Łączenie czujników sieci OT z usługą Microsoft Sentinel (starsza wersja)
W tym artykule opisano starszą metodę łączenia czujnika OT z usługą Microsoft Sentinel. Przesyłaj strumieniowo dane do usługi Microsoft Sentinel za każdym razem, gdy chcesz używać zaawansowanych funkcji wyszukiwania zagrożeń, analizy zabezpieczeń i automatyzacji usługi Microsoft Sentinel podczas reagowania na zdarzenia zabezpieczeń i zagrożenia w sieci.
Ważne
Ta funkcja zostanie wycofana w styczniu 2025 r.
Jeśli używasz czujnika połączonego z chmurą, zalecamy połączenie danych usługi Defender for IoT przy użyciu rozwiązania Microsoft Sentinel zamiast starszej metody integracji. Aby uzyskać więcej informacji, zobacz:
Wymagania wstępne
Przed rozpoczęciem upewnij się, że w razie potrzeby masz następujące wymagania wstępne:
Dostęp do czujnika sieciowego OT jako administrator. Aby uzyskać więcej informacji, zobacz Temat Użytkownicy i role lokalne na potrzeby monitorowania ot za pomocą usługi Defender dla IoT.
Maszyna proxy przygotowana do wysyłania danych do usługi Microsoft Sentinel. Aby uzyskać więcej informacji, zobacz Pobieranie dzienników sformatowanych w formacie CEF z urządzenia lub urządzenia do usługi Microsoft Sentinel.
Jeśli chcesz zaszyfrować dane wysyłane do usługi Microsoft Sentinel przy użyciu protokołu TLS, pamiętaj, aby wygenerować prawidłowy certyfikat TLS z serwera proxy do użycia w regule alertu przekazywania.
Konfigurowanie reguł alertów przesyłania dalej
Zaloguj się do czujnika sieciowego OT i utwórz regułę przekazywania. Aby uzyskać więcej informacji, zobacz Przekazywanie lokalnych informacji o alertach OT.
Podczas tworzenia reguły przekazywania upewnij się, że jako wartość Serwer wybierz pozycję Microsoft Sentinel. Na przykład na czujniku OT:
Jeśli używasz szyfrowania TLS, wybierz pozycję Włącz szyfrowanie i przekaż certyfikat i pliki kluczy.
Wybierz Zapisz, gdy skończysz. Upewnij się, że reguła działa zgodnie z oczekiwaniami.
Ważne
Aby przekazać szczegóły alertu do wielu wystąpień usługi Microsoft Sentinel, pamiętaj, aby utworzyć oddzielną regułę przekazywania dla każdego wystąpienia. Nie używaj opcji Dodaj serwer w tej samej regule przekazywania, aby wysyłać dane do wielu wystąpień usługi Microsoft Sentinel.
Następne kroki
Aby uzyskać więcej informacji, zobacz: