Руководство по анализу и обнаружению угроз для устройств Интернета вещей

Интеграция между Microsoft Defender для Интернета вещей и Microsoft Sentinel позволяет командам SOC эффективно обнаруживать угрозы безопасности в сети и реагировать на них. Повысьте возможности безопасности с помощью решения Microsoft Defender для Интернета вещей— набора пакетного содержимого, настроенного специально для данных Defender для Интернета вещей, включающего правила аналитики, книги и сборники схем.

В этом руководстве вы:

  • Установите решение Microsoft Defender для Интернета вещей в рабочую область Microsoft Sentinel
  • Узнайте, как анализировать оповещения Defender for IoT в инцидентах Microsoft Sentinel
  • Узнайте о правилах аналитики, книгах и сборниках схем, развернутых в рабочей области Microsoft Sentinel с помощью решения Microsoft Defender для Интернета вещей.

Важно!

Интерфейс центра содержимого Microsoft Sentinel сейчас находится в предварительной версии, как и Microsoft Defender для решения Интернета вещей. Дополнительные юридические условия, применимые к Azure функциям, которые находятся в бета-версии, предварительной версии или еще не выпущены в общедоступной версии, см. в дополнительных условиях использования для microsoft Azure preview.

Предварительные условия

Перед началом работы убедитесь, что у вас есть:

Установка решения Defender для Интернета вещей

Решения Microsoft Sentinel помогут вам подключить материалы безопасности Microsoft Sentinel для определенного соединителя данных в рамках единого процесса.

Решение Microsoft Defender для Интернета вещей интегрирует данные Defender для Интернета вещей с функциями оркестрации безопасности, автоматизации и реагирования (SOAR) Microsoft Sentinel, предоставляя готовые и оптимизированные сценарии для автоматизации реагирования и предотвращения угроз.

Чтобы установить решение, выполните следующие действия:

  1. В Microsoft Sentinel в разделе Управление содержимым выберите Центр содержимого, а затем найдите решение Microsoft Defender для Интернета вещей.

  2. В правом нижнем углу выберите Просмотреть сведения, а затем — Создать. Выберите подписку, группу ресурсов и рабочую область, в которой требуется установить решение, а затем просмотрите соответствующее содержимое системы безопасности, которое будет развернуто.

  3. По завершении выберите Проверить и создать , чтобы установить решение.

Дополнительные сведения см. в разделах Сведения о содержимом и решениях Microsoft Sentinel и Централизованное обнаружение и развертывание готового содержимого и решений.

Обнаруживайте угрозы сразу с помощью данных Defender for IoT

Соединитель данных Microsoft Defender для Интернета вещей содержит правило Microsoft Security по умолчанию с именем Создавать инциденты на основе оповещений Microsoft Defender для Интернета вещей, которое автоматически создает новые инциденты при обнаружении любых новых оповещений Defender for IoT.

Решение Microsoft Defender для Интернета вещей включает более подробный набор готовых правил аналитики, которые созданы специально для данных Defender для Интернета вещей и точно настраивают инциденты, созданные в Microsoft Sentinel, для соответствующих оповещений.

Чтобы использовать встроенные оповещения Defender для Интернета вещей, выполните следующие действия:

  1. На странице аналитики Microsoft Sentinel найдите и отключите правило создание инцидентов на основе Microsoft Defender для оповещений Интернета вещей. Этот шаг предотвращает создание повторяющихся инцидентов в Microsoft Sentinel для одинаковых оповещений.

