참고
IoT용 Microsoft Defender 공식적으로 CyberX로 알려졌습니다. CyberX에 대한 참조는 Defender for IoT를 참조하세요.
이 문서는 Forescout을 IoT용 Microsoft Defender 통합하는 방법을 알아봅니다.
IoT용 Microsoft Defender ICS 및 IoT 사이버 보안 플랫폼을 제공합니다. Defender for IoT는 ICS 인식 위협 분석 및 기계 학습이 있는 유일한 플랫폼입니다. Defender for IoT는 다음을 제공합니다.
특성에 대한 광범위한 세부 정보를 사용하여 ICS 및 디바이스 환경에 대한 즉각적인 인사이트를 제공합니다.
OT 프로토콜, 디바이스, 애플리케이션 및 해당 동작에 대한 ICS 인식 심층적인 임베디드 지식
취약성 및 알려진 제로 데이 위협에 대한 즉각적인 인사이트.
독점 분석을 통해 대상 ICS 공격의 가능성이 가장 높은 경로를 예측하는 자동화된 ICS 위협 모델링 기술입니다.
Forescout 통합은 산업 및 중요 인프라 조직이 사이버 위협을 탐지, 조사 및 조치를 수행하는 데 필요한 시간을 줄이는 데 도움이 됩니다.
IoT OT 디바이스 인텔리전스용 Microsoft Defender 사용하여 Forescout 정책 작업을 트리거하여 보안 주기를 닫습니다. 예를 들어 특정 프로토콜이 검색되거나 펌웨어 세부 정보가 변경될 때 SOC 관리자에게 경고 이메일을 자동으로 보낼 수 있습니다.
Defender for IoT 정보를 모니터링, 인시던트 관리 및 디바이스 제어를 감독하는 다른 Forescout eyeExtended 모듈과 상호 연결합니다.
Forescout 플랫폼과 Defender for IoT 통합은 IoT 및 OT 환경에 대한 중앙 집중식 가시성, 모니터링 및 제어를 제공합니다. 이러한 브리지된 플랫폼을 사용하면 자동화된 디바이스 가시성, ICS 디바이스에 대한 관리 및 사일로 워크플로를 사용할 수 있습니다. 이 통합은 SOC 분석가에게 산업 환경에 배포된 OT 프로토콜에 대한 다단계 가시성을 제공합니다. IoT 기술에 대한 독점 Microsoft Defender 기반으로 펌웨어, 디바이스 유형, 운영 체제 및 위험 분석 점수와 같은 정보를 사용할 수 있습니다.
이 문서에서는 다음 방법을 알아봅니다.
- 액세스 토큰 생성
- Forescout 플랫폼 구성
- 통신 확인
- Forescout에서 디바이스 특성 보기
- Forescout에서 IoT 정책에 대한 Microsoft Defender 만들기
필수 구성 요소
시작하기 전에 다음 필수 구성 요소가 있는지 확인합니다.
IoT 버전 2.4 이상에 대한 Microsoft Defender
Forescout 버전 8.0 이상
IoT Platform용 Microsoft Defender Forescout eyeExtend 모듈에 대한 라이선스입니다.
관리 사용자로 Defender for IoT OT 센서에 액세스합니다. 자세한 내용은 Defender for IoT를 사용하여 OT 모니터링을 위한 온-프레미스 사용자 및 역할을 참조하세요.
액세스 토큰 생성
액세스 토큰을 사용하면 외부 시스템이 Defender for IoT에서 검색한 데이터에 액세스할 수 있습니다. 액세스 토큰을 사용하면 외부 REST API 및 SSL 연결을 통해 데이터를 사용할 수 있습니다. IoT REST API에 대한 Microsoft Defender 액세스하기 위해 액세스 토큰을 생성할 수 있습니다.
Defender for IoT에서 Forescout으로 통신하려면 Defender for IoT에서 액세스 토큰을 생성해야 합니다.
액세스 토큰을 생성하려면 다음을 수행합니다.
Forescout에서 쿼리할 Defender for IoT 센서에 로그인합니다.
시스템 설정>통합>액세스 토큰을 선택합니다.
토큰 생성을 선택합니다.
설명 필드에서 액세스 토큰의 목적에 대한 간단한 설명을 추가합니다. 예: "python 스크립트와 통합".
생성을 선택합니다. 그런 다음, 토큰이 대화 상자에 표시됩니다.
참고
안전한 위치에 토큰을 기록합니다. Forescout Platform을 구성할 때 필요합니다.
완료를 선택합니다.
Forescout 플랫폼 구성
이제 Defender for IoT 센서와 통신하도록 Forescout 플랫폼을 구성할 수 있습니다.
Forescout 플랫폼을 구성하려면 다음을 수행합니다.
