Cet article explique comment configurer l'Intégration CrowdStrike pour transférer les Événements Cato.
Remarque :
Activer le connecteur dans l'application de gestion Cato vous permet d'utiliser le connecteur générique HEC/HTTP avec CrowdStrike, mais les champs spécifiques au fournisseur (Fournisseur, Produit du fournisseur) et l'analyse du schéma CrowdStrike ne sont pas pris en charge. Les champs spécifiques au fournisseur et le parser CrowdStrike optionnel sont actuellement en version Beta. Pour plus d'informations et pour activer ces fonctionnalités, contactez votre représentant CrowdStrike.
Présentation
L'intégration SIEM Next-Gen de CrowdStrike permet à Cato de transférer les événements directement à CrowdStrike en utilisant un connecteur natif. Vous pouvez diffuser des Événements Cato normalisés, accompagnés d'un contexte riche sur l'activité réseau, les menaces, les utilisateurs, les appareils et tous les autres aspects du trafic traversant la plateforme Cato directement dans Falcon Next Gen. Cela permet aux analystes de mener des investigations et de traquer avec un contexte réseau complet sans quitter Falcon.
Pour configurer l'Intégration CrowdStrike, vous devez :
Configurer l'intégration dans le Connecteur d'application
Créer le connecteur API dans l'application de gestion Cato (CMA)
Cas d'Utilisation
Une entreprise utilise CrowdStrike pour la surveillance et la réponse centralisées en matière de sécurité. En tant que clients de Cato, ils disposent de données utiles provenant de fonctionnalités clés telles que l'activité réseau, les menaces, les données utilisateur, les appareils, et tous les autres aspects du trafic traversant la plateforme Cato. Ils peuvent utiliser cette intégration pour envoyer ces données directement à CrowdStrike, où elles peuvent être intégrées facilement dans les flux de travail existants pour les équipes SOC et NOC.
Pré-requis
Abonnement Falcon Next-Gen SIEM ou Falcon Next-Gen SIEM 10GB.
Pour les champs spécifiques au fournisseur et le parser optionnel CrowdStrike, la fonctionnalité Beta doit être activée dans CrowdStrike. Pour plus de détails et pour activer ces fonctionnalités, contactez votre représentant CrowdStrike.
Pour ajouter un connecteur, vous devez avoir la permission d'éditeur pour Intégrations (dans la Ressources section). Pour plus d'informations, voir Gestion des rôles d'administration à l'aide de RBAC.
Veuillez passer en revue les prérequis pour toutes les intégrations d'événements Cato dans Getting Started with Event Integrations
Configuration de l'Intégration CrowdStrike
Pour configurer l'Intégration CrowdStrike, créez une connexion de données.
Étape 1 : Configurer l'Intégration dans la console Falcon
Dans la console Falcon, créez une connexion de données.
Pour configurer l'Intégration CrowdStrike :
Dans votre console Falcon CrowdStrike, naviguez vers Connecteurs de données > Connexions de données.
Cliquez sur Ajouter connexion.
Dans le filtre Produit, appliquez un filtre pour HEC et dans le filtre Type de connecteur, appliquez un filtre pour Push.
Cliquez sur le Connecteur d'Événement HEC/HTTP et cliquez sur Configurer.
Ajoutez un nom pour la connexion et ajoutez les détails suivants (seulement pris en charge si activé dans CrowdStrike, pour plus d'informations voir le Pré-requis) :
Fournisseur : CatoNetworks
ProduitFournisseur : CatoNetworksSASECloud
(Optionnel) Parseurs : cato-sase
Approuvez les Conditions générales et cliquez sur Créer la connexion.
Une fois la connexion créée, cliquez sur les trois points et sélectionnez Générer une clé API suivi de Régénérer une clé API.
Copiez et sauvegardez la clé API et l'URL API afin qu'elles puissent être entrées dans le CMA.
Étape 2 : Créez le connecteur API dans le CMA
Une fois que vous avez configuré une intégration avec l'application requise, ajoutez les détails dans le CMA.
Pour créer le Connecteur API dans le CMA :
Dans le menu de navigation, cliquez sur Ressources > Intégrations.
Cliquez sur l'onglet Intégrations Configurées.
Cliquez sur New.
Le panneau Nouvelle intégration s'ouvre.
Sélectionnez CrowdStrike Falcon NG-SIEM.
Ajoutez les détails créés au cours de l'étape un.
Cliquez sur Sauvegarder.
L'application est visible sur le tableau des Intégrations configurées avec un statut Connecté.