Управление датчиками с помощью Defender для Интернета вещей в портале Azure

В этой статье описывается, как просматривать датчики и управлять ими с помощью Microsoft Defender для Интернета вещей на портале Azure. Узнайте, как отслеживать работоспособности датчика, изменять параметры сайта и датчика, обновлять аналитику угроз, получать криминалистические данные и отправлять журналы диагностики для поддержки.

Предварительные условия

Прежде чем использовать процедуры, описанные в этой статье, необходимо подключить сетевые датчики к Defender для Интернета вещей. Дополнительные сведения см. в разделе:

Просмотр датчиков

Все подключенные к облаку датчики, включая датчики OT и Enterprise IoT, перечислены на странице Сайты и датчики . Например, вы можете:

Снимок экрана: страница

Сведения о каждом датчике перечислены в следующих столбцах:

Название столбца Описание
Имя датчика Отображает имя, присвоенное датчику во время регистрации.
Тип датчика Отображает, является ли датчик датчиком OT с локальным подключением, датчиком OT с подключением к облаку или датчиком корпоративного Интернета вещей.
Zone Отображает зону, содержащую этот датчик.
Имя подписки Отображает имя подписки учетной записи Microsoft Azure, к которой принадлежит этот датчик.
Версия датчика Отображает версию программного обеспечения для мониторинга OT, установленную на датчике.
Работоспособности датчика Отображает сообщение о работоспособности датчика. Дополнительные сведения см. в статье Общие сведения о работоспособности датчика.
Последнее подключение (UTC) Отображается время последнего подключения датчика.
Версия аналитики угроз Отображает версию аналитики угроз , установленную на датчике OT. Имя версии основано на дне сборки пакета Defender для Интернета вещей.
Режим аналитики угроз Отображает режим обновления аналитики угроз вручную или автоматически. Ручной режим означает, что при необходимости вы можете напрямую отправлять новые пакеты на датчики. В противном случае новые пакеты автоматически устанавливаются на все датчики OT, подключенные к облаку.
Состояние обновления аналитики угроз Отображает состояние обновления пакета аналитики угроз на датчике OT. Состояние может быть Сбой, Выполняется, Доступно обновление или ОК.

Параметры управления сайтом в портале Azure

При подключении нового датчика OT к Defender для Интернета вещей его можно добавить на новый или существующий сайт. При работе с сетями OT упорядочение датчиков по сайтам позволяет более эффективно управлять датчиками и соответствовать стратегии "Никому не доверяй" в сети.

Датчики Корпоративного Интернета вещей автоматически добавляются на один и тот же сайт с именем Корпоративная сеть.

Чтобы изменить сайт на портале Azure, выполните следующие действия.

  1. Выберите имя сайта на странице Сайты и датчики . В открывающейся справа области Изменение сайта измените любое из следующих значений:

    Вариант Описание
    Отображаемое имя Введите понятное имя сайта.
    Владелец Только для сайтов OT. Введите один или несколько адресов электронной почты для пользователя, которого вы хотите назначить владельцем устройств на этом сайте. Владелец сайта наследуется всеми устройствами на этом сайте и отображается на страницах сущностей устройств Интернета вещей, а также в сведениях об инциденте в Microsoft Sentinel.

    В Microsoft Sentinel используйте сценарии AD4IoT-SendEmailtoIoTOwner и AD4IoT-CVEAutoWorkflow, чтобы автоматически уведомлять владельцев устройств о важных оповещениях или инцидентах. Дополнительные сведения см. в статье Исследование и обнаружение угроз для устройств Интернета вещей.
    Tags (Необязательно) Введите значения для полей Ключ и Значение для каждого нового тега, который вы хотите добавить на сайт. Выберите + Добавить , чтобы добавить новый тег.
  2. Только для сайтов OT. Чтобы определить указанные разрешения для каждого сайта, выберите Управление доступом к сайту (предварительная версия).

    Например, это можно сделать в рамках стратегии безопасности "Никому не доверяй", чтобы добавить уровень детализации в политики доступа Azure. Сайты Defender для Интернета вещей обычно отражают множество устройств, сгруппированных в определенном географическом расположении, например устройства в офисном здании по определенному адресу.

    Дополнительные сведения см. в статье Управление доступом на основе сайта.

  3. Когда все будет готово, нажмите кнопку Сохранить, чтобы сохранить изменения.

Параметры управления датчиками на портале Azure

Датчики, которые вы установили в Defender для Интернета вещей, перечислены на странице Сайты и датчики Defender для Интернета вещей. Выберите определенное имя датчика, чтобы получить дополнительные сведения об этом датчике.

Используйте параметры на странице Сайты и датчик и страницу сведений о датчике для выполнения любой из следующих задач. Если вы на странице Сайты и датчики, выберите несколько датчиков, чтобы применить к ним действия сразу с помощью команд на панели инструментов. Для отдельных датчиков используйте параметры панели инструментов Сайты и датчики , меню параметров ... справа от строки датчика или параметры на странице сведений о датчике.

Обновления датчиков OT

В следующей таблице перечислены действия по обновлению датчика OT, доступные на портале Azure.

Задача Описание
Обновление датчика (предварительная версия) Только OT-датчики.

Запустите удаленные обновления на датчиках OT непосредственно из портал Azure или скачайте пакеты обновлений для обновления вручную.

Дополнительные сведения см. в разделе Обновление программного обеспечения мониторинга OT Defender для Интернета вещей.
Обновление аналитики угроз (предварительная версия) Только OT-датчики.

Доступно для массовых действий на панели инструментов Сайты и датчики , для отдельных датчиков в меню ... параметров или на странице сведений о датчике.

Дополнительные сведения см. в статье Исследования и пакеты аналитики угроз.
Изменение автоматических обновлений аналитики угроз Только индивидуальные датчики OT.

Доступно в меню параметров ... или на странице сведений о датчике.

Выберите Изменить, а затем при необходимости включите или отключите параметр Автоматическое обновление аналитики угроз (предварительная версия). Нажмите кнопку Отправить , чтобы сохранить изменения.

Развертывание датчика и доступ к ней

Следующие действия развертывания и доступа доступны для датчиков на портале Azure.

Задача Описание
Восстановление пароля датчика OT Только индивидуальные датчики OT.

Доступно в меню параметров ... или на странице сведений о датчике. Введите секретный идентификатор, полученный на экране входа в систему датчика.
Скачивание файла активации Только индивидуальные датчики OT.

Доступно в меню параметров ... или на странице сведений о датчике.
Изменение зоны датчика Только для отдельных датчиков из меню параметров ... или страницы сведений о датчике.

Выберите Изменить, а затем выберите новую зону в меню Зона или создать новую зону. Нажмите кнопку Отправить , чтобы сохранить изменения.
Скачивание MIB-файла SNMP Доступно на панели инструментов Сайты и датчикиДополнительные действия .

Дополнительные сведения см. в статье Настройка мониторинга работоспособности SNMP MIB на датчике OT.
Создание команды активации Только отдельные датчики Корпоративного Интернета вещей.

Доступно в меню параметров ... или на странице сведений о датчике. Выберите Изменить , а затем — Создать команду активации.

Дополнительные сведения см. в статье Установка программного обеспечения датчика Корпоративного Интернета вещей.
Скачивание сведений о конечной точке Только OT-датчики.

Доступно на панели инструментов Сайты и датчикиДополнительные действия .

Скачайте список конечных точек, которые должны быть включены в качестве защищенных конечных точек, с сетевых датчиков OT. Убедитесь, что трафик HTTPS включен через порт 443 к перечисленным конечным точкам, чтобы датчик подключался к Azure. Правила разрешения исходящего трафика определяются один раз для всех датчиков OT, подключенных к одной подписке.

Чтобы включить этот параметр, выберите датчик с поддерживаемой версией программного обеспечения или сайт с одним или несколькими датчиками с поддерживаемыми версиями.

Обслуживание датчика и устранение неполадок

Для поддерживаемых датчиков доступны следующие действия по обслуживанию и устранению неполадок.

Задача Описание
Параметры датчика (предварительная версия) Только OT-датчики.

Определите выбранные параметры датчика для одного или нескольких сетевых датчиков OT, подключенных к облаку. Дополнительные сведения см. в статье Определение и просмотр параметров датчика OT на портале Azure (общедоступная предварительная версия).

Другие параметры также доступны непосредственно из консоли датчика OT.
Экспорт данных датчика Доступно только на панели инструментов Сайты и датчики , чтобы скачать CSV-файл со сведениями обо всех перечисленных датчиках.
Удаление датчика Только для отдельных датчиков из меню параметров ... или страницы сведений о датчике.
Отправка диагностических файлов в службу поддержки Только отдельные датчики OT с локальным управлением.

Доступно в меню параметров ...

Дополнительные сведения см. в разделе Отправка журнала диагностики в службу поддержки.