  2. Найдите и включите любые из следующих встроенных правил аналитики, установленных вместе с решением Microsoft Defender для Интернета вещей:

    Имя правила Описание
    Недопустимые коды функций для трафика ICS/SCADA Недопустимые коды функций в оборудовании для контроля и получения данных (SCADA) могут указывать на одно из следующих:

    — неправильная конфигурация приложения, например из-за обновления или переустановки встроенного ПО.
    — вредоносные действия. Например, киберугрома, которая пытается использовать недопустимые значения в протоколе для использования уязвимости в программируемом контроллере логики (PLC), например переполнение буфера.
    Обновление встроенного ПО Несанкционированные обновления встроенного ПО могут указывать на вредоносные действия в сети, например киберугрозу, которая пытается манипулировать встроенным ПО ПЛК для компрометации функции PLC.
    Несанкционированные изменения ПЛК Несанкционированные изменения в коде логики лестницы PLC могут быть одним из следующих:

    — указывает на новые функциональные возможности в ПЛК.
    — неправильная настройка приложения, например из-за обновления или переустановки встроенного ПО.
    — вредоносная активность в сети, например киберугрыз, которая пытается манипулировать программированием PLC для компрометации функции PLC.
    Состояние небезопасного ключа ПЛК Новый режим может указывать на то, что ПЛК не защищен. Оставить ПЛК в небезопасном режиме работы может позволить злоумышленникам выполнять на нем вредоносные действия, такие как скачивание программы.

    Если ПЛК скомпрометирован, могут быть затронуты устройства и процессы, которые с ним взаимодействуют. которые могут повлиять на общую безопасность и безопасность системы.
    Остановка PLC Команда plc stop может указывать на неправильную конфигурацию приложения, которая привела к остановке работы PLC или вредоносной активности в сети. Например, киберугрома, которая пытается управлять программированием PLC, чтобы повлиять на функциональность сети.
    Обнаружена подозрительная вредоносная программа в сети Подозрительные вредоносные программы, обнаруженные в сети, указывают на то, что подозрительные вредоносные программы пытаются скомпрометировать рабочую среду.
    Несколько сканирований в сети Несколько проверок в сети могут указывать на одно из следующих показателей:

    — новое устройство в сети
    — Новые функциональные возможности существующего устройства
    — неправильная настройка приложения, например из-за обновления или переустановки встроенного ПО.
    — вредоносная активность в сети с целью разведки
    Подключение к Интернету. Устройство OT, взаимодействующее с интернет-адресами, может указывать на неправильную конфигурацию приложения, например антивирусную программу, пытающуюся скачать обновления с внешнего сервера, или вредоносные действия в сети.
    Несанкционированное устройство в сети SCADA Несанкционированное устройство в сети может быть законным, новым устройством, недавно установленным в сети, или признаком несанкционированной или даже вредоносной активности в сети, например киберугромой, пытающейся манипулировать сетью SCADA.
    Несанкционированная конфигурация DHCP в сети SCADA Несанкционированная конфигурация DHCP в сети может указывать на новое несанкционированное устройство, работающее в сети.

    Это может быть законное новое устройство, недавно развернутое в сети, или признак несанкционированной или даже вредоносной активности в сети, например киберугромы, пытающейся манипулировать сетью SCADA.
    Чрезмерные попытки входа Чрезмерные попытки входа могут указывать на неправильную конфигурацию службы, ошибку человека или вредоносные действия в сети, например киберугрыш, пытающийся манипулировать сетью SCADA.
    Высокая пропускная способность в сети Необычно высокая пропускная способность может быть признаком новой службы или процесса в сети, например резервного копирования, или признаком вредоносной активности в сети, например киберугромы, пытающейся манипулировать сетью SCADA.
    Отказ в обслуживании Это оповещение обнаруживает атаки, которые помешают использованию или надлежащей работе системы DCS.
    Несанкционированный удаленный доступ к сети Несанкционированный удаленный доступ к сети может скомпрометировать целевое устройство.

    Это означает, что при компрометации другого устройства в сети к целевым устройствам можно получить удаленный доступ, увеличивая область атаки.
    Трафик на датчике не обнаружен Датчик, который больше не обнаруживает сетевой трафик, указывает на то, что система может быть небезопасной.

Изучите инциденты в Defender for IoT

После того как вы настроите данные Defender for IoT для создания новых инцидентов в Microsoft Sentinel, начните расследовать эти инциденты в Microsoft Sentinel так же, как и любые другие инциденты.

