CrowdStrike: XOpsとの統合を設定する

Prev Next

この文書は、CrowdStrike EDRからのデータ統合について話し合い、Catoのストーリーワークベンチでレビューできるストーリーを生成します。

概要

APIコネクタを使用して、CrowdStrikeの検出データを統合し、エンドポイントデバイスのためのストーリーを生成できます。 エンドポイントストーリーは、ネットワーク内の潜在的な脅威の全体像をより明確にします。

ストーリーは、インシデントIDに基づいてCrowdStrikeの検出を相関させることによってCMAで作成されます。 これらのストーリーには、CrowdStrikeによって識別された検出に関連するすべての証拠が含まれます。 ストーリーワークベンチには、エンドポイントストーリーと他のストーリータイプが表示され、エンドポイントインシデントに集中するためにストーリーを並べ替えおよびフィルタリングできます。

CrowdStrikeストーリーは、元のアラートが生成されてからほぼリアルタイムで作成されます。 

CrowdStrikeエンドポイント検出データをCato XOpsに統合するには、CrowdStrikeのためのAPIコネクタを設定する必要があります。 コネクタを作成した後、エンドポイント検出エンジンはCrowdStrikeから検出データを取得して分析します。

XOpsストーリーのレビューに関する詳細情報は、XOpsセキュリティストーリーの掘り下げと分析を参照してください。

前提条件

  • CrowdStrike検出のためのCato XOpsストーリーを表示するには、XOpsまたはMDRライセンスが必要です。 ライセンスがなくてもイベントは生成されます

  • Falcon Insight (EDR) ライセンスが必要です。

  • コネクタを追加するには、リソースセクションの統合に対するエディター権限が必要です。 詳細については、RBACを使用した管理者ロールの管理を参照してください。

CrowdStrikeコネクタの設定

CatoとCrowdStrikeテナント間のコネクタを作成するには、以下を行います:

  1. Falcon CrowdStrikeプラットフォームでAPIクライアントを作成します

  2. CMAでAPIコネクタを作成します

ステップ1: Falcon CrowdStrikeプラットフォームでAPIクライアントを作成する

Falcon CrowdStrikeプラットフォームでAPIクライアントを作成します。

APIクライアントを作成するには:

  1. Falcon CrowdStrikeプラットフォームで、「サポートとリソース > APIクライアントとキー」に移動します。

    CS_nav.png

  2. 「APIクライアントを作成」をクリックします。

  3. クライアント名と説明を追加し、これらのスコープに対して読み取りアクセスを付与します:

    • アラート

    • インシデント

    • スレッドグラフ

  4. クライアントID、シークレット、および基本 URLを保存して、CMAに追加できるようにします。

ステップ2: CMAでAPIコネクタを作成する

APIクライアントを作成したら、CMAに詳細情報を追加します。

CS1.png

CMAでCrowdStrikeコネクタを設定するには:

  1. ナビゲーションメニューから、リソース > 統合を選択します。

  2. 統合されたアプリタブで、新規をクリックします。 新しい統合パネルが開きます。

  3. SaaSアプリケーションのドロップダウンメニューからCrowdStrikeを選択します。

  4. 名前、説明(オプション)、基本 URL、アプリケーション ID、およびクライアントシークレットの値をステップ1から入力します。

  5. (オプション)イベントを作成して統合でエラーを追跡することを選択します。

  6. 保存をクリックします。

コネクタステータスの理解

コネクタ設定ページのステータス列は、CrowdStrikeアプリとCatoアカウント間の接続ステータスを表示します。 これらはステータスの説明です:

  • 接続済み - アカウントがアプリに接続され、正常に動作しています

  • ユーザ承諾の保留 - CatoがCrowdStrikeアプリにアクセスする権限が付与されていません。 この問題を解決するには、ブラウザを更新してください。 もしステータスが接続済みに変わったら、問題は解決されます。変わらない場合はコネクタを削除して再作成してください。

  • エラー - コネクタに接続性、権限、ライセンス、またはその他の問題があります。 コネクタを削除して再作成してください。

ストーリーワークベンチページの表示

コネクタを作成すると、ストーリーがストーリーワークベンチに表示されます。

ストーリーワークベンチページを表示するには:

  • ナビゲーションメニューからホーム > ストーリーワークベンチをクリックします。

ストーリーワークベンチの列についての詳細は、ストーリー列の理解を参照してください。

XOps ストーリーのレビューに関する詳細は、Drilling-Down and Analyzing XOps Security Stories を参照してください