Este artículo explica cómo configurar la integración de CrowdStrike para reenviar Eventos de Cato.
Nota:
Activar el conector en la Aplicación de Gestión de Cato te permite usar el conector genérico HEC/HTTP con CrowdStrike, pero los campos específicos del proveedor (Proveedor, Producto del Proveedor) y el análisis de esquemas de CrowdStrike no son soportados. Los campos específicos del proveedor y el analizador opcional de CrowdStrike están actualmente en Beta. Para obtener más información y habilitar estas funciones, contacta a tu representante de CrowdStrike.
"Visión general"
La integración de CrowdStrike Next-Gen SIEM permite a Cato reenviar eventos directamente a CrowdStrike usando un conector nativo. Puede transmitir eventos normalizados de Cato, completos con contexto detallado sobre actividad de red, amenazas, usuarios, dispositivos y todos los demás aspectos del tráfico que atraviesa la plataforma Cato directamente en Falcon Next Gen. Esto permite a los analistas investigar y buscar con todo el contexto de red sin salir de Falcon.
Para configurar la integración de CrowdStrike, necesitará:
Configura la integración dentro de la aplicación SaaS
Crear el conector API en la Aplicación de Gestión de Cato (CMA).
Caso de uso
Una empresa está utilizando CrowdStrike para monitorización y respuesta de seguridad centralizadas. Como clientes de Cato, tienen datos útiles de funciones clave como actividad de red, amenazas, datos de usuario, dispositivos y todos los demás aspectos del tráfico que atraviesa la plataforma Cato. Pueden usar esta integración para enviar estos datos directamente a CrowdStrike, donde pueden integrarlos fácilmente en los flujos de trabajo existentes para los equipos de SOC y NOC.
"Requisitos previos"
Suscripción Falcon Next-Gen SIEM o Falcon Next-Gen SIEM 10GB.
Para los campos específicos del proveedor y el analizador opcional de CrowdStrike, la funcionalidad Beta necesita ser habilitada en CrowdStrike. Para obtener más información y habilitar estas funciones, contacta a tu representante de CrowdStrike.
Para agregar un conector, debe tener permiso de editor para Integraciones (en la Recursos sección). Para más información, consulte Gestionando Roles de Administrador usando RBAC.
Por favor, revise los requisitos previos para todas las Integraciones de Eventos de Cato en Introducción a Integraciones de Eventos
Configuración de la Integración de CrowdStrike
Para configurar la integración de CrowdStrike, cree una conexión de Datos.
Paso 1: Configurar la Integración en la consola Falcon
En la consola Falcon, cree una conexión de datos.
Para configurar la integración de CrowdStrike:
En su consola Falcon CrowdStrike, navegue a Conectores de Datos > Conexiones de Datos.
Haga clic en Agregar conexión.
En el filtro Producto, aplique un filtro para HEC y en el filtro Tipo de Conector, aplique un filtro para Push.
Haga clic en el HEC/HTTP Event Connector y haga clic en Configurar.
Agrega un nombre para la conexión y añade los siguientes detalles (solo soportado si está activado en CrowdStrike, para más información consulte los Prerequisites):
Proveedor: CatoNetworks
Producto del proveedor: CatoNetworksSASECloud
(Opcional) Parsers: cato-sase
Confirme los Términos y Condiciones y haga clic en Crear conexión.
Una vez que la conexión está creada, haga clic en los tres puntos y seleccione Generar clave API seguido de Regenerar clave API.
Copie y guarde la clave API y la URL API para que puedan ingresarse en el CMA.
Paso 2: Crea el Conector API en el CMA
Después de haber configurado una integración con la aplicación requerida, agrega los detalles en el CMA.
Para crear el Conector API en el CMA:
Desde el menú de navegación, haga clic en Recursos > Integraciones.
Haz clic en la pestaña Integraciones Configuradas.
Haga clic en New.
Se abre el panel de Nueva Integración.
Seleccione el CrowdStrike Falcon NG-SIEM.
Añade los detalles creados durante el primer paso.
Haz clic en Guardar.
La aplicación es visible en la tabla Aplicaciones Configuradas con un estado Conectado.