適用於 IoT 的 Microsoft Defender 將資料儲存在 Microsoft Azure 入口網站,並存放於 OT 網路感測器中。
每種儲存類型都有不同的儲存容量選項和儲存時間。 本文說明資料保留政策,適用於在刪除或覆寫前,每種儲存類型中資料的儲存量與時間長度。
我們要收集什麼?
Defender for IoT 會從你設定的裝置收集資訊,並將其儲存在服務專屬、客戶專屬且分隔的租戶中。 儲存的資料用於管理、追蹤及報告。
收集的資訊包括網路連線資料 (IP 和埠) ,以及裝置細節 (裝置識別碼、名稱、作業系統版本、韌體版本) 。 Defender for IoT 依據 Microsoft 隱私實務及 Microsoft 信任中心政策,安全儲存這些資料。
這些資料使 Defender for IoT 能夠:
主動識別您組織中的攻擊指標(IOA)。
偵測到可能攻擊時產生警報。
讓您的資安團隊能夠查看與網路威脅訊號相關的裝置與位址,讓您能調查並探索可能的網路安全威脅。
Microsoft 不會用你的資料做廣告。
資料定位
Defender for IoT 使用歐盟與美國的 Microsoft Azure 資料中心。 服務收集的客戶資料可能儲存在兩種地理位置之一:
在配置過程中識別的租戶地理位置。
依據線上服務資料儲存規則所定義的地理位置,適用於 IoT 的 Defender 會使用該地理位置來處理其資料。
資料保留
Defender for IoT 的資料會保留,只要客戶仍在使用,或合約結束後 90 天內即可保留。 在此期間,您可在入口網站上的其他服務中看到這些資料。
您的資料會被保留,並在駕照處於寬限期或暫停狀態期間取得。 在此期間結束後 90 天,您的資料將從 Microsoft 系統中刪除,無法復原。
裝置資料保留期
下表列出了各類 Defender for IoT 儲存類型中裝置資料儲存的時間長度。
儲存類型
詳細資料
Azure 入口網站
從 最後活動 值的日期起計90天。 欲了解更多資訊,請參閱 Azure 入口網站的「管理您的裝置庫存」。
OT 網路感測器
從 最後活動 值的日期起計90天。 欲了解更多資訊,請參閱 「從感應器控制台管理您的 OT 裝置庫存」。
警報資料保留
下表列出了各類 Defender for IoT 儲存類型中警示資料儲存的時間長短。 警示資料會依清單所示儲存,不論警示狀態為何,或是否已學習或已設為靜音。
儲存類型
詳細資料
Azure 入口網站
從 第一次偵測 值的日期起算 90 天。 欲了解更多資訊,請參閱 Azure 入口網站的檢視與管理警示。
OT 網路感測器
從 第一次偵測 值的日期起算 90 天。 欲了解更多資訊,請參閱 「檢視您的感測器警示」。
OT 警示 PCAP 資料保留
下表列出 PCAP 資料在各類 Defender for IoT 儲存類型中儲存的時間長短。
儲存類型
詳細資料
Azure 入口網站
只要 OT 網路感測器儲存 PCAP 檔案,就可以從 Azure 入口網站下載。 下載後,檔案會在 Azure 入口網站中快取 48 小時。 欲了解更多資訊,請參閱 存取警示 PCAP 資料。
OT 網路感測器
根據感測器分配給 PCAP 檔案的儲存容量,決定其硬體配置:
-
C5600:130 GB
-
E1800:130 GB
-
E1000 :78 GB
-
E500:78 GB
-
L500:7 GB
-
L100:2.5 GB 若感測器超過最大儲存容量,則刪除最舊的 PCAP 檔案以容納新檔案。 欲了解更多資訊,請參閱 存取警示 PCAP 資料 及 預配置物理設備用於 OT 監控。
可用 PCAP 儲存空間的使用取決於警示數量、警示類型及網路頻寬等因素,這些都會影響 PCAP 檔案的大小。
提示
為避免依賴感測器的儲存容量,請使用外部儲存來備份你的 PCAP 資料。
安全性建議的保留
Defender for IoT 安全建議僅儲存在 Azure 入口網站,從首次偵測到建議起計 90 天內。
欲了解更多資訊,請參閱 「以安全建議強化安全態勢」。
OT 事件時間軸保留期限
OT 事件時間軸資料僅儲存在 OT 網路感測器上,儲存容量會依感測器硬體 配置而異。
事件時間軸資料的保存不受時間限制。 然而,假設每天發生 500 次事件,所有硬體配置檔都能至少保留這些事件 90 天。
若感測器超過最大儲存容量,則刪除最舊的事件時間軸資料檔以容納新檔案。
下表列出每個硬體配置檔可儲存的最大事件數:
硬體配置
活動數量
C5600
10M 事件
E1800
10M 事件
E1000
6M賽事
E500
6M賽事
L500
3M 賽事
L100
500公里賽事
欲了解更多資訊,請參閱 追蹤感測器活動 及 預配置物理設備以進行OT監控。
OT 記錄檔保留期限
服務與處理日誌檔案會從建立日起 30 天內儲存在 Azure 入口網站。
其他OT監控日誌檔案僅儲存在OT網路感測器上。
如需詳細資訊,請參閱:
排除感測器故障
備份檔案容量
OT 網路感測器每天都會自動執行備份,當配置的儲存容量達到極限時,舊的備份檔案會被覆寫。
如需詳細資訊,請參閱:
在 OT 感測器上設定備份和還原檔案
OT 網路感測器上的備份
備份檔案的保留取決於感測器的架構,因為每個硬體配置檔都有固定的硬碟空間用於備份歷史:
硬體配置
配置的硬碟空間
L100
不支援備份
L500
20 GB
E1000
60 GB
E1800
100 GB
C5600
100 GB
適用於 IoT 的 Microsoft Defender 的資料共享
適用於 IoT 的 Microsoft Defender 在以下 Microsoft 產品中共享資料,包括客戶資料,這些產品同樣由客戶授權。
Microsoft Defender
Microsoft Sentinel
Microsoft 威脅情報中心
適用於雲端的 Microsoft Defender
適用於端點的 Microsoft Defender
Microsoft 安全性暴露風險管理
後續步驟
如需詳細資訊,請參閱:
管理個別 OT 網路感測器
Azure 資料加密