Получение данных судебной экспертизы, хранящихся на датчике

Используйте Azure мониторинг книг на сетевом датчике OT для получения данных судебной экспертизы из хранилища этого датчика. Следующие типы данных судебной экспертизы хранятся локально на датчиках OT для устройств, обнаруженных этим датчиком:

  • Данные устройств
  • Данные оповещений
  • PCAP-файлы оповещений
  • Данные временной шкалы событий
  • Файлы журнала

Каждый тип данных имеет свой срок хранения и максимальную емкость. Дополнительные сведения см. в статьях Визуализация данных Microsoft Defender для Интернета вещей с помощью книг Azure Monitor и Хранение данных в Microsoft Defender для Интернета вещей.

Повторная активация датчика OT

Возможно, потребуется повторно активировать датчик OT, так как вы хотите:

  • Работа в режиме, подключенном к облаку, а не в режиме локального управления. После повторной активации существующие обнаружения датчиков отображаются в консоли датчика, а только что обнаруженные оповещения доставляются через Defender для Интернета вещей в портал Azure. Эти сведения можно предоставить другим службам Azure, например Microsoft Sentinel.

  • Работа в локально управляемом режиме вместо режима, подключенного к облаку. После повторной активации сведения об обнаружении датчика отображаются только в консоли датчика.

  • Связывание датчика с новым сайтом. Повторно зарегистрируйте датчик с новыми определениями сайтов и используйте новый файл активации для активации.

  • Измените обязательство плана: если вы вносите изменения в план, например изменение плана цен на ежемесячное обязательство, необходимо повторно активировать датчики, чтобы отразить новые изменения.

Чтобы повторно активировать датчик OT по любой из этих причин, выполните следующие действия:

Предупреждение

Удаление существующего датчика удаляет его текущую регистрацию и отключает его от портала Azure. Это действие не может быть отменено. Прежде чем продолжить, убедитесь, что вы готовы снова включить датчик с новыми настройками.

  1. Удалите существующий датчик на странице "Сайты и датчики ", используя меню параметров ... или страницу сведений об датчике.
  2. Повторно подключите датчик, зарегистрировав его с новыми параметрами.
  3. Отправьте новый файл активации.

Общие сведения о работоспособности датчика

В этой процедуре описывается, как просматривать данные о работоспособности датчиков из портал Azure. Работоспособности датчика включают такие данные, как сведения о том, является ли трафик стабильным, перегружен ли датчик, уведомления о версиях программного обеспечения датчика и многое другое.

Чтобы просмотреть общую работоспособность датчика, выполните следующие действия:

  1. В Defender for IoT на портале Azure выберите Сайты и датчики, а затем проверьте общий показатель работоспособности в виджете над сеткой. Например, вы можете:

    Снимок экрана с виджетами состояния датчиков.

    Неподдерживаемое означает, что на датчике установлена версия программного обеспечения, которая больше не поддерживается.

    Неработоспособное состояние указывает на один из следующих сценариев:

    Дополнительные сведения см. в справочнике по сообщениям о работоспособности датчика.

  2. Чтобы проверить конкретные проблемы с датчиками, отфильтруйте таблицу по состоянию датчиков и выберите одну или несколько проблем для проверки. Например, вы можете:

    Снимок экрана: фильтр работоспособности датчика.

  3. Разверните отфильтрованные объекты и датчики, отображаемые в таблице, и используйте столбец Состояние датчика, чтобы получить общее представление.

  4. Чтобы детализировать и понять рекомендуемые действия, выберите имя датчика, чтобы открыть страницу сведений о датчике.

    Например, вы можете:

    Снимок экрана страницы сведений о датчике с информацией о состоянии.

    На странице сведений о датчике Обзор разверните раздел Состояние, а также все перечисленные в нём сообщения, чтобы узнать больше. В столбце Рекомендация справа перечислены рекомендуемые действия для устранения проблемы с работоспособностью.

Дополнительные сведения см. в справочнике по сообщениям о работоспособности датчика.

Загрузите журнал диагностики для службы поддержки

При открытии запроса в службу поддержки для локально управляемого датчика отправьте журнал диагностики на портал Azure.

Совет

Для подключенных к облаку датчиков журнал диагностики отправляется в службу поддержки автоматически.

Чтобы отправить отчет о диагностике, выполните приведенные далее действия.

  1. Подготовьте отчет о диагностике. Дополнительные сведения см. в разделе Скачать журнал диагностики для службы поддержки.

  2. На портале Azure перейдите на сайты и датчики в Defender для Интернета вещей. Выберите локально управляемый датчик для запроса в службу поддержки.

  3. Выберите меню параметров ... справа, а затем нажмите кнопку "Отправить диагностические файлы для поддержки". Например, вы можете:

    Снимок экрана: параметр отправки диагностических файлов в поддержку.

Дальнейшие действия