Управление трафиком OT, отслеживаемым Microsoft Defender для Интернета вещей

Эта статья — одна из серии статей, описывающих путь развертывания ОТ-сенсоров для мониторинга ОТ с помощью Microsoft Defender для Интернета вещей.

Схема индикатора выполнения с выделенным параметром

Сетевые датчики OT в Microsoft Defender для Интернета вещей автоматически выполняют глубокий анализ пакетов для трафика IT и OT, выявляя данные о сетевых устройствах, такие как атрибуты устройств и особенности их поведения.

После установки, активации и настройки сетевого датчика OT используйте средства, описанные в этой статье, чтобы проанализировать автоматически обнаруженный трафик, при необходимости добавить дополнительные подсети и управлять сведениями о трафике, включенными в оповещения Defender для Интернета вещей.

Предварительные условия

Перед выполнением процедур, описанных в этой статье, необходимо:

Установка, настройка и активация сетевого датчика OT выполняются командами развертывания.

Анализ развертывания

После подключения сетевого датчика OT к Microsoft Defender для Интернета вещей проверьте правильность развертывания датчика путем анализа отслеживаемого трафика.

Чтобы проанализировать сеть, выполните приведенные далее действия.

  1. Войдите в OT-датчик под учетной записью администратора и выберите Параметры> системыОсновные>Развертывание.

  2. Выберите Анализ. Начинается анализ, и отображается вкладка для каждого интерфейса, отслеживаемого датчиком. На каждой вкладке отображаются подсети, обнаруженные указанным интерфейсом.

  3. На каждой вкладке интерфейса отображаются следующие сведения:

    • Состояние подключения, обозначенное зеленым или красным значком подключения в имени вкладки. Например, вкладка интерфейса, показанная зеленым цветом, например eth1, указывает, что интерфейс подключен.
    • Общее количество обнаруженных подсетей и виртуальных локальных сетей, показанное в верхней части вкладки.
    • Протоколы, обнаруженные в каждой подсети.
    • Количество одноадресных адресов, обнаруженных для каждой подсети.
    • Обнаруживается ли широковещательный трафик для каждой подсети, что указывает на локальную сеть.
  4. Дождитесь завершения анализа, а затем проверьте каждую вкладку интерфейса, чтобы понять, отслеживает ли интерфейс нужный трафик или требует дополнительной тонкой настройки.

Если трафик, отображаемый на странице Развертывание , не является ожидаемым, может потребоваться настроить развертывание, изменив расположение датчика в сети или убедившись, что интерфейсы мониторинга подключены правильно. Если вы внесете какие-либо изменения и хотите проанализировать трафик еще раз, чтобы узнать, улучшено ли оно, нажмите кнопку Анализ еще раз, чтобы увидеть обновленное состояние мониторинга.

Тонкая настройка списка подсетей

После анализа трафика, отслеживаемого датчиком, и точной настройки развертывания может потребоваться дальнейшая точная настройка списка подсетей. Используйте следующую процедуру настройки подсети, чтобы убедиться, что ваши подсети настроены правильно.

Хотя датчик OT автоматически изучает сетевые подсети во время первоначального развертывания, рекомендуется анализировать обнаруженный трафик и обновлять подсети при необходимости для оптимизации представлений карты и инвентаризации устройств.

Вы также можете использовать процедуру настройки подсети для определения настроек подсети, определяя, как отображаются устройства на карте датчиков OT и в инвентаре устройств Azure.

  • На карте устройств ИТ-устройства автоматически агрегируются по подсети, где можно развернуть и свернуть каждое представление подсети для детализации по мере необходимости.
  • В инвентаризации устройств Azure после настройки подсетей используйте фильтр Сетевое расположение (общедоступная предварительная версия), чтобы просматривать локальные или маршрутизируемые устройства в соответствии со списком подсетей. Все устройства, связанные с перечисленными подсетями, отображаются как локальные, а устройства, связанные с обнаруженными подсетями, не включёнными в список, отображаются как маршрутизируемые.

