本文說明如何向 RSA NetWitness 發送 適用於 IoT 的 Microsoft Defender 警示。 將 Defender for IoT 與 NetWitness 整合,能提供對 OT 網路安全性與韌性的可視化,並統一 IT 與 OT 安全方案。
注意事項
Defender for IoT 計劃於 2025 年 12 月 1 日終止 NetWitness 整合
必要條件
在開始之前,請確保你具備以下先決條件:
作為管理員,可以使用Defender for IoT OT感測器。 欲了解更多資訊,請參閱 使用 Defender for IoT 進行 OT 監控的本地用戶與角色。
用於從支援 CEF(Common Event Format)的來源收集事件的 NetWitness 設定。 欲了解更多資訊,請參閱 CyberX 平台 - RSA NetWitness CEF 解析器實作指南。
建立 Defender for IoT 轉發規則
此程序說明如何從你的 OT 感測器建立轉發規則,將 Defender for IoT 警報從該感測器傳送至 NetWitness。
轉寄警示規則只會在建立轉寄規則之後觸發的警示上執行。 系統中已存在的警報,在轉發規則制定前就不會受到規則影響。
欲了解更多資訊,請參閱 前線警報資訊。
登入你的 OT 感應器主控台,選擇 轉發。
選擇 + 建立新規則。
在 「新增轉發規則 窗格」中,定義規則參數:
參數 描述 規則名稱 為你的規則輸入一個有意義的名稱。 最低警戒等級 要轉寄之事件的最低安全性層級。 例如,如果你選擇「次要」,你會收到所有次要、重大及嚴重事件的通知。 偵測到任一通訊協定 關閉切換,以選取您要納入規則中的通訊協定。 任何引擎偵測到的流量 關閉切換,以選取您要納入規則中的流量。 在 動作 區,請定義以下值:
參數 描述 伺服器 選擇 NetWitness。 Host NetWitness 主機名稱。 Port NetWitness 的移植版本。 時區 輸入你的 NetWitness 時區。 選擇 儲存 以儲存你的轉寄規則。