使用便携式 OT 代理进行扫描
便携式 OT 代理可以在物理隔离、独立且复杂的 OT 环境中发现资产,然后将结果返回至 OT Security 以供分析。
以下互连功能支持代理在复杂的物理隔离环境中执行扫描:
用于将资产锚定至逻辑或物理站点的网络区域。有关更多信息,请参阅“网络区域”。
处于断开连接的便携式状态的代理会收集和打包发现数据,并将其安全地传输到 ICP,而无需实时连接。
现场技术人员用于加载扫描配置文件、跟踪进度、离线运行扫描和下载结果的本机界面。该界面还可用于配对和系统日志。
关键概念
以下实体协同工作以实现便携式 OT Discovery 功能。
网络区域:将资产定位到某个位置的逻辑或物理容器(例如建筑物 B)。OT Security 将位于不同网络区域的相同 IP 地址(重复网络)视为独立的、唯一的资产。
OT Discovery 扫描(OTD 扫描):通过 OT Discovery 扫描向导创建的技术指令集。该指令集定义了扫描凭据和计划。
子网(受监控网络):以 CIDR 表示法(例如 192.168.0.0/24)定义的网络范围,用于确定发现操作的范围。OT Security 不会创建超出配置子网的资产。
源:报告资产数据的实体,例如传感器、代理、本地 ICP、CSV 上传或数据包捕获 (PCAP) 播放器。
代理状态
与 OT Security 的最后一次连接决定了代理的状态:
静态:代理与 OT Security 保持着活跃的实时连接,并实时接收扫描配置。
便携式:代理最后一次连接是通过上传结果进行的,未建立实时连接。代理在物理隔离环境中独立运行,并在无法与 OT Security 建立网络通信路径的情况下执行 OT Discovery。
便携式代理扫描工作流
先决条件
验证您是否拥有管理员权限。
在 网络区域 页面上定义您的网络区域和子网。
注意:网络区域和子网必须同时存在于 OT Security 中,代理才能返回结果。如果结果上传引用了不存在的网络区域或子网,OT Security 会通知您并保存结果。OT Security 会在您将结果链接到现有网络区域或创建新网络区域后发布结果。
第 1 步:定义 OT Discovery 扫描
您必须使用 OTD 配置向导创建 OTD 扫描。
转至“数据收集”>“主动查询”。
此时会出现“主动查询管理”页面。
单击“OTD 扫描”选项卡。
此时会出现“OTD 扫描”页面。
单击“创建 OTD 扫描”。
此时会出现“创建 OTD 区域”面板。
在“名称”框中,输入扫描的名称。
在“描述”框中,输入扫描的上下文或详细信息。
在“凭据”下拉框中,从列表中选择所需凭据。
第 2 步:链接子网和网络区域
在 OTD 扫描向导中,您必须链接子网和网络区域。
在“受监控网络”下拉框中,选择一个或多个要扫描的子网,或输入 CIDR 范围。
注意:您可以在“受监控网络”页面上预填充子网,也可以通过输入 CIDR 范围直接在此字段中创建子网。在“网络区域”下拉框中,选择一个或多个网络区域。
注意:您可以在“网络区域”页面上预填充网络区域,也可以直接在此字段中输入新名称来创建网络区域。定义计划。
单击“启用计划”切换开关。
此时“重复频率”下拉框将变为活动状态。
(可选)根据需要指定间隔分钟、小时、天或周。
在“日期”部分,选择要运行扫描的日期。
在“时间”部分,选择要运行扫描的时间。
单击“保存”。
OT Security 用于保存 OTD 扫描。
第 3 步:将配置同步到代理
在 Windows 上访问本地 OT 代理界面。
注意:每当代理程序与 OT Security 建立连接时,它都会自动同步可用的扫描配置。选择要运行或与 ICP 配对的上传文件(静态或在线)。
选择要运行扫描的网络区域。
第 4 步:运行扫描
从本地代理界面运行扫描。在便携式状态下,代理在所选网络上执行 OT Discovery,而无需与 Tenable OT Security 建立实时连接。
在执行日志中查看扫描进度并下载结果。
第 5 步:上传结果
通过 OT Security 中的“手动上传”上传结果。