Хотя сетевой датчик OT автоматически изучает подсети в вашей сети, рекомендуется подтвердить изученные параметры и обновить их по мере необходимости, чтобы оптимизировать представления карты и инвентаризацию устройств. Все подсети, не указанные в списке подсетей, считаются внешними сетями.

Совет

Когда вы будете готовы начать управлять настройками датчиков OT в масштабе, определите подсети в портале Azure. После применения параметров из портал Azure параметры в консоли датчика будут доступны только для чтения. Дополнительные сведения см. в разделе Настройка параметров датчика OT на портале Azure (общедоступная предварительная версия).

Чтобы точно настроить обнаруженные подсети, выполните приведенные далее действия.

  1. Войдите в OT-сенсор под учетной записью администратора и выберите Параметры системы>Основные>Подсети. Например, вы можете:

    Снимок экрана страницы

  2. Обновите перечисленные подсети с помощью любого из следующих параметров:

    Имя Описание
    Импорт подсетей Импортируйте .CSV файл определений подсети. Сведения о подсети обновляются импортированными данными. При импорте пустого поля данные в этом поле будут потеряны.
    Экспорт подсетей Экспортируйте перечисленные в настоящее время подсети в файл .CSV.
    Очистить все Очистите все определенные в настоящее время подсети.
    Автоматическое обучение подсети Выбрано по умолчанию. Снимите этот параметр, чтобы предотвратить автоматическое обнаружение подсетей датчиком.
    Определять весь интернет-трафик как внутренний или частный Выберите , чтобы считать все общедоступные IP-адреса частными локальными. Если этот параметр выбран, общедоступные IP-адреса обрабатываются как локальные адреса, а оповещения о несанкционированных действиях в Интернете не отправляются.

    Этот параметр сокращает количество уведомлений и оповещений, получаемых о внешних адресах.
    IP-адрес. Определите IP-адрес подсети.
    Маска Определите ip-маску подсети.
    Название Рекомендуется ввести понятное имя, указывающее сетевую роль подсети. Имена подсетей могут содержать до 60 символов.
    Сегрегированный Выберите, чтобы отобразить эту подсеть отдельно при отображении карты устройства в соответствии с уровнем Purdue.
    Удаление подсети Выберите, чтобы удалить все подсети, не относящиеся к области действия вашей сети IoT/OT.

    В сетке подсети подсети, помеченные как подсеть ICS , распознаются как сети OT. Настройка подсети ICS в этой сетке доступна только для чтения, но если подсеть OT распознается неправильно, вы можете вручную определить подсеть как ICS , изменив тип устройства.

  3. По завершении нажмите кнопку Сохранить , чтобы сохранить обновления.

Совет

После отключения параметра Автоматическое обучение подсети и изменения списка подсетей, включив в него только локально отслеживаемые подсети, которые находятся в область Интернета вещей или OT, можно отфильтровать Azure инвентаризации устройств по сетевому расположению, чтобы просмотреть только устройства, определенные как локальные. Дополнительные сведения см. в разделе Просмотр инвентаризации устройств.

Определите подсеть вручную как ICS

Если у вас есть подсеть OT, которая не помечена датчиком автоматически как подсеть ICS, измените тип устройства для любого из устройств в соответствующей подсети на тип устройства ICS или IoT. Затем подсеть будет автоматически помечена датчиком как подсеть ICS.

Примечание.

Чтобы вручную изменить подсеть, помеченную как ICS, измените тип устройства в инвентаризации устройств в датчике OT. В портале Azure подсети в списке подсетей по умолчанию отмечены как ICS в настройках датчиков OT для локальных подсетей.

Чтобы изменить тип устройства для обновления подсети вручную, выполните следующие действия:

  1. Войдите в консоль датчика OT и перейдите в раздел Инвентаризация устройств.

  2. В сетке инвентаризации устройств выберите устройство из соответствующей подсети, а затем выберите Изменить на панели инструментов в верхней части страницы.

  3. В поле Тип выберите тип устройства в раскрывающемся списке, который указан в разделе ICS или IoT.

Теперь подсеть будет помечена в датчике как подсеть АСУ ТП.

