部署混合式或實體隔離的 OT 感應器管理

適用於 IoT 的 Microsoft Defender 協助組織達成並維持其 OT 環境的合規性,提供全面的威脅偵測與管理解決方案,涵蓋跨平行網路的覆蓋範圍。 Defender for IoT 支援工業、能源及公用事業領域的組織,以及如 NERC、CIP 或 IEC62443 等合規組織。

重要事項

舊有的本地管理主控台在 2025 年 1 月 1 日後將不再支援或可供下載。 我們建議在此之前,使用完整的本地及雲端 API 轉換至新架構。 如需詳細資訊,請參閱內部部署管理主控台淘汰

某些產業,如政府組織、金融服務、核能營運商及工業製造,維持空氣間隙網路。 空中斷開網路在物理上與其他不安全的網路(如企業網路、訪客網路或網際網路)分隔。 Defender for IoT 協助這些組織符合全球威脅偵測與管理、網路分段等標準。

雖然數位轉型幫助企業簡化營運並提升營收,但他們經常面臨空氣隔離網路的摩擦。 空隔網路的隔離性提供安全,但也使數位轉型變得複雜。 例如,像零信任這類包含多重驗證的架構設計,在空隙網路上應用起來相當困難。

空隙網路常用於儲存敏感資料或控制未連接任何外部網路的網路物理系統,使其較不易受到網路攻擊。 然而,空隔網路並非完全安全,仍可能被入侵。 因此,監控空中隔斷網路以偵測並應對任何潛在威脅至關重要。

本文說明部署混合與空中隔離安全解決方案的架構,包括保護與監控混合與空中隔離網路的挑戰與最佳實務。 我們建議您不要將所有 Defender for IoT 的維護基礎設施都封閉在封閉架構中,而是將 Defender for IoT 感測器整合進現有的 IT 基礎設施,包括現場或遠端資源。 這種方式確保您的安全作業順利、高效且易於維護。

架構建議

下圖展示了我們針對監控與維護Defender for IoT系統建議的高階架構範例,每個OT感測器連接多個雲端或本地的安全管理系統。

混合與空中隔離支援的新架構示意圖。

在此範例架構中,三個感測器連接到組織中不同邏輯區域的四台路由器。 感測器位於防火牆後方,並與本地本地 IT 基礎設施整合,例如本地備份伺服器、透過 SASE 的遠端存取連線,以及將警示轉發至本地安全事件與資訊管理 (SIEM) 系統。

在這張範例影像中,警示、系統日誌訊息及 API 的通訊以實線黑線顯示。 本地管理通訊以實線紫色表示,雲端/混合管理通訊則以虛線黑線表示。

Defender for IoT 架構指引針對混合網路與空隔網路,幫助您:

  • 利用您現有的組織基礎設施 來監控和管理OT感測器,減少對額外硬體或軟體的需求
  • 無論你是在雲端還是本地,都使用越來越可靠且穩健的組織安全堆疊整合
  • 與全球資安團隊合作 ,審核並控制雲端及本地資源的存取,確保整個 OT 環境都能持續具備可視性與保護
  • 透過新增雲端資源,強化並強化現有能力,如威脅情報、分析與自動化,強化你的OT安全系統

部署步驟

請依照以下步驟在空中隔離或混合環境中部署 Defender for IoT 系統:

  1. 根據您的計畫,完整部署每個 OT 網路感測器,詳見 《部署 Defender for IoT 用於 OT 監控》。

  2. 對每個感測器,請執行以下步驟:

後續步驟