تناقش هذه المقالة دمج البيانات من CrowdStrike EDR لإنشاء قصص يمكنك مراجعتها في منصة Cato Stories Workbench.
نظرة عامة
باستخدام موصل API، يمكنك دمج البيانات من اكتشافات CrowdStrike لإنشاء قصص لأجهزة النهاية. تساعدك قصص النهاية في الحصول على صورة أكثر شمولاً للتهديدات المحتملة في شبكتك.
يتم إنشاء قصة في CMA من خلال ربط اكتشافات CrowdStrike بناءً على معرف الحادث. تشمل هذه القصص جميع الأدلة ذات الصلة للاكتشاف المحدد بواسطة CrowdStrike. تُظهر منصة القصص قصص النهاية مع أنواع القصص الأخرى، ويمكنك ترتيب وتصفية القصص للتركيز على حوادث النهاية.
تم إنشاء قصص CrowdStrike في الوقت الفعلي تقريبًا بعد إنشاء التنبيه الأصلي.
لدمج بيانات اكتشاف الأجهزة النهائية من CrowdStrike مع Cato XOps، تحتاج إلى إعداد موصلات API لـ CrowdStrike. بعد إنشاء الموصل، يقوم محرك اكتشاف الأجهزة النهائية باسترجاع وتحليل بيانات الاكتشاف من CrowdStrike.
لمزيد من المعلومات حول مراجعة قصص XOps، بما في ذلك البيانات من CrowdStrike، انظر التعمق وتحليل قصص أمان XOps.
المتطلبات السابقة
لعرض قصص Cato XOps لاكتشافات CrowdStrike، يلزم توفر ترخيص XOps أو MDR. يتم إنشاء الأحداث دون الحاجة إلى ترخيص
مطلوبةًا ترخيص Falcon Insight (EDR)
لإضافة موصل، يجب أن يكون لديك إذن محرر لـ< span> التكاملات (في قسم الموارد ). لمزيد من المعلومات، انظر إدارة أدوار المسؤول باستخدام RBAC.
تهيئة موصل CrowdStrike
لإنشاء الموصل بين Cato والمستأجر الخاص بك في CrowdStrike، تحتاج إلى:
إنشاء العميل API في منصة Falcon Crowdstrike
إنشاء الموصل API في CMA
الخطوة 1: إنشاء عميل API في منصة Falcon CrowdStrike
في منصة Falcon CrowdStrike، أنشئ عميل API.
لإنشاء العميل API:
في منصة Falcon CrowdStrike الخاصة بك، توجه إلى الدعم والموارد > عملاء واجهات برمجة التطبيقات والمفاتيح.

انقر على إنشاء عميل API.
أضف اسم العميل و الوصف، وامتيازات الوصول قراءة لهذه النطاقات:
التنبيهات
حوادث
Threatgraph
قم بحفظ معرف العميل والسرّ وعنوان URL الأساسي حتى يمكن إضافتهم في CMA.
الخطوة 2: إنشاء رابط API في CMA
بعد إنشاء العميل API، أضف التفاصيل في CMA.

لتكوين الموصل بين CrowdStrike في CMA:
من قائمة التنقل، اختر الموارد > التكاملات.
في علامة تبويب التطبيقات المتكاملة، اضغط جديد. يفتح قسم التكامل الجديد.
من القائمة المنسدلة تطبيق SaaS ، اختر CrowdStrike.
أدخل اسم ووصف (اختياري) وعنوان URL الأساسي ومعرف التطبيق وقيمة السر للعميل من الخطوة 1.
(اختياري) اختر تعقب الأخطاء في التكامل عبر إنشاء حدث.
انقر حفظ.
فهم حالة الموصل
يعرض عمود الحالة على صفحة إعدادات الموصلات حالة الاتصال بين تطبيق CrowdStrike وحسابك على Cato. هذه هي توضيحات الحالتين:
متصل - حسابك متصل بالتطبيق ويعمل بشكل صحيح
انتظار موافقة المستخدم - لم يتم منح الأذونات لـ Cato للوصول إلى تطبيق CrowdStrike. لحل هذه المشكلة، قم بتحديث المستعرض. إذا تغيرت الحالة إلى متصل، فالمشكلة قد حُلت، إذا لم تتغير الحالة، احذف وأعد إنشاء الموصل.
خطأ - يوجد مشكلة في الاتصال، الأذونات، الترخيص، أو مشاكل أخرى مع الموصل. احذف وأعد إنشاء الموصل.
عرض صفحة Stories Workbench
بمجرد إنشاء الموصل، سيتم عرض القصص في Stories Workbench.
لعرض صفحة منصة العمل للروايات:
من قائمة التنقل، انقر على الرئيسية > منصة العمل للروايات.
لمزيد من المعلومات حول الأعمدة في Stories Workbench، انظرفهم أعمدة القصص
لمزيد من المعلومات حول مراجعة قصص XOps، انظر التعمق وتحليل قصص الأمان في XOps