دمج أحداث كاتو مع CrowdStrike

Prev Next

توضح هذه المقالة كيفية تكوين دمج CrowdStrike لتوجيه أحداث Cato.

تنويه:

تفعيل الموصل في تطبيق إدارة كاتو يتيح لك استخدام الموصل العام HEC/HTTP مع CrowdStrike، لكن الحقول الخاصة بالبائع (البائع، منتج البائع) ومعالجة مخططات CrowdStrike غير مدعومة. الحقول الخاصة بالبائع والمحلل الاختياري لـ CrowdStrike حالياً في مرحلة بيتا. للحصول على مزيد من المعلومات ولتمكين هذه الميزات، تواصل مع ممثل كراودسترايك الخاص بك.

التعيين

يُمكِّن دمج SIEM من CrowdStrike الجيل التالي Cato من توجيه الأحداث مباشرة إلى CrowdStrike باستخدام موصل محلي. يمكنك بث الأحداث المعيارية لـ Cato، متكاملة مع سياق غني عن النشاط الشبكي، التهديدات، المستخدمين، الأجهزة وجميع الجوانب الأخرى للمرور على منصة Cato مباشرة إلى Falcon Next Gen. وهذا يسمح للمحللين بالتحقيق والصيد بسياق شبكي كامل دون مغادرة Falcon.

لتكوين دمج CrowdStrike، تحتاج إلى:

  1. قم بتهيئة التكامل داخل تطبيقات SaaS

  2. إنشاء موصل API في تطبيق إدارة كاتو (CMA)

حالة الاستخدام

تقوم شركة باستخدام CrowdStrike للمراقبة الأمنية المركزيّة والاستجابة. باعتبارهم عملاء كاتو، لديهم بيانات مفيدة من الميزات الأساسية مثل نشاط الشبكة، التهديدات، بيانات المستخدم، الأجهزة، وجميع الجوانب الأخرى لحركة المرور على منصة كاتو. يمكنهم استخدام هذا الدمج لإرسال هذه البيانات مباشرة إلى CrowdStrike، حيث يمكنهم دمجها بسهولة في سير العمل الحالي لفرق SOC وNOC.

المتطلبات السابقة

  • Falcon Next-Gen SIEM أو اشتراك Falcon Next-Gen SIEM 10GB.

  • بالنسبة للحقول المحددة الخاصة بالبائع والمحلل الاختياري لـ CrowdStrike، يجب تمكين ميزة بيتا في CrowdStrike. للحصول على مزيد من المعلومات ولتمكين هذه الميزات، تواصل مع ممثل كراودسترايك الخاص بك.

  • لإضافة موصل، يجب أن يكون لديك إذن محرر لالتكاملات (في قسم الموارد). لمزيد من المعلومات، انظر إدارة أدوار المسؤول باستخدام RBAC.

  • يرجى مراجعة الشروط المسبقة لجميع تكاملات أحداث Cato في البدء مع تكاملات الأحداث

تكوين دمج CrowdStrike

لتهيئة دمج CrowdStrike، قم بإنشاء اتصال بيانات.

الخطوة 1: تكوين الدمج في وحدة التحكم Falcon

في وحدة تحكم Falcon، قم بإنشاء اتصال بيانات.

لتكوين دمج CrowdStrike:

  1. في وحدة التحكم CrowdStrike Falcon، انتقل إلى موصلات البيانات > اتصالات البيانات.

  2. انقر فوق إضافة اتصال.

  3. في فلتر المنتج، قم بتطبيق فلتر لـ HEC وفي فلتر نوع الموصل، قم بتطبيق فلتر لـ Push.

  4. انقر على موصل حدث HEC/HTTP ثم انقر تكوين.

  5. أضف اسمًا للاتصال واملأ التفاصيل التالية (مدعوم فقط إذا تم تفعيله في CrowdStrike، لمزيد من المعلومات، انظر المتطلبات الأساسية):

    • المورد: CatoNetworks

    • منتج المورد: CatoNetworksSASECloud

    • (اختياري) المحللات: cato-sase

  6. أكد الشروط والأحكام وانقر إنشاء اتصال.

  7. بمجرد إنشاء الاتصال، انقر على النقاط الثلاث وحدد توليد مفتاح API ثم إعادة توليد مفتاح API.

  8. انسخ واحفظ مفتاح API وعنوان URL API حتى يتم إدخالهما في CMA.

الخطوة 2: إنشاء الموصل API في CMA

بعد إعداد التكامل مع التطبيق المطلوب، أضف التفاصيل في CMA.

لإنشاء موصل API في CMA:

  1. من قائمة التنقل، انقر على الموارد > التكاملات.

  2. انقر على تبويب التكاملات المكونة.

  3. انقر فوق جديد.

    يفتح قسم التكامل الجديد.

  4. حدد CrowdStrike Falcon NG-SIEM.

  5. أضف التفاصيل التي أُنشأت في الخطوة الأولى.

  6. انقر حفظ.

  7. يظهر التطبيق في جدول التطبيقات المتكاملة مع حالة متصل.