Дополнительные сведения см. в разделе Изменение сведений об устройстве.

Настройка имен портов и виртуальных локальных ЛС

Используйте процедуры именования портов и VLAN в этом разделе, чтобы обогатить данные устройств, показанные в Defender for IoT, настраивая имена портов и VLAN на ваших сенсорах сети OT.

Например, может потребоваться назначить имя незарезервированному порту, на котором наблюдается необычно высокая активность, чтобы выделить его, или назначить имя номеру VLAN, чтобы быстрее его идентифицировать.

Примечание.

Для датчиков, подключенных к облаку, со временем можно будет настраивать параметры OT-датчиков на портале Azure. После того как вы начнете настраивать параметры в портале Azure, панели VLAN и Имена портов на датчиках OT станут доступными только для чтения. Дополнительные сведения см. в разделе Настройка параметров OT-датчика на портале Azure.

Настройка имен обнаруженных портов

Defender для Интернета вещей автоматически назначает имена наиболее универсальным зарезервированным портам, таким как DHCP или HTTP. Однако может потребоваться настроить имя определенного порта, чтобы выделить его, например при просмотре порта с необычно высокой обнаруженной активностью.

Имена портов отображаются в Defender для Интернета вещей при просмотре групп устройств на карте устройства OT или при создании отчетов датчика OT, включающих сведения о портах.

Чтобы настроить имя порта, выполните приведенные действия.

  1. Войдите в датчик OT под учетной записью Администратора.

  2. Выберите Параметры системы , а затем в разделе Мониторинг сети выберите Именование портов.

  3. В появившемся окне Именование портов введите номер порта, который нужно назвать, протокол порта и понятное имя. Поддерживаемые значения протокола: TCP, UDP и ОБА.

  4. Выберите + Добавить порт , чтобы настроить другой порт, и сохраните после завершения.

Настройка имени виртуальной локальной сети

Виртуальные локальные сети обнаруживаются автоматически сетевым датчиком OT или добавляются вручную. Автоматически обнаруженные виртуальные локальные сети не могут быть изменены или удалены, но для добавленных вручную виртуальных локальных сетей требуется уникальное имя. Если имя виртуальной локальной сети не задано явным образом, вместо нее отображается номер виртуальной ЛС.

Поддержка виртуальной локальной сети основана на версии 802.1q (вплоть до идентификатора виртуальной ЛС 4094).

Чтобы настроить имена VLAN на сетевом датчике OT, выполните следующее:

  1. Войдите в OT-датчик под учетной записью Администратор.

  2. Выберите Параметры системы , а затем в разделе Мониторинг сети выберите Именование виртуальной ЛС.

  3. В появившемся разделе Именование виртуальной ЛС введите идентификатор виртуальной ЛС и уникальное имя виртуальной ЛС. Имена виртуальных локальных сетей могут содержать до 50 символов ASCII.

  4. Выберите + Добавить виртуальную локальную сеть , чтобы настроить другую виртуальную локальную сеть, и сохраните после завершения.

  5. Для коммутаторов Cisco: добавьте команду в monitor session 1 destination interface XX/XX encapsulation dot1q конфигурацию порта SPAN, где XX/XX — это имя и номер порта.

Определение DNS-серверов

Улучшите обогащение данных об устройствах, настроив несколько DNS-серверов для выполнения обратных DNS-запросов и разрешения имён узлов или полных доменных имён (FQDN), связанных с IP-адресами, обнаруженными в подсетях. Например, если датчик обнаруживает IP-адрес, он может запросить несколько DNS-серверов для разрешения имени узла. Вам потребуется адрес DNS-сервера, порт сервера и адреса подсети.

Чтобы определить поиск DNS-сервера, выполните следующие действия.

  1. В консоли датчика OT выберите Параметры> системыМониторинг сети и в разделе Активное обнаружение выберите Обратный поиск DNS.

  2. Используйте параметры Расписание обратного поиска, чтобы настроить выполнение сканирования через фиксированные интервалы, ежечасно или в определенное время.

