INTEGRATION

Nozomi Networks

Amélioration de la visibilité des actifs OT IT dans Nozomi Vantage des données d'enrichissement des noms de domaine complets (FQDN) associés à des adresses IP publiques, issues de la recherche inversée DNS pour les nœuds publics.

A propos de
Nozomi Networks

La recherche DNS inversée pour les nœuds publics est un utilitaire qui enrichit les nœuds IP publics avec des informations relatives au nom de domaine complet (FQDN) en effectuant des recherches DNS inversées. En intégrant « DNS Reverse Lookup for Public Nodes » à Nozomi Vantage, les équipes de sécurité bénéficient d’une vue consolidée des actifs gérés dans OT informatiques (IT) et OT — en important directement dans Vantage les données d’enrichissement FQDN des adresses IP publiques. Cela enrichit le registre des actifs avec des données faisant autorité provenant du planNetworks Nozomi Networks , ce qui accélère les enquêtes sur les incidents, réduit les angles morts dans les environnements d’infrastructures critiques et permet aux analystes de corréler les données télémétriques d’enrichissement DNS avec les observations OT sans avoir à changer de console.

Caractéristiques

Types de données d'importation

Vantage les éléments suivants depuis
Recherche inversée DNS pour les nœuds publics
:
  • Enrichissement des détails des actifs et création de nouveaux actifs dans Vantage

    La recherche DNS inversée pour les nœuds publics fournit des enregistrements comprenant l'adresse IP publique, le nom de domaine complet (FQDN) résolu, la source du résolveur DNS et l'horodatage de la recherche, afin d'enrichir Vantage existantes et de créer de nouveaux enregistrements de ressources pour les terminaux qui n'ont pas encore été détectés sur le OT .

Cas d'utilisation conjoints

  • Mise en corrélationNetworks Nozomi Networks avec les alertes OT

    Lorsque Nozomi Vantage une alerte d’anomalie concernant un périphérique situé dans un OT , l’analyste peut accéder directement à l’enregistrement « DNS Reverse Lookup for Public Nodes » (Recherche DNS inverse pour les nœuds publics) de ce même périphérique dans Vantage examiner le nom d’hôte résolu et les métadonnées du résolveur DNS, le tout sans quitter le workflow Vantage . Cette corrélation intercouches permet de déterminer si une anomalie au niveau de la couche réseau coïncide avec l’activité observée par Nozomi Networks, ce qui réduit le temps nécessaire pour confirmer ou écarter un incident.

  • Combler les lacunes en matière d'inventaire des actifs dans les domaines de l'informatique (IT) et OT

    Les appareils répertoriés par la recherche inversée DNS pour les nœuds publics, mais qui n’ont pas encore été détectés par les capteurs Nozomi , sont automatiquement créés sous forme de nouvelles fiches d’actifs dans Vantage. Ces fiches sont renseignées avec l’adresse IP publique et le nom de domaine complet (FQDN) résolu, issus du planNetworks Nozomi Networks . Les équipes OT peuvent alors analyser l’inventaire unifié ainsi obtenu afin d’identifier les actifs non surveillés ou insuffisamment protégés dans les zones industrielles et les infrastructures critiques, puis hiérarchiser le déploiement des capteurs en conséquence.

  • Enrichir les ressources accessibles au public OT avec des informations de nom de domaine complet (FQDN)

    Les adresses IP publiques détectées par Vantage résolues via une recherche DNS inversée pour les nœuds publics en noms de domaine complets (FQDN), ce qui fournit un contexte compréhensible pour l'analyse des incidents et l'identification des ressources sur les segments de réseau OT.

Conditions préalables à l'intégration

  • Vantage Nozomi Vantage actif auquel le rôle « configuration des connecteurs » a été attribué au compte administrateur
  • Résolution DNS sortante disponible depuis le Vantage vers le résolveur DNS public choisi (Google, Cloudflare ou personnalisé)
  • Cohérence des noms d'hôte, des adresses IP ou des adresses MAC entre la recherche inversée DNS pour les actifs enregistrés dans les nœuds publics et les actifs Vantage, afin de permettre une corrélation et une déduplication précises des actifs
  • Connectivité réseau sortante entre Vantage le endpoint de l'API de l'outil source endpoint HTTPS (cette condition préalable est une valeur par défaut de déploiement et peut être adaptée à votre environnement)
  • Connectivité réseau sortante entre Vantage le endpoint de l'API de l'outil source endpoint HTTPS (cette condition préalable est une valeur par défaut de déploiement et peut être adaptée à votre environnement)

Passez à l'étape suivante.

Découvrez à quel point il est facile d'identifier les cybermenaces et d'y répondre en automatisant la découverte, l'inventaire et la gestion de vos actifs OT et IoT .