Чтобы расследовать инциденты Microsoft Defender для Интернета вещей:

  1. В Microsoft Sentinel перейдите на страницу Инциденты.

  2. Над сеткой инцидентов выберите фильтр Название продукта и снимите флажок Выбрать все . Затем выберите Microsoft Defender для Интернета вещей, чтобы просмотреть только инциденты, вызванные оповещениями Defender для Интернета вещей. Например, вы можете:

    Снимок экрана: фильтрация инцидентов по названию продукта для устройств Defender для Интернета вещей.

  3. Выберите конкретный инцидент, чтобы начать расследование.

    На панели сведений об инциденте справа можно просмотреть, например, степень серьезности инцидента, сводку по задействованным сущностям, все сопоставленные тактики или методы MITRE ATT&CK и многое другое. Например, вы можете:

    Снимок экрана инцидента Microsoft Defender для Интернета вещей в Microsoft Sentinel.

  4. Выберите Просмотреть полные сведения , чтобы открыть страницу сведений об инциденте, где можно детализировать еще больше. Например, вы можете:

    • Узнайте о влиянии инцидента на бизнес и физическом расположении, используя такие сведения, как сайт устройства Интернета вещей, зона, имя датчика и важность устройства.

    • Чтобы ознакомиться с рекомендуемыми действиями по устранению, выберите оповещение на временной шкале инцидента и откройте раздел Действия по устранению.

    • Выберите сущность устройства Интернета вещей из списка Сущности, чтобы открыть страницу сущности устройства. Дополнительные сведения см. в статье Изучите подробнее с помощью сущностей устройств Интернета вещей.

Дополнительные сведения см. в статье Исследование инцидентов с помощью Microsoft Sentinel.

Совет

Чтобы исследовать инцидент в Defender для Интернета вещей, выберите ссылку Исследовать в Microsoft Defender для Интернета вещей в верхней части области сведений об инциденте на странице Инциденты.

Дальнейшее изучение сущностей устройств Интернета вещей

При расследовании инцидента в Microsoft Sentinel и открытой области сведений об инциденте справа выберите сущность устройства Интернета вещей в списке Сущности, чтобы просмотреть дополнительные сведения о выбранной сущности. Определите устройство IoT по значку устройства IoT:

Если сущность устройства Интернета вещей не отображается сразу, выберите Просмотреть полные сведения, чтобы открыть полную страницу инцидента, а затем проверьте вкладку Сущности. Выберите сущность устройства Интернета вещей, чтобы просмотреть дополнительные данные о сущности, такие как основные сведения об устройстве, контактные данные владельца и хронология событий, произошедших на устройстве.

Чтобы продолжить детализацию, выберите ссылку на сущность устройства Интернета вещей и откройте страницу сведений об сущности устройства или выполните поиск уязвимых устройств на странице поведение сущности Microsoft Sentinel. Например, просмотрите пять основных устройств Интернета вещей с наибольшим количеством оповещений или выполните поиск устройства по IP-адресу или имени устройства:

Снимок экрана: устройства Интернета вещей по количеству оповещений на странице поведения сущностей.

Дополнительные сведения см. в разделах Исследование сущностей со страницами сущностей в Microsoft Sentinel и Исследование инцидентов с помощью Microsoft Sentinel.

Изучите оповещение в Defender для IoT

Чтобы открыть оповещение в Defender для Интернета вещей для дальнейшего изучения, включая возможность доступа к данным PCAP оповещений, перейдите на страницу сведений об инциденте и выберите Исследовать в Microsoft Defender для Интернета вещей. Например, вы можете:

Снимок экрана параметра

Открывается страница сведений о предупреждении Defender for IoT для связанного предупреждения. Дополнительные сведения см. в статье Изучение сетевых оповещений OT и реагирование на них.

