Integrer ArcSight med Microsoft Defender til IoT

I denne artikel beskrives det, hvordan du sender Microsoft Defender til IoT-beskeder til ArcSight. Integration af Defender for IoT med ArcSight giver indblik i sikkerhed og robusthed i OT-netværk og en samlet tilgang til it- og ot-sikkerhed.

Bemærk!

Defender for IoT planlægger at trække ArcSight-integrationen tilbage den 1. december 2025

Forudsætninger

Før du begynder, skal du sørge for, at du har følgende forudsætninger:

Konfigurer ArcSight-modtagertypen

Sådan konfigurerer du dine ArcSight-serverindstillinger, så den kan modtage beskedoplysninger om Defender for IoT:

  1. Log på din ArcSight-server.
  2. Konfigurer modtagertypen som en CEF UDP-modtager.

Du kan få flere oplysninger i dokumentationen til ArcSight SmartConnectors.

Opret en defender for IoT-videresendelsesregel

I denne procedure beskrives det, hvordan du opretter en videresendelsesregel fra din OT-sensor for at sende Defender for IoT-beskeder fra den pågældende sensor til ArcSight.

Regler for videresendelse af beskeder køres kun på beskeder, der udløses, når videresendelsesreglen er oprettet. Beskeder, der allerede findes i systemet, før videresendelsesreglen blev oprettet, påvirkes ikke af reglen.

Du kan få flere oplysninger under Videresend beskedoplysninger.

  1. Log på ot-sensorkonsollen, og vælg Videresend.

  2. Vælg + Opret ny regel.

  3. I ruden Tilføj regel for videresendelse skal du definere regelparametrene:

    Skærmbillede af oprettelse af en ny videresendelsesregel.

    Parameter Beskrivelse
    Regelnavn Angiv et sigende navn til reglen.
    Minimalt beskedniveau Den minimale hændelse på sikkerhedsniveau, der skal videresendes. Hvis du f.eks. vælger Underordnet, får du besked om alle mindre, større og kritiske hændelser.
    Der er registreret en protokol Slå til/fra for at vælge de protokoller, du vil medtage i reglen.
    Trafik, der registreres af et hvilket som helst program Slå til/fra for at vælge den trafik, du vil medtage i reglen.
  4. Definer følgende værdier i området Handlinger :

    Parameter Beskrivelse
    Server Vælg ArcSight.
    Vært ArcSight-serveradressen.
    Port ArcSight-serverporten.
    Tidszone Angiv tidszonen for ArcSight-serveren.
  5. Vælg Gem for at gemme videresendelsesreglen.

Næste trin