隨著越來越多企業將OT系統轉換為數位IT基礎設施,安全營運中心 (SOC) 團隊,以及首席資訊安全長 (CISO) 越來越負責處理OT網路的威脅。
我們建議使用 適用於 IoT 的 Microsoft Defender 內建的資料連接器和解決方案與 Microsoft Sentinel 整合,協助彌合 IT 與 OT 安全之間的落差。
不過,如果你有其他安全資訊和事件管理 (SIEM) 系統,你也可以利用 Microsoft Sentinel 透過 Microsoft Sentinel 和 Azure 事件中樞,將 Defender for IoT 雲端警示轉發給該合作夥伴 SIEM。
雖然本文以 Splunk 為例,但你也可以將以下描述的流程用於任何支援事件中心擷取的 SIEM,例如 IBM QRadar。
必要條件
在開始之前,你需要在你的 Microsoft Sentinel 實例中安裝 適用於 IoT 的 Microsoft Defender 資料連接器。 欲了解更多資訊,請參閱教學:將 適用於 IoT 的 Microsoft Defender 與 Microsoft Sentinel 連接。
同時也請檢查以下步驟中連結的每個程序的先決條件。
在 Microsoft Entra ID 註冊應用程式
你需要將 Microsoft Entra ID 定義為 Microsoft 雲端服務 Splunk 外掛的服務主體。 為此,你需要建立一個具有特定權限的 Microsoft Entra 應用程式。
要註冊 Microsoft Entra 應用程式並定義權限:
在 Microsoft Entra ID 中,註冊一個新應用程式。 在 Certificates & secrets 頁面上,為服務主體新增用戶端密碼。
欲了解更多資訊,請參閱「以 Microsoft 身分識別平台註冊應用程式」
在你應用程式的 API 權限 頁面,授予 API 權限來讀取應用程式資料。
選擇新增權限,然後選擇 Microsoft Graph>應用程式權限>SecurityEvents.ReadWrite.All>新增權限。
請確保需要管理員同意才能取得你的許可。
欲了解更多資訊,請參閱 「配置用戶端應用程式以存取網頁 API」
從您的應用程式 概覽 頁面,請注意以下數值:
- 顯示名稱
- 應用程式 (用戶端) 識別碼
- 目錄 (租用戶) ID
在憑證與密碼頁面中,請記下用戶端密碼的 值 與 密碼 ID。
建立 Azure 事件中樞
建立一個 Azure 事件樞紐,作為 Microsoft Sentinel 與合作夥伴 SIEM 之間的橋樑。 此步驟先建立 Azure 事件中心命名空間,然後新增 Azure 事件中心。
建立事件中樞命名空間和事件中樞:
在 Azure 事件中樞,建立一個新的事件樞紐命名空間。 在你的新命名空間中,建立一個新的 Azure 事件中心。
在您的事件中樞中,請務必設定 分割區數目 和 訊息保留期限。
欲了解更多資訊,請參閱使用 Azure 入口網站建立活動中心。
在你的活動樞紐命名空間中,選擇 存取控制 (IAM) 頁面,並新增一個角色指派。
選擇使用 Azure 事件中樞資料接收器角色,並新增你先前建立的 Microsoft Entra 服務主體應用程式為成員。
欲了解更多資訊,請參閱:使用 Azure 入口網站分配 Azure 角色。
在你的活動中心命名空間的 概覽 頁面,記下該命名空間的 主機名稱 值。
在你活動中心名稱空間的 活動中心 頁面中,記下活動中心名稱。
將 Microsoft Sentinel 事件轉發到你的活動中心
若要將 Microsoft Sentinel 事件或警報轉發至您的活動中心,請從 Azure Log Analytics 建立資料匯出規則。
在你的規則中,務必定義以下設定:
將 來源 設定為 SecurityIncident
將 目的地 設定為 事件類型,使用你之前記錄的事件中心命名空間和事件中心名稱。
欲了解更多資訊,請參閱 Azure 監視器 中的 Log Analytics 工作空間資料匯出。
設定 Splunk 以取用 Microsoft Sentinel 事件
當事件中樞和匯出規則都設定完成後,請設定 Splunk,使其可從事件中樞擷取 Microsoft Sentinel 事件。
喺 Splunk Add-on for Microsoft 雲端服務應用程式中,新增一個 Azure App 帳戶。
- 輸入一個有意義的帳號名稱。
- 輸入你之前記錄的客戶 ID、客戶秘密和租戶 ID 細節。
- 將帳號類別類型定義為 Azure 公有雲。
移至 Splunk Add-on for Microsoft Cloud Services 的輸入頁面,並為 Azure 事件中樞建立新的輸入。
- 請輸入一個有意義的名稱作為你的意見。
- 選擇你剛在 Splunk for Microsoft Services 附加元件中建立的 Azure App 帳號。
- 輸入你的活動中心命名空間 FQDN 和活動中心名稱。
把其他設定當作預設。
一旦資料開始從你的事件中心匯入 Splunk,請在搜尋欄位使用以下值查詢資料:
sourcetype="mscs:azure:eventhub"