Визуализация и мониторинг данных Defender для Интернета вещей

Чтобы визуализировать данные Microsoft Defender для Интернета вещей и отслеживать их, используйте книги запросов, развернутые в вашей рабочей области Microsoft Sentinel в составе решения Microsoft Defender для Интернета вещей.

Рабочие книги Defender для Интернета вещей предоставляют управляемые расследования для объектов OT на основе открытых инцидентов, уведомлений и действий, связанных с ресурсами OT. Они также обеспечивают возможности для поиска угроз в рамках MITRE ATT&CK® for ICS и разработаны, чтобы помочь аналитикам, инженерам по безопасности и MSSP получить представление о текущем состоянии безопасности OT.

Откройте книги в Microsoft Sentinel на вкладке Управление угрозами > Книги > Мои книги. Дополнительные сведения см. в статье Визуализация собранных данных.

В следующей таблице описаны книги, включенные в Microsoft Defender для решения Интернета вещей.

Рабочая книга Описание Журналы
Обзор Панель мониторинга, отображающая сводку ключевых метрик для инвентаризации устройств, обнаружения угроз и уязвимостей. Использует данные из Azure Resource Graph (ARG)
Инвентаризация устройств Отображаются такие данные, как имя устройства OT, тип, IP-адрес, MAC-адрес, модель, ОС, серийный номер, производитель, протоколы, открытые предупреждения, а также CVE и рекомендации для каждого устройства. Можно фильтровать по сайту, зоне и датчику. Использует данные из Azure Resource Graph (ARG)
Инциденты Отображает такие данные, как:

— Метрики инцидента, самый верхний инцидент, инцидент с течением времени, инцидент по протоколу, инцидент по типу устройства, инцидент по поставщику и инцидент по IP-адресу.

— инцидент по серьезности, среднее время реагирования на инцидент, среднее время разрешения инцидента и причины закрытия инцидента.
Использует данные из следующего журнала: SecurityAlert
Оповещения Отображает такие данные, как метрики оповещений, основные оповещения, оповещение с течением времени, оповещение по серьезности, оповещение по подсистеме, оповещение по типу устройства, оповещение по поставщику и оповещение по IP-адресу. Использует данные из Azure Resource Graph (ARG)
MITRE ATT&CK® для АСУ ТП Отображает такие данные, как количество тактик, сведения о тактике, тактика с течением времени, количество техник. Использует данные из следующего журнала: SecurityAlert
Уязвимости Отображает уязвимости и CVE для уязвимых устройств. Можно отфильтровать по сайту устройства и серьезности CVE. Использует данные из Azure Resource Graph (ARG)

Автоматизация реагирования на оповещения Defender для Интернета вещей

Сборники схем — это коллекции автоматических действий по исправлению, которые могут выполняться из Microsoft Sentinel в виде обычной процедуры. Сборник схем может помочь автоматизировать и оркестрировать реагирование на угрозы; его можно запустить вручную или настроить для автоматического выполнения в ответ на определенные оповещения или инциденты при активации правилом аналитики или правилом автоматизации соответственно.

Решение Microsoft Defender для Интернета вещей включает готовые схемы автоматизации, которые обеспечивают следующие возможности:

Перед использованием готовых плейбуков обязательно выполните предварительные шаги, перечисленные ниже.

Дополнительные сведения см. в разделе:

Предварительные требования к плейбуку

Перед использованием встроенных сборников схем убедитесь, что вы выполнили следующие предварительные требования для каждого сборника схем.

Обеспечьте корректные подключения к плейбуку

Эта процедура помогает убедиться, что каждый шаг подключения в сборнике схем имеет допустимые подключения и является обязательным для всех сборников схем решений.

Чтобы обеспечить допустимые подключения, выполните приведенные далее действия.

  1. В Microsoft Sentinel откройте сборник схем автоматизации в разделе Автоматизация>Активные сборники схем автоматизации.

  2. Выберите сборник схем, чтобы открыть его как приложение логики.

