Este artículo discute la integración de datos desde CrowdStrike EDR para generar historias que puede revisar en el Banco de Trabajo de Historias de Cato.
"Visión general"
Usando un conector API, puede integrar datos de detecciones de CrowdStrike para generar historias para dispositivos de punto final. Las historias de punto final te ayudan a obtener una imagen más completa de las amenazas potenciales en tu red.
Una historia es creada en el CMA correlacionando las detecciones de CrowdStrike basadas en el ID de Incidente. Estas historias incluyen toda la evidencia relevante para la detección identificada por CrowdStrike. El Banco de Trabajo de Historias muestra las historias de punto final junto con otros tipos de historia, y puedes ordenar y filtrar las historias para enfocarte en los incidentes de Punto Final.
Las historias de CrowdStrike se crean en casi tiempo real después de que se genera la alerta original.
Para integrar datos de Detección de EndPoint de CrowdStrike con Cato XOps, necesita configurar los conectores API para CrowdStrike. Después de crear el conector, el motor de Detección de Endpoint recupera y analiza los datos de detección de CrowdStrike.
Para obtener más información sobre la revisión de historias XOps, incluidos los datos de CrowdStrike, consulte Profundizando y Analizando Historias de Seguridad XOps.
"Requisitos previos"
Para ver historias de Cato XOps para las detecciones de CrowdStrike, se requiere una licencia XOps o MDR. Se generan eventos sin una licencia
Se requiere una licencia Falcon Insight (EDR)
Para agregar un conector, debe tener permiso de editor para Integraciones (en la Recursos sección). Para más información, consulte Gestionando Roles de Administrador usando RBAC.
Configurar el Conector de Endpoint CrowdStrike
Para crear el conector entre Cato y su inquilino de CrowdStrike, necesita:
Crear el Cliente API en la Configuración de DNS de Falcon Crowdstrike
Cree el conector API en el CMA
Paso 1: Crear el Cliente API en la Configuración de DNS de Falcon CrowdStrike
En la plataforma Falcon de CrowdStrike, crea el Cliente API.
Para crear el Cliente API:
En tu plataforma Falcon de CrowdStrike, navega a Soporte y Recursos > Clientes API y claves.

Haga clic en Crear Cliente API.
Agrega un Nombre del Cliente y una Descripción, y acceso de Lectura para estos alcances:
Alertas
Incidentes
Threatgraph
Guardar el ID del Cliente, Secreto, y URL base para que puedan ser agregados en la CMA.
Paso 2: Crea el Conector API en el CMA
Después de haber creado el cliente API, agrega los detalles en el CMA.

Para configurar el Conector CrowdStrike en el CMA:
Desde el menú de navegación, selecciona Recursos > Integraciones.
En la pestaña Aplicaciones Integradas, haga clic en Nuevo. El panel de Nueva Integración se abre.
Desde el menú desplegable Aplicación SaaS seleccione CrowdStrike.
Ingrese un Nombre, Descripción (opcional), y el URL Base, ID de Aplicación, y Valor Secreto del Cliente del paso 1.
(Opcional) Elige rastrear errores en la integración creando un evento.
Hacer clic en Guardar.
Comprensión del Estado del Conector
La columna Estado en la página de Configuración de Conectores muestra el estado de la conexión entre la aplicación CrowdStrike y tu cuenta de Cato. Estas son las explicaciones de los estados:
Conectado - Tu cuenta está conectada a la aplicación y funciona correctamente
Pendiente de consentimiento del usuario - No se han otorgado permisos para permitir que Cato acceda a la aplicación CrowdStrike. Para resolver este problema, refresca el navegador. Si el Estado cambia a Conectado, el problema está resuelto, si el Estado no cambia, elimine y recree el conector.
Error - Hay un problema de conectividad, permisos, licencia u otro con el conector. Eliminar y volver a crear el conector.
Visualización de la Página Banco de Trabajo de Historias
Una vez. hayas creado el conector, las historias serán visibles en el Banco de Trabajo de Historias.
Para ver la página del Banco de Trabajo de Historias:
Desde el menú de navegación, haz clic en Inicio > Banco de Trabajo de Historias.
Para obtener información sobre las columnas en el Stories Workbench, consulta Entendiendo las Columnas de Historias
Para más información sobre la revisión de las historias de configuración de DNS XOps, vea Drill-Down y Analizando Historias de Seguridad de modo de depuracion en XOps