請參閱 裝置庫存中的未授權裝置。
重要事項
你無法還原裝置合併。 如果你不小心合併了兩台裝置,請刪除它們,然後等感測器重新發現兩個裝置。
要合併多個裝置:
登入你的 OT 感測器並選擇 裝置地圖。
用 SHIFT 鍵選擇多台裝置,然後右鍵點擊合併。
在提示時,選擇 確認 以確認你想要合併這些裝置。
裝置會合併,並在右上角顯示確認訊息。 合併事件會列在 OT 感測器的事件時間軸中。
管理裝置通知
與提醒不同,警報會提供可能對網路構成威脅的流量變化細節,OT 感測器裝置地圖上的裝置通知則提供可能需要你注意但並非威脅的網路活動細節。
例如,你可能會收到通知,說某台非活躍裝置需要重新連接,或如果它不再是網路的一部分,該裝置就必須移除。
要查看及處理裝置通知:
登入 OT 感應器,選擇 裝置地圖>通知。
在右側 的發現通知 面板中,依時間範圍、裝置、子網路或作業系統依需求過濾通知。
例如:
每筆通知可能包含不同的緩解選項。 執行下列其中一項:
- 一次處理一個通知,選擇特定的緩解措施,或選擇「 關閉 」以關閉通知,避免任何活動。
- 選擇 「全部選擇 」以顯示哪些通知可以 同時處理多個通知。 清除特定通知的選項,然後選擇「 全部接受 」或「 全部關閉 」,以同時處理剩餘的已選通知。
注意事項
若未在14天內被駁回或處理,所選通知將自動解決。 欲了解更多資訊,請參閱「回應裝置通知」中的自動解決欄位。
同時處理多則通知
你可能會遇到需要同時處理多個通知的情況,例如:
IT 已經在多個網路伺服器上升級了作業系統,你要學會所有新的伺服器版本。
一組裝置已不再啟用,你想指示 OT 感測器將這些裝置從感測器中移除。
當你同時處理多個通知時,可能還有剩餘的通知需要手動處理,例如新 IP 位址或未偵測到子網。
回應裝置通知
每種裝置通知類型都有特定的可用回應方式。 請使用每種通知類型的建議回應:
| 類型 | 描述 | 可用回應 | 自動解決 |
|---|---|---|---|
| 偵測到新 IP | 裝置會綁定一個新的 IP 位址。 這種情況可能發生在以下情境: - 與已偵測到的裝置關聯到新的或新增的 IP 位址,且該裝置與現有的 MAC 位址相關聯。 - 偵測到一個使用 NetBIOS 名稱的裝置的新 IP 位址。 - 偵測到某 IP 位址為與 MAC 位址相關聯的裝置的管理介面。 - 偵測到使用虛擬 IP 位址的裝置新增 IP 位址。 |
-
將額外 IP 設為裝置:合併裝置 - 替換現有 IP:將任何現有 IP 位址替換為新位址 - 駁回:移除通知。 |
Dismiss |
| 未設定子網 | 你的網路目前沒有設定子網路。 我們建議設定子網路,以便在地圖上區分 OT 與 IT 裝置。 |
-
開啟子網路設定 並 設定子網路。 - 駁回:移除通知。 |
Dismiss |
| 作業系統變更 | 一個或多個新作業系統已與該裝置相關聯。 | - 選擇你想與裝置關聯的新作業系統名稱。 - 駁回:移除通知。 |
如果尚未手動設定,則只能在新作業系統下設定。 如果作業系統已經設定 好:關閉。 |
| 新子網 | 新的子網被發現。 |
-
學習:自動新增子網路。 - 開啟子網設定:新增所有缺少的子網資訊。 - 駁回: 移除通知。 |
Dismiss |
查看特定區域的裝置地圖
如果你使用的是 OT 感測器,並設定了站點和區域,每個區域也有裝置地圖可供參考。 開始前,請確保你已連接多個感測器,並分配到地點和區域,如 前置條件所述。
在 OT 感測主控台上,區域地圖會顯示與所選區域相關的所有網路元件,包括 OT 感測器、偵測到的裝置等。
查看區域地圖:
登入 OT 感測器,選擇你想查看的區域的 「站點管理>檢視區域地圖 」。 例如:
請使用以下任一地圖工具來更改地圖顯示:
名稱 描述 儲存目前的排列
在地圖顯示中會儲存你所做的任何更改。 隱藏多播/廣播位址
預設選擇。 選擇在地圖上顯示多播和廣播裝置。 現今普渡鐵路線
預設選擇。 選擇隱藏普渡大學的路線。 重新佈局
選擇依普渡線或區域重新組織版面。 縮放螢幕
可以放大或縮小地圖,讓整張地圖都能完整呈現在螢幕上。 依 IP / MAC 搜尋 選擇特定的 IP 或 MAC 位址,在地圖上選取該裝置。 切換到不同的區域地圖
選擇開啟 「變更區域地圖 」對話框,您可以選擇不同的區域地圖來查看。 Zoom
/
放大地圖,使用滑鼠或 +/- 地圖右側的按鈕查看各裝置間的連接。 放大可查看各裝置的更多細節,例如查看子網中分組的裝置數量,或擴展子網。
右鍵點選裝置並選擇 「檢視屬性 」,開啟裝置 屬性 對話框,裡面有更多裝置細節。
右鍵點擊紅色顯示的裝置,選擇 「查看警報」 即可跳轉到 警報頁面,警報僅篩選出該裝置。
內建裝置映射群組
下表列出了OT感測器 裝置地圖 頁面上開箱即用的裝置群組。 根據你的組織需要,建立額外的自訂群組。
| 群組名稱 | 描述 |
|---|---|
| 攻擊向量模擬 | 攻擊向量報告中偵測到的有漏洞裝置,且「 裝置地圖顯示 」選項已開啟。 欲了解更多資訊,請參閱 「建立攻擊向量報告」。 |
| 授權 | 這些裝置要麼是在初期學習期間被發現,要麼後來被人工標記為 授權 裝置。 |
| 跨子網連接 | 從一個子網到另一個子網通訊的裝置。 |
| 裝置庫存過濾器 | 任何基於 OT 感測器裝置庫存頁面中裝置盤點過濾器的裝置。 |
| 已知應用 | 使用保留埠的裝置,例如 TCP。 |
| 最後活動 | 裝置依最後啟用時間分組,例如:一小時、六小時、一天或七天。 |
| 非標準埠口 | 使用非標準埠或尚未分配別名的裝置。 |
| Active Directory 裡沒有 | 所有非 PLC 裝置,且不與 Active Directory 通訊。 |
| OT 協議 | 處理已知外線流量的裝置。 |
| 投票間隔 | 裝置依輪詢間隔分組。 輪詢間隔會根據循環通道或週期自動產生。 例如,15.0秒、3.0秒、1.5秒,或任何其他間隔。 檢視這些資訊有助於你判斷系統輪詢速度是太快還是太慢。 |
| 節目內容 | 工程站和程式設計機。 |
| 子網 | 屬於特定子網的裝置。 |
| VLAN | 與特定 VLAN ID 相關的裝置。 |
後續步驟
欲了解更多資訊,請參閱 「調查裝置清單中的感測器偵測」。