Forescout 플랫폼에서 CyberX용 Forescout eyeExtend 모듈을 검색하여 설치합니다.
CounterACT 콘솔에 로그인합니다.
도구 메뉴에서 옵션을 선택합니다.
모듈CyberX 플랫폼으로 > 이동합니다.
서버 주소 필드에 Forescout 어플라이언스 쿼리할 Defender for IoT 센서의 IP 주소를 입력합니다.
액세스 토큰 필드에 이전에 생성된 액세스 토큰을 입력합니다.
적용을 선택합니다.
Forescout의 센서 변경
Forescout 플랫폼이 다른 센서와 통신하도록 하려면 Forescout 내의 구성을 변경해야 합니다.
Forescout에서 센서를 변경하려면 다음을 수행합니다.
관련 Defender for IoT 센서에서 새 액세스 토큰을 만듭니다.
Forescout 모듈CyberX Platform으로 > 이동합니다.
두 필드에 표시된 정보를 삭제합니다.
새 Defender for IoT 센서에 로그인하고 새 액세스 토큰을 생성합니다.
서버 주소 필드에 Forescout 어플라이언스 쿼리할 Defender for IoT 센서의 새 IP 주소를 입력합니다.
액세스 토큰 필드에 새 액세스 토큰을 입력합니다.
적용을 선택합니다.
통신 확인
연결이 구성되면 두 플랫폼이 통신하고 있는지 확인해야 합니다.
두 플랫폼이 통신하고 있는지 확인하려면 다음을 수행합니다.
Defender for IoT 센서에 로그인합니다.
시스템 설정>액세스 토큰으로 이동합니다.
사용된 필드는 센서와 Forescout 어플라이언스 간의 연결이 작동하지 않는 경우 경고합니다. N/A가 표시되면 연결이 작동하지 않습니다. Used가 표시되면 이 토큰을 사용한 외부 호출이 마지막으로 수신된 시간을 나타냅니다.
Forescout에서 디바이스 특성 보기
Defender for IoT를 Forescout과 통합하면 Forescout 애플리케이션에서 Defender for IoT에서 검색한 다양한 디바이스의 특성을 볼 수 있습니다.
디바이스의 특성을 보려면 다음을 수행합니다.
Forescout 플랫폼에 로그인한 다음 자산 인벤토리로 이동합니다.
CyberX 플랫폼을 선택합니다.
추가 세부 정보를 보려면 디바이스 인벤토리 호스트 섹션에서 디바이스를 마우스 오른쪽 단추로 클릭합니다. 추가 정보가 포함된 호스트 세부 정보 대화 상자가 열립니다.
다음 표에는 Forescout 애플리케이션을 통해 표시되는 모든 특성이 나와 있습니다.
| 특성 | 설명 |
|---|---|
| Microsoft Defender IoT에 대한 권한 부여 | 네트워크 학습 기간 동안 Defender for IoT에서 네트워크에서 검색된 디바이스입니다. |
| 펌웨어 | 디바이스의 펌웨어 세부 정보입니다. 예를 들어 모델 및 버전 세부 정보입니다. |
| 이름 | 서버의 이름입니다. |
| 운영 체제 | 디바이스의 운영 체제입니다. |
| 유형 | 디바이스의 유형입니다. 예를 들어 PLC, Historian 또는 Engineering Station입니다. |
| 공급업체 | 디바이스의 공급업체입니다. 예를 들어 Rockwell Automation입니다. |
| 위험 수준 | Defender for IoT에서 계산한 위험 수준입니다. |
| 프로토콜 | 디바이스에서 생성된 트래픽에서 검색된 프로토콜입니다. |
Forescout에서 IoT 정책에 대한 Microsoft Defender 만들기
Forescout 정책을 사용하여 Defender for IoT에서 검색한 디바이스의 제어 및 관리를 자동화할 수 있습니다. 예시:
특정 펌웨어 버전이 검색되면 SOC 관리자에게 자동으로 이메일을 보내주세요.
인시던트 및 보안 워크플로에서 추가 처리를 위해 Forescout 그룹에 특정 Defender for IoT 검색 디바이스를 추가합니다(예: 다른 SIEM 통합).
Defender for IoT 조건부 속성을 사용하여 Forescout에서 사용자 지정 정책을 만들 수 있습니다.
Defender for IoT 속성에 액세스하려면 다음을 수행합니다.
정책 조건>속성 트리로 이동합니다.
속성 트리에서 CyberX Platform 폴더를 확장합니다. Defender for IoT 다음 속성을 사용할 수 있습니다.
- 프로토콜
- 위험 수준
- CyberX에서 권한 부여
- 유형
- 펌웨어
- 이름
- 운영 체제
- 공급업체