Cet article traite de l'intégration des données de CrowdStrike EDR pour générer des histoires que vous pouvez examiner dans l'Atelier des Histoires Cato.
Présentation
À l'aide d'un connecteur API, vous pouvez intégrer des données des détections CrowdStrike pour générer des histoires pour les appareils de point de terminaison. Les histoires des points de terminaison vous aident à obtenir une image plus complète des menaces potentielles sur votre réseau.
A histoire est créée dans le CMA par corrélation des détections CrowdStrike basé sur l'ID d'Incident. Ces histoires incluent toutes les preuves pertinentes pour la détection identifiée par CrowdStrike. L'Atelier des Histoires affiche les histoires des points de terminaison avec les autres types d'histoires, et vous pouvez trier et filtrer les histoires pour vous concentrer sur les incidents des points de terminaison.
Les histoires de CrowdStrike sont créées en quasi-temps réel après la génération de l'alerte initiale.
Pour intégrer les données de détection de l'endpoint CrowdStrike avec Cato XOps, vous devez configurer les connecteurs API pour CrowdStrike. Après création du connecteur, le moteur de détection de point de terminaison récupère et analyse les données de détection de CrowdStrike.
Pour plus d'informations sur l'examen des histoires XOps, y compris les données de CrowdStrike, consultez Forage et analyse des histoires de sécurité XOps.
Pré-requis
Pour voir les histoires Cato XOps pour les détections de CrowdStrike, une licence XOps ou MDR est requise. Des événements sont générés sans licence
Une licence Falcon Insight (EDR) est requise
Pour ajouter un connecteur, vous devez avoir la permission d'éditeur pour Intégrations (dans la Ressources section). Pour plus d'informations, voir Gestion des rôles d'administration à l'aide de RBAC.
Configurer les Connecteurs CrowdStrike
Pour créer le connecteur entre Cato et votre locataire CrowdStrike, vous devez :
Créer le Client API dans la plateforme Falcon Crowdstrike
Créer le connecteur API dans la CMA
Étape 1 : Créer le Client API dans la plateforme Falcon CrowdStrike
Dans la plateforme Falcon CrowdStrike, créez le Client API.
Pour créer le Client API :
Dans votre plateforme Falcon CrowdStrike, allez à Support et ressources > Clients API et clés.

Cliquez sur Créer le Client API.
Ajoutez un Nom du client et une Description, et un accès en Lecture pour ces portées :
Alertes
Incidents
Graphique des menaces
Enregistrez l'ID Client, le Secret et l'URL de base afin qu'ils puissent être ajoutés dans la CMA.
Étape 2 : Créez le connecteur API dans le CMA
Après avoir créé le client API, ajoutez les détails dans la CMA.

Pour configurer le connecteur CrowdStrike dans le CMA :
Dans le menu de navigation, sélectionnez Ressources > Intégrations.
Sous l'onglet Applications Intégrées, cliquez sur Nouveau. Le panneau Nouvelle intégration s'ouvre.
Dans le menu déroulant Application SaaS, sélectionnez CrowdStrike.
Entrez un Nom, une Description (optionnel), et l'URL de base, ID de l'application, et Valeur du secret client de l'étape 1.
(Optionnel) Choisissez de suivre les erreurs dans l'intégration en créant un événement.
Cliquez sur Sauvegarder.
Comprendre l'État du Connecteur
La colonne Statut sur la page des paramètres des connecteurs montre le statut de la connexion entre l'application CrowdStrike et votre compte Cato. Voici les explications des états :
Connecté - Votre compte est connecté à l'application et fonctionne correctement
En attente du consentement de l'utilisateur - Les autorisations n'ont pas été accordées pour permettre à Cato d'accéder à l'application CrowdStrike. Pour résoudre ce problème, rafraîchissez le navigateur. Si le Statut change en Connecté, le problème est résolu ; si le Statut ne change pas, supprimez et recréez le connecteur.
Erreur - Il y a un problème de connectivité, de permissions, de licence, ou autre avec le connecteur. Supprimez et recréez le connecteur.
Visualisation de la page de l'Atelier des Histoires
Une fois que vous avez créé le connecteur, les histoires seront visibles dans l'Établi des Histoires.
Pour voir la page de l'Établi des Histoires :
Dans le menu de navigation, cliquez sur Accueil > Workbench des histoires.
Pour des informations sur les colonnes de l'Atelier des Histoires, consultez Comprendre les colonnes des histoires
Pour plus d'informations sur la révision des histoires XOps, consultez Exploration et Analyse des Histoires de Sécurité XOps