將適用於 IoT 的 Microsoft Defender 雲端警示串流至合作夥伴 SIEM

隨著越來越多企業將OT系統轉換為數位IT基礎設施,安全營運中心 (SOC) 團隊,以及首席資訊安全長 (CISO) 越來越負責處理OT網路的威脅。

我們建議使用 適用於 IoT 的 Microsoft Defender 內建的資料連接器解決方案與 Microsoft Sentinel 整合,協助彌合 IT 與 OT 安全之間的落差。

不過,如果你有其他安全資訊和事件管理 (SIEM) 系統,你也可以利用 Microsoft Sentinel 透過 Microsoft SentinelAzure 事件中樞,將 Defender for IoT 雲端警示轉發給該合作夥伴 SIEM。

雖然本文以 Splunk 為例,但你也可以將以下描述的流程用於任何支援事件中心擷取的 SIEM,例如 IBM QRadar。

重要事項

使用事件中心及日誌分析匯出規則可能會產生額外費用。 欲了解更多資訊,請參閱 事件中心定價日誌資料匯出定價

必要條件

在開始之前,你需要在你的 Microsoft Sentinel 實例中安裝 適用於 IoT 的 Microsoft Defender 資料連接器。 欲了解更多資訊,請參閱教學:將 適用於 IoT 的 Microsoft Defender 與 Microsoft Sentinel 連接

同時也請檢查以下步驟中連結的每個程序的先決條件。

在 Microsoft Entra ID 註冊應用程式

你需要將 Microsoft Entra ID 定義為 Microsoft 雲端服務 Splunk 外掛的服務主體。 為此,你需要建立一個具有特定權限的 Microsoft Entra 應用程式。

要註冊 Microsoft Entra 應用程式並定義權限

  1. Microsoft Entra ID 中,註冊一個新應用程式。 在 Certificates & secrets 頁面上,為服務主體新增用戶端密碼。

    欲了解更多資訊,請參閱「以 Microsoft 身分識別平台註冊應用程式

  2. 在你應用程式的 API 權限 頁面,授予 API 權限來讀取應用程式資料。

    • 選擇新增權限,然後選擇 Microsoft Graph>應用程式權限>SecurityEvents.ReadWrite.All>新增權限

    • 請確保需要管理員同意才能取得你的許可。

    欲了解更多資訊,請參閱 「配置用戶端應用程式以存取網頁 API」

  3. 從您的應用程式 概覽 頁面,請注意以下數值:

    • 顯示名稱
    • 應用程式 (用戶端) 識別碼
    • 目錄 (租用戶) ID
  4. 憑證與密碼頁面中,請記下用戶端密碼的 密碼 ID

建立 Azure 事件中樞

建立一個 Azure 事件樞紐,作為 Microsoft Sentinel 與合作夥伴 SIEM 之間的橋樑。 此步驟先建立 Azure 事件中心命名空間,然後新增 Azure 事件中心。

建立事件中樞命名空間和事件中樞

  1. 在 Azure 事件中樞,建立一個新的事件樞紐命名空間。 在你的新命名空間中,建立一個新的 Azure 事件中心。

    在您的事件中樞中,請務必設定 分割區數目訊息保留期限

    欲了解更多資訊,請參閱使用 Azure 入口網站建立活動中心

  2. 在你的活動樞紐命名空間中,選擇 存取控制 (IAM) 頁面,並新增一個角色指派。

    選擇使用 Azure 事件中樞資料接收器角色,並新增你先前建立的 Microsoft Entra 服務主體應用程式為成員。

    欲了解更多資訊,請參閱:使用 Azure 入口網站分配 Azure 角色

  3. 在你的活動中心命名空間的 概覽 頁面,記下該命名空間的 主機名稱 值。

  4. 在你活動中心名稱空間的 活動中心 頁面中,記下活動中心名稱。

將 Microsoft Sentinel 事件轉發到你的活動中心

若要將 Microsoft Sentinel 事件或警報轉發至您的活動中心,請從 Azure Log Analytics 建立資料匯出規則。

在你的規則中,務必定義以下設定:

  1. 來源 設定為 SecurityIncident

  2. 目的地 設定為 事件類型,使用你之前記錄的事件中心命名空間和事件中心名稱。

    欲了解更多資訊,請參閱 Azure 監視器 中的 Log Analytics 工作空間資料匯出

設定 Splunk 以取用 Microsoft Sentinel 事件

當事件中樞和匯出規則都設定完成後,請設定 Splunk,使其可從事件中樞擷取 Microsoft Sentinel 事件。

  1. 安裝 Microsoft 雲端服務 App 的 Splunk 外掛

  2. 喺 Splunk Add-on for Microsoft 雲端服務應用程式中,新增一個 Azure App 帳戶。

    1. 輸入一個有意義的帳號名稱。
    2. 輸入你之前記錄的客戶 ID、客戶秘密和租戶 ID 細節。
    3. 將帳號類別類型定義為 Azure 公有雲
  3. 移至 Splunk Add-on for Microsoft Cloud Services 的輸入頁面,並為 Azure 事件中樞建立新的輸入。

    1. 請輸入一個有意義的名稱作為你的意見。
    2. 選擇你剛在 Splunk for Microsoft Services 附加元件中建立的 Azure App 帳號。
    3. 輸入你的活動中心命名空間 FQDN 和活動中心名稱。

    把其他設定當作預設。

    一旦資料開始從你的事件中心匯入 Splunk,請在搜尋欄位使用以下值查詢資料: sourcetype="mscs:azure:eventhub"