この記事では、CrowdStrike 統合を設定して Cato イベントを転送する方法について説明します。
注:
Cato 管理アプリケーションでコネクタを有効にすると、CrowdStrike と共に HEC/HTTP 汎用コネクタを使用できますが、ベンダー専用のフィールド(ベンダー、ベンダー製品)や CrowdStrike スキーマ解析はサポートされていません。 ベンダー専用フィールドとオプションの CrowdStrike パーサーは、現在ベータ版です。 これらの機能を有効にする詳細情報は、CrowdStrike の担当者にご相談ください。
概要
CrowdStrike Next-Gen SIEM 統合により、Cato はネイティブコネクタを使用してイベントを直接 CrowdStrike に転送することができます。 Cato プラットフォームを直接 Falcon Next Gen にトラバースするトラフィックに関する豊富なコンテキストを伴った正規化された Cato イベントをストリーミングできます。 これにより、Falcon を離れることなく、アナリストは完全なネットワークコンテキストを備えて調査とハントを行うことができます。
CrowdStrike 統合を設定するためには:
SaaS アプリケーション内で統合を設定
Cato 管理アプリケーション (CMA) に API コネクタを作成
ユースケース
ある会社は集中的なセキュリティ監視と対応のために CrowdStrike を使用しています。 Cato の顧客として、ネットワークアクティビティ、脅威、ユーザーデータ、デバイスなど、Cato プラットフォームをトラバースするトラフィックに関する重要な機能から有用なデータを持っています。 この統合を使用してこのデータを直接 CrowdStrike に送信し、SOC や NOC チームの既存のワークフローに簡単に統合できます。
前提条件
Falcon Next-Gen SIEM または Falcon Next-Gen SIEM 10GB のサブスクリプション。
ベンダー専用フィールドとオプションの CrowdStrike パーサーには、CrowdStrike でベータ機能が有効にされる必要があります。 詳細情報とこれらの機能を有効にするには、お持ちの CrowdStrike 担当者にご相談ください。
コネクタを追加するには、統合(リソースセクション)における 編集者権限 が必要です。 詳細情報は、RBAC を使用した管理者ロールの管理 を参照してください。
イベント統合の開始で、すべてのCatoイベント統合の前提条件を確認してください
CrowdStrike 統合の設定
CrowdStrike 統合を設定するには、データ接続を作成します。
ステップ 1: Falcon コンソールで統合を設定
Falcon コンソールでデータ接続を作成します。
CrowdStrike 統合を設定するには:
Falcon CrowdStrike コンソールで、データコネクタ > データ接続 に移動します。
接続を追加 をクリックします。
製品 フィルターで、HEC 用のフィルターを適用し、コネクタタイプ フィルターで、プッシュ用のフィルターを適用します。
HEC/HTTP イベントコネクタ をクリックし、設定 をクリックします。
接続の名前を追加し、以下の詳細を入力します(CrