CrowdStrike: Configuración de la Integración XOps

Prev Next

Este artículo discute la integración de datos desde CrowdStrike EDR para generar historias que puede revisar en el Banco de Trabajo de Historias de Cato.

"Visión general"

Usando un conector API, puede integrar datos de detecciones de CrowdStrike para generar historias para dispositivos de punto final. Las historias de punto final te ayudan a obtener una imagen más completa de las amenazas potenciales en tu red.

Una historia es creada en el CMA correlacionando las detecciones de CrowdStrike basadas en el ID de Incidente. Estas historias incluyen toda la evidencia relevante para la detección identificada por CrowdStrike. El Banco de Trabajo de Historias muestra las historias de punto final junto con otros tipos de historia, y puedes ordenar y filtrar las historias para enfocarte en los incidentes de Punto Final.

Las historias de CrowdStrike se crean en casi tiempo real después de que se genera la alerta original. 

Para integrar datos de Detección de EndPoint de CrowdStrike con Cato XOps, necesita configurar los conectores API para CrowdStrike. Después de crear el conector, el motor de Detección de Endpoint recupera y analiza los datos de detección de CrowdStrike.

Para obtener más información sobre la revisión de historias XOps, incluidos los datos de CrowdStrike, consulte Profundizando y Analizando Historias de Seguridad XOps.

"Requisitos previos"

  • Para ver historias de Cato XOps para las detecciones de CrowdStrike, se requiere una licencia XOps o MDR. Se generan eventos sin una licencia

  • Se requiere una licencia Falcon Insight (EDR) 

  • Para agregar un conector, debe tener permiso de editor para Integraciones (en la Recursos sección). Para más información, consulte Gestionando Roles de Administrador usando RBAC.

Configurar el Conector de Endpoint CrowdStrike

Para crear el conector entre Cato y su inquilino de CrowdStrike, necesita:

  1. Crear el Cliente API en la Configuración de DNS de Falcon Crowdstrike

  2. Cree el conector API en el CMA

Paso 1: Crear el Cliente API en la Configuración de DNS de Falcon CrowdStrike

En la plataforma Falcon de CrowdStrike, crea el Cliente API.

Para crear el Cliente API:

  1. En tu plataforma Falcon de CrowdStrike, navega a Soporte y Recursos > Clientes API y claves.

    CS_nav.png

  2. Haga clic en Crear Cliente API.

  3. Agrega un Nombre del Cliente y una Descripción, y acceso de Lectura para estos alcances:

    • Alertas

    • Incidentes

    • Threatgraph

  4. Guardar el ID del Cliente, Secreto, y URL base para que puedan ser agregados en la CMA.

Paso 2: Crea el Conector API en el CMA

Después de haber creado el cliente API, agrega los detalles en el CMA.

CS1.png

Para configurar el Conector CrowdStrike en el CMA:

  1. Desde el menú de navegación, selecciona Recursos > Integraciones.

  2. En la pestaña Aplicaciones Integradas, haga clic en Nuevo. El panel de Nueva Integración se abre.

  3. Desde el menú desplegable Aplicación SaaS seleccione CrowdStrike.

  4. Ingrese un Nombre, Descripción (opcional), y el URL Base, ID de Aplicación, y Valor Secreto del Cliente del paso 1.

  5. (Opcional) Elige rastrear errores en la integración creando un evento.

  6. Hacer clic en Guardar.

Comprensión del Estado del Conector

La columna Estado en la página de Configuración de Conectores muestra el estado de la conexión entre la aplicación CrowdStrike y tu cuenta de Cato. Estas son las explicaciones de los estados:

  • Conectado - Tu cuenta está conectada a la aplicación y funciona correctamente

  • Pendiente de consentimiento del usuario - No se han otorgado permisos para permitir que Cato acceda a la aplicación CrowdStrike. Para resolver este problema, refresca el navegador. Si el Estado cambia a Conectado, el problema está resuelto, si el Estado no cambia, elimine y recree el conector.

  • Error - Hay un problema de conectividad, permisos, licencia u otro con el conector. Eliminar y volver a crear el conector.

Visualización de la Página Banco de Trabajo de Historias

Una vez. hayas creado el conector, las historias serán visibles en el Banco de Trabajo de Historias.

Para ver la página del Banco de Trabajo de Historias:

  • Desde el menú de navegación, haz clic en Inicio > Banco de Trabajo de Historias.

Para obtener información sobre las columnas en el Stories Workbench, consulta Entendiendo las Columnas de Historias

Para más información sobre la revisión de las historias de configuración de DNS XOps, vea Drill-Down y Analizando Historias de Seguridad de modo de depuracion en XOps