この記事では、Splunk と IoT 用Microsoft Defenderを統合して、Splunk と Defender for IoT の両方の情報を 1 か所で表示する方法について説明します。
Defender for IoT と Splunk の両方の情報を一緒に表示すると、SOC アナリストは、産業用環境にデプロイされた特殊な OT プロトコルと IIoT デバイスを多次元で可視化し、ICS 対応の行動分析を使用して疑わしい動作や異常な動作を迅速に検出できます。
Splunk と統合する場合は、Splunk 独自の OT セキュリティ アドオンを Splunk に使用することをお勧めします。 詳細については、以下を参照してください:
Splunk の OT セキュリティ アドオンは、クラウドとオンプレミスの両方の統合でサポートされています。
クラウドベースの統合
ヒント
クラウドベースのセキュリティ統合は、一元化されたシンプルなセンサー管理や一元化されたセキュリティ監視など、オンプレミス ソリューションに比していくつかの利点を提供します。
その他の利点としては、リアルタイム監視、効率的なリソースの使用、スケーラビリティと堅牢性の向上、セキュリティ上の脅威に対する保護の強化、メンテナンスと更新の簡素化、サードパーティ ソリューションとのシームレスな統合などがあります。
クラウド接続センサーを Splunk と統合するには、 Splunk 用 OT セキュリティ アドオンを使用することをお勧めします。
オンプレミスの統合
エアギャップされたローカルで管理されたセンサーを使用している場合は、Syslog ファイルを Splunk に直接送信するか、Defender for IoT の組み込み API を使用するようにセンサーを構成することもできます。
詳細については、以下を参照してください:
オンプレミス統合 (レガシ)
このセクションでは、従来の CyberX ICS Threat Monitoring for Splunk アプリケーションを使用して Defender for IoT と Splunk を統合する方法について説明します。
重要
従来の CyberX ICS Threat Monitoring for Splunk アプリケーションは、センサー バージョン 23.1.3 を使用して 2024 年 10 月までサポートされており、今後のメジャー ソフトウェア バージョンではサポートされません。
従来の CyberX ICS Threat Monitoring for Splunk アプリケーションを使用しているお客様には、代わりに次のいずれかの方法を使用することをお勧めします。
- Splunk の OT セキュリティ アドオンを使用する
- syslog イベントを転送するように OT センサーを構成する
- Defender for IoT API を使用する
IoT のMicrosoft Defenderは、正式には CyberX として知られていました。 CyberX への参照は、Defender for IoT を参照してください。
前提条件
開始する前に、次の前提条件があることを確認してください。
| 前提条件 | 説明 |
|---|---|
| バージョン要件 | アプリケーションを実行するには、次のバージョンが必要です。 - Defender for IoT バージョン 2.4 以降。 - Splunkbase バージョン 11 以降。 - Splunk Enterprise バージョン 7.2 以降。 |
| アクセス許可の要件 | 次の情報があることを確認します。 - 管理 ユーザーとしての Defender for IoT OT センサーへのアクセス。 - 管理 レベルのユーザー ロールを持つ Splunk ユーザー。 |
注:
Splunk アプリケーションは、ローカル ('Splunk Enterprise') にインストールすることも、クラウド ('Splunk Cloud') で実行することもできます。 Splunk と Defender for IoT の統合では、"Splunk Enterprise" のみがサポートされます。
Splunk で Defender for IoT アプリケーションをダウンロードする
Splunk 内の Defender for IoT アプリケーションにアクセスするには、Splunkbase アプリケーション ストアからアプリケーションをダウンロードする必要があります。
Splunk で Defender for IoT アプリケーションにアクセスするには:
Splunkbase アプリケーション ストアに移動します。
CyberX ICS Threat Monitoring for Splunkを検索します。CyberX ICS Threat Monitoring for Splunk アプリケーションを選択します。
[ ダウンロードするログイン] ボタンを選択します。