    Если выбрано значение По определенному времени, используйте 24-часовые часы, например 14:30 для 14:30 вечера. Нажмите кнопку + на боковой панели, чтобы добавить дополнительные конкретные моменты времени, в которые должен выполняться поиск.

  3. Выберите Добавить DNS-сервер, а затем заполните поля по мере необходимости, чтобы определить следующие поля:

    • Адрес DNS-сервера, который является IP-адресом DNS-сервера.
    • Порт DNS-сервера
    • Количество меток, то есть количество меток домена, которые нужно отобразить. Чтобы получить это значение, сопоставьте сетевой IP-адрес с полными доменными именами (FQDN) устройств. В этом поле можно ввести до 30 символов.
    • Подсети, то есть подсети, которые должен опрашивать DNS-сервер
  4. Переключите параметр Включено в верхней части окна, чтобы запустить запрос обратного просмотра по расписанию, а затем нажмите кнопку Сохранить , чтобы завершить настройку.

Дополнительные сведения см. в разделе Настройка обратного поиска DNS.

Тестирование конфигурации DNS

Используйте тестовое устройство, чтобы убедиться, что настройки обратного DNS-поиска, настроенные в разделе Define DNS-серверы , работают как ожидается.

  1. В консоли датчика выберите Параметры> системыМониторинг сети и в разделе Активное обнаружение выберите Обратный поиск DNS.

  2. Убедитесь, что выбран переключатель Включено .

  3. Выберите Тест.

  4. В диалоговом окне Проверка обратного поиска DNS для сервера введите адрес в поле Адрес подстановки, а затем выберите Тест.

Настройка диапазонов АДРЕСОВ DHCP

Сеть OT может состоять как из статических, так и из динамических IP-адресов.

  • Статические адреса обычно находятся в сетях OT с помощью историков, контроллеров и устройств сетевой инфраструктуры, таких как коммутаторы и маршрутизаторы.
  • Динамическое выделение IP-адресов обычно реализуется в гостевых сетях с ноутбуками, компьютерами, смартфонами и другим портативным оборудованием, используя физические подключения Wi-Fi или локальной сети в разных местах.

Если вы работаете с динамическими сетями, необходимо обрабатывать изменения IP-адресов по мере их возникновения, определяя диапазоны DHCP-адресов на каждом сетевом датчике OT. Если IP-адрес определен как DHCP-адрес, Defender для Интернета вещей определяет все действия, происходящие на одном устройстве, независимо от изменений IP-адресов.

Чтобы определить диапазоны АДРЕСОВ DHCP, выполните следующие действия.

  1. Войдите в свой датчик OT и выберите Системные настройки>Мониторинг сети>Диапазоны DHCP.

  2. Выполните одно из следующих действий.

    • Чтобы добавить один диапазон, выберите + Добавить диапазон и введите диапазон IP-адресов и необязательное имя диапазона.
    • Чтобы добавить несколько диапазонов, создайте файл .CSV со столбцами для данных From, To и Name для каждого из ваших диапазонов. Выберите Импорт , чтобы импортировать файл на датчик OT. Значения диапазона, импортированные из файла .CSV, перезаписывают все данные диапазона, настроенные в настоящее время для датчика.
    • Чтобы экспортировать настроенные сейчас диапазоны в файл .CSV, выберите Экспорт.
    • Чтобы очистить все настроенные в настоящее время диапазоны, выберите Очистить все.

    Имена диапазонов могут содержать до 256 символов.

  3. Нажмите кнопку Сохранить, чтобы сохранить изменения.

Настройка фильтров отслеживания трафика (расширенная)

Чтобы уменьшить усталость от оповещений и сосредоточить мониторинг сети на трафике с высоким приоритетом, можно отфильтровать трафик, который передается в Defender для Интернета вещей в источнике. Фильтры захвата настраиваются через CLI датчика OT и позволяют блокировать трафик с высокой пропускной способностью на аппаратном уровне, оптимизируя как производительность устройства, так и использование ресурсов.

Дополнительные сведения см. в разделе Фильтры отслеживания трафика.

Дальнейшие действия