Integrieren von CyberArk in Microsoft Defender für IoT

In diesem Artikel erfahren Sie, wie Sie CyberArk in Microsoft Defender für IoT integrieren und verwenden.

Defender für IoT bietet ICS- und IIoT-Cybersicherheitsplattformen mit ICS-fähiger Bedrohungsanalyse und maschinellem Lernen.

Bedrohungsakteure verwenden kompromittierte Anmeldeinformationen für den Remotezugriff, um über Remotedesktop- und VPN-Verbindungen auf kritische Infrastrukturnetzwerke zuzugreifen. Durch die Verwendung vertrauenswürdiger Verbindungen wird bei diesem Ansatz die Sicherheit des OT-Umkreises problemlos umgangen. Anmeldeinformationen werden in der Regel von privilegierten Benutzern gestohlen, z. B. Steuerungstechnikern und Wartungsmitarbeitern von Partnern, die Remotezugriff benötigen, um tägliche Aufgaben auszuführen.

Die Integration von Defender für IoT zusammen mit CyberARK ermöglicht Folgendes:

  • Reduzieren von OT-Risiken durch nicht autorisierten Remotezugriff

  • Bieten Sie kontinuierliche Überwachung und Sicherheit für privilegierte Zugriffe für OT an.

  • Verbessern der Reaktion auf Vorfälle, Bedrohungssuche und Bedrohungsmodellierung

Die Defender für IoT-Anwendung ist über einen SPAN-Port (Spiegel Port) auf Netzwerkgeräten wie Switches und Routern über eine unidirektionale (eingehende) Verbindung mit den dedizierten Netzwerkschnittstellen im Defender für IoT-Anwendung verbunden.

Eine dedizierte Netzwerkschnittstelle wird auch im Defender für IoT-Anwendung für die zentralisierte Verwaltung und den API-Zugriff bereitgestellt. Diese Schnittstelle wird auch für die Kommunikation mit der CyberArk PSM-Lösung verwendet, die im Rechenzentrum des organization bereitgestellt wird, um privilegierte Benutzer zu verwalten und Remotezugriffsverbindungen zu sichern.

Bereitstellung der CyberArk PSM-Lösung

In diesem Artikel erfahren Sie folgendes:

  • Konfigurieren von PSM in CyberArk
  • Aktivieren der Integration in Defender für IoT
  • Anzeigen und Verwalten von Erkennungen
  • Beenden der Integration

Voraussetzungen

Stellen Sie zunächst sicher, dass die folgenden Voraussetzungen erfüllt sind:

Konfigurieren von PSM CyberArk

CyberArk muss für die Kommunikation mit Defender für IoT konfiguriert werden. Diese Kommunikation erfolgt durch Konfigurieren von PSM.

So konfigurieren Sie PSM:

  1. Suchen und öffnen Sie die c:\Program Files\PrivateArk\Server\dbparam.xml Datei.

  2. Fügen Sie die folgenden Parameter hinzu:

    [SYSLOG] UseLegacySyslogFormat=Yes SyslogTranslatorFile=Syslog\CyberX.xsl SyslogServerIP=<CyberX Server IP> SyslogServerProtocol=UDP SyslogMessageCodeFilter=319,320,295,378,380

  3. Speichern Sie die Datei, und schließen Sie sie.

  4. Platzieren Sie die Syslog-Konfigurationsdatei CyberX.xsl für Defender für IoT in c:\Program Files\PrivateArk\Server\Syslog\CyberX.xsl.

  5. Öffnen Sie die Server-Zentraladministration.

  6. Wählen Sie die Stopp-Ampel aus, um den Server zu stoppen.

  7. Wählen Sie die Ampel Starten aus, um den Server zu starten.

Aktivieren der Integration in Defender für IoT

Um die Integration zu ermöglichen, muss syslog Server im OT-Sensor aktiviert werden. Standardmäßig lauscht der Syslog-Server über Port 514 UDP auf die IP-Adresse des Systems.

So konfigurieren Sie Defender für IoT:

  1. Melden Sie sich bei Ihrem OT-Sensor an, und navigieren Sie dann zu Systemeinstellungen.

  2. Schalten Sie den Syslog-Server auf Ein um.

    Screenshot des Syslog-Servers, der auf

  3. (Optional) Ändern Sie den Port, indem Sie sich über die CLI beim System anmelden, zu /var/cyberx/properties/syslog.propertiesnavigieren und dann in listener: 514/udpändern.

Anzeigen und Verwalten von Erkennungen

Die Integration zwischen Microsoft Defender für IoT und CyberArk PSM erfolgt über Syslog-Nachrichten. Diese Nachrichten werden von der PSM-Lösung an Defender für IoT gesendet, um Defender für IoT über Remotesitzungen oder Überprüfungsfehler zu benachrichtigen.

Sobald die Defender für IoT-Plattform diese Nachrichten von PSM empfängt, korreliert sie sie mit den Daten, die sie im Netzwerk sieht. Daher wird überprüft, dass alle Remotezugriffsverbindungen mit dem Netzwerk von der PSM-Lösung und nicht von einem nicht autorisierten Benutzer generiert wurden.

Warnungen anzeigen

Immer wenn die Plattform Defender for IoT Remotesitzungen identifiziert, die nicht von PSM autorisiert wurden, gibt sie eine Unauthorized Remote Session aus. Um eine sofortige Untersuchung zu ermöglichen, zeigt die Warnung auch die IP-Adressen und Namen der Quell- und Zielgeräte an.

So zeigen Sie Warnungen an:

  1. Melden Sie sich bei Ihrem OT-Sensor an, und wählen Sie dann Warnungen aus.

  2. Wählen Sie in der Liste der Warnungen die Warnung "Nicht autorisierte Remotesitzung" aus.

Ablauf der Veranstaltung

Immer wenn PSM eine Remoteverbindung autorisiert, ist sie auf der Seite „Defender for IoT-Ereigniszeitleiste“ sichtbar. Die Seite „Ereigniszeitleiste“ zeigt eine Zeitleiste aller Warnmeldungen und Benachrichtigungen an.

Zum Anzeigen der Ereigniszeitleiste:

  1. Melden Sie sich bei Ihrem Netzwerksensor an, und wählen Sie dann Ereignis Zeitleiste aus.

  2. Suchen Sie einen Termin mit der Bezeichnung PSM Remote Session.

Überwachung & Forensik

Administratoren können Remotezugriffssitzungen überwachen und untersuchen, indem sie die Defender für IoT-Plattform über die integrierte Data Mining-Schnittstelle abfragen. Diese Informationen können verwendet werden, um alle aufgetretenen Remotezugriffsverbindungen zu identifizieren, einschließlich forensischer Details wie von oder zu Geräten, Protokollen (RDP oder SSH), Quell- und Zielbenutzern, Zeitstempeln und ob die Sitzungen mithilfe von PSM autorisiert wurden.

Prüfen und untersuchen

  1. Melden Sie sich bei Ihrem Netzwerksensor an, und wählen Sie dann Data Mining aus.

  2. Wählen Sie Remotezugriff aus.

Beenden der Integration

Sie können die Integration jederzeit daran hindern, zu kommunizieren.

So beenden Sie die Integration:

  1. Navigieren Sie im OT-Sensor zu Systemeinstellungen.

  2. Schalten Sie die Option Syslog-Server auf Aus um.

    Eine Ansicht des Serverstatus.

Nächste Schritte