Trasmettere gli avvisi cloud di Defender per IoT a un SIEM partner

Man mano che sempre più aziende convertono i sistemi OT in infrastrutture IT digitali, i team del Centro operativo di sicurezza (SOC) e i responsabili della sicurezza delle informazioni (CISO) sono sempre più responsabili della gestione delle minacce provenienti dalle reti OT.

È consigliabile usare Microsoft Defender per il connettore dati predefinito di IoT e la soluzione per l'integrazione con Microsoft Sentinel e colmare il divario tra la sfida per la sicurezza IT e OT.

Tuttavia, se si dispone di altri sistemi SIEM (Security Information And Event Management), è anche possibile usare Microsoft Sentinel per inoltrare gli avvisi cloud di Defender per IoT a tale siem partner, tramite Microsoft Sentinel e Hub eventi di Azure.

Anche se questo articolo usa Splunk come esempio, è possibile usare il processo descritto di seguito con qualsiasi SIEM che supporta l'inserimento di Hub eventi, ad esempio IBM QRadar.

Importante

L'uso di Hub eventi e di una regola di esportazione di Log Analytics può comportare addebiti aggiuntivi. Per altre informazioni, vedere Prezzi di Hub eventi e Prezzi dell'esportazione dei dati di log.

Prerequisiti

Prima di iniziare, è necessario che il connettore dati Microsoft Defender per IoT sia installato nell'istanza di Microsoft Sentinel. Per altre informazioni, vedere Esercitazione: Connettere Microsoft Defender per IoT con Microsoft Sentinel.

Controllare anche i prerequisiti per ognuna delle procedure collegate nei passaggi seguenti.

Registrare un'applicazione in Microsoft Entra ID

È necessario che Microsoft Entra ID sia definita come entità servizio per il componente aggiuntivo Splunk per Microsoft Cloud Service. A tale scopo, è necessario creare un'applicazione Microsoft Entra con autorizzazioni specifiche.

Per registrare un'applicazione Microsoft Entra e definire le autorizzazioni:

  1. In Microsoft Entra ID registrare una nuova applicazione. Nella pagina Certificati & segreti, aggiungere un nuovo segreto del client per l'entità servizio.

    Per altre informazioni, vedere Registrare un'applicazione con il Microsoft Identity Platform

  2. Nella pagina Autorizzazioni API dell'app concedere le autorizzazioni API per leggere i dati dall'app.

    • Selezionare questa opzione per aggiungere un'autorizzazione e quindi selezionareAutorizzazioni> applicazione Microsoft Graph>SecurityEvents.ReadWrite.All>Aggiungi autorizzazioni.

    • Assicurarsi che il consenso dell'amministratore sia necessario per l'autorizzazione.

    Per altre informazioni, vedere Configurare un'applicazione client per accedere a un'API Web

  3. Nella pagina Panoramica dell'app annotare i valori seguenti per l'app:

    • Nome visualizzato
    • ID applicazione (client)
    • ID della directory (tenant)
  4. Nella pagina Certificati & segreti prendere nota dei valori del valore del segreto client e dell'ID segreto.

Creare un hub eventi Azure

Creare un hub eventi Azure da usare come ponte tra Microsoft Sentinel e il siem del partner. Inizia questo passaggio creando uno spazio dei nomi di Hub eventi di Azure e quindi aggiungendo un Hub eventi di Azure.

Per creare lo spazio dei nomi dell'hub eventi e l'hub eventi:

  1. In Hub eventi di Azure creare un nuovo spazio dei nomi dell'hub eventi. Nel tuo nuovo spazio dei nomi, crea un nuovo Hub eventi di Azure.

    Nell'hub eventi assicurarsi di definire le impostazioni Conteggio partizioni e Conservazione messaggi .

    Per altre informazioni, vedere Creare un hub eventi usando il portale di Azure.

  2. Nello spazio dei nomi dell'hub eventi selezionare la pagina Controllo di accesso (IAM) e aggiungere una nuova assegnazione di ruolo.

    Selezionare il ruolo Ricevitore dati Hub eventi di Azure e aggiungere l'app principale del servizio Microsoft Entra creato precedentemente come membro.

    Per altre informazioni, vedere: Assegnare ruoli Azure usando il portale di Azure.

  3. Nella pagina Panoramica dello spazio dei nomi dell'hub eventi, prendere nota del valore del Nome host dello spazio dei nomi.

  4. Nella pagina Event Hubs del namespace dell'hub eventi, prendi nota del nome del tuo hub eventi.

Inoltrare gli incidenti di Microsoft Sentinel all'hub eventi

Per inoltrare gli incidenti o gli avvisi di Microsoft Sentinel all'Hub eventi, crea una regola di esportazione dei dati in Log Analytics di Azure.

Nella regola assicurarsi di definire le impostazioni seguenti:

  1. Configurare l'origine come SecurityIncident

  2. Configurare la Destinazione come Tipo di Evento, usando lo spazio dei nomi dell'hub eventi e il nome dell'hub eventi registrato in precedenza.

    Per ulteriori informazioni, vedere Esportazione dei dati dell'area di lavoro di Log Analytics in Monitoraggio di Azure.

Configurare Splunk per acquisire gli incidenti di Microsoft Sentinel

Dopo aver configurato l'hub eventi e la regola di esportazione, configura Splunk per acquisire gli incidenti di Microsoft Sentinel dall'hub eventi.

  1. Installa l'app Splunk Add-on for Microsoft Cloud Services.

  2. Nell'app Splunk Add-on for Microsoft Cloud Services, aggiungi un account dell'app Azure.

    1. Immettere un nome significativo per l'account.
    2. Immetti i dettagli di ID client, segreto client e ID tenant annotati in precedenza.
    3. Definire il tipo di classe account come Azure Public Cloud.
  3. Vai agli input di Splunk Add-on for Microsoft Cloud Services e crea un nuovo input per il tuo Hub eventi di Azure.

    1. Immettere un nome significativo per l'input.
    2. Selezionare l'account dell'app Azure che hai appena creato nell'app Splunk Add-on for Microsoft Services.
    3. Immettere il nome FQDN dello spazio dei nomi dell'hub eventi e il nome dell'hub eventi.

    Lasciate le altre impostazioni ai valori predefiniti.

    Quando i dati iniziano a essere inseriti in Splunk dall'hub eventi, eseguire query sui dati usando il valore seguente nel campo di ricerca: sourcetype="mscs:azure:eventhub"