  3. Открыв сборник схем в виде приложения логики, выберите Конструктор приложений логики. Разверните каждый шаг в приложении логики, чтобы проверить наличие недопустимых подключений, которые обозначены оранжевым предупреждающим треугольником. Например, вы можете:

    Снимок экрана сценария AD4IOT AutoAlertStatusSync по умолчанию.

    Важно!

    Обязательно разверните каждый шаг в приложении логики. Недопустимые соединения могут скрываться внутри других шагов.

  4. Выберите Сохранить.

Добавление необходимой роли в подписку

В этой процедуре описано, как добавить необходимую роль в подписку Azure, в которой установлен плейбук; она требуется только для следующих плейбуков:

Необходимые роли различаются в зависимости от сценария, но шаги остаются теми же.

Чтобы добавить требуемую роль в подписку:

  1. В Microsoft Sentinel откройте сборник схем автоматизации в разделе Автоматизация>Активные сборники схем автоматизации.

  2. Выберите сборник схем, чтобы открыть его как приложение логики.

  3. Открыв плейбук как приложение логики, выберите Удостоверение > Назначается системой, а затем в области Разрешения выберите кнопку Назначения ролей Azure.

  4. На странице Назначения ролей Azure выберите Добавить назначение роли.

  5. В области Добавление назначения ролей выполните следующие действия.

    1. Определите область действия как подписку.

    2. В раскрывающемся списке выберите Subscription, в которой установлен ваш плейбук.

    3. В раскрывающемся списке Роль выберите одну из следующих ролей в зависимости от сборника схем, с которым вы работаете:

      Имя плейбука Роль
      AD4IoT-AutoAlertStatusSync Администратор безопасности
      AD4IoT-CVEAutoWorkflow Читатель
      AD4IoT-SendEmailtoIoTOwner Читатель
      AD4IoT-AutoTriageIncident Читатель
  6. Когда все будет готово, нажмите кнопку Сохранить.

Подключите инциденты, связанные правила аналитики и сценарий

В этой процедуре описывается, как настроить правило аналитики Microsoft Sentinel для автоматического запуска сценариев при срабатывании триггера инцидента; эта процедура обязательна для всех сценариев решения.

Чтобы добавить правило аналитики, выполните приведенные далее действия.

  1. В Microsoft Sentinel перейдите кразделу Правила автоматизации>.

  2. Чтобы создать новое правило автоматизации, выберите Создать>правило службы автоматизации.

  3. В поле Триггер выберите один из следующих триггеров в зависимости от сборника схем, с которым вы работаете:

    • Сборник схем AD4IoT-AutoAlertStatusSync: выберите триггер При обновлении инцидента
    • Все остальные сценарии решений: выберите триггер При создании инцидента
  4. В разделе Условия выберите Если > имя правила аналитики > содержит, а затем выберите конкретные аналитические правила, относящиеся к Defender for IoT в вашей организации.

    Например, вы можете:

    Снимок экрана: правило автоматизации синхронизации статуса оповещений Defender для IoT.

    Возможно, вы используете готовые правила аналитики, изменили стандартное содержимое или создали собственное. Дополнительные сведения см. в статье Обнаружение угроз с помощью данных Defender для Интернета вещей.

  5. В области Действия выберите Запустить плейбук>имя плейбука.

  6. Нажмите Запустить.

Совет

Вы также можете вручную запустить плейбук при необходимости. Это может быть полезно в ситуациях, когда требуется больший контроль над процессами оркестрации и реагирования. Дополнительные сведения см. в статье Запуск сценария по запросу.

Автоматическое закрытие инцидентов

Имя сценария: AD4IoT-AutoCloseIncidents

В некоторых случаях действия по обслуживанию создают оповещения в Microsoft Sentinel, которые могут отвлечь команду SOC от решения реальных проблем. Этот сценарий автоматически закрывает инциденты, созданные по таким оповещениям в течение указанного периода технического обслуживания, с явным разбором полей сущности IoT-устройства.

Чтобы использовать этот сборник схем, выполните следующие действия:

  • Введите соответствующий период времени, когда ожидается обслуживание, и IP-адреса всех соответствующих ресурсов, таких как перечисленные в файле Excel.
  • Создайте список отслеживания, содержащий все IP-адреса ресурсов, по которым оповещения должны обрабатываться автоматически.

Отправлять уведомления по электронной почте по производственным линиям

Имя сценария: AD4IoT-MailByProductionLine

Этот сборник схем отправляет почту для уведомления конкретных заинтересованных лиц об оповещениях и событиях, происходящих в вашей среде.

Например, если у вас есть определенные группы безопасности, назначенные для определенных продуктов или географических расположений, вы хотите, чтобы эта команда была уведомлена об оповещениях, относящихся к ее обязанностям.

Чтобы использовать этот сборник схем, создайте список отслеживания, который сопоставляет имена датчиков и почтовые адреса каждого из заинтересованных лиц, о которых вы хотите оповещать.

Создание нового билета ServiceNow

Имя сборника схем: AD4IoT-NewAssetServiceNowTicket

Как правило, субъектом, уполномоченным программировать ПЛК, является инженерная рабочая станция. Таким образом, злоумышленники могут создавать новые инженерные рабочие станции для создания вредоносного программирования PLC.

Этот сборник схем открывает билет в ServiceNow каждый раз, когда обнаруживается новая инженерная рабочая станция, явно анализируя поля сущности устройства Интернета вещей.

Обновление состояний оповещений в Defender для Интернета вещей

Имя сценария: AD4IoT-AutoAlertStatusSync

Этот сценарий обновляет состояния оповещений в Defender for IoT каждый раз, когда в связанном оповещении Microsoft Sentinel обновляется поле Status.

Эта синхронизация переопределяет любой статус, заданный в Defender for IoT, на портале Azure или в консоли датчика, так, чтобы статусы оповещений соответствовали статусу связанного инцидента.

Автоматизируйте рабочие процессы для инцидентов с активными CVE

Имя сценария: AD4IoT-CVEAutoWorkflow

Этот сценарий добавляет активные CVE в комментарии к инцидентам затронутых устройств. Автоматическое рассмотрение выполняется, если CVE является критически важным, а владельцу устройства отправляется уведомление по электронной почте, как определено на уровне сайта в Defender для Интернета вещей.

Чтобы добавить владельца устройства, измените владельца сайта на странице Сайты и датчики в Defender для Интернета вещей. Дополнительные сведения см. в разделе «Параметры управления сайтом на портале Azure».

Отправка электронной почты владельцу устройства Интернета вещей или OT

Имя плейбука: AD4IoT-SendEmailtoIoTOwner

Этот сборник схем отправляет владельцу устройства сообщение электронной почты с подробными сведениями об инциденте, как определено на уровне сайта в Defender для Интернета вещей, чтобы он смог начать расследование, даже отвечая непосредственно из автоматического сообщения электронной почты. Варианты ответа:

  • Да, это ожидается. Выберите этот параметр, чтобы закрыть инцидент.

  • Нет, это НЕ ожидается. Выберите этот параметр, чтобы сохранить инцидент активным, повысить степень серьезности и добавить в инцидент тег подтверждения.

Инцидент автоматически обновляется на основе ответа, выбранного владельцем устройства.

Чтобы добавить владельца устройства, измените владельца сайта на странице Сайты и датчики в Defender для Интернета вещей. Дополнительные сведения см. в разделе «Параметры управления сайтом на портале Azure».

Рассмотрение инцидентов с участием очень важных устройств

Имя сценария: AD4IoT-AutoTriageIncident

Этот сборник схем обновляет серьезность инцидента в соответствии с уровнем важности участвующих устройств.

Дальнейшие действия

Дополнительные сведения см. в блоге Защита критической инфраструктуры с помощью Microsoft Sentinel: РЕШЕНИЕ для мониторинга угроз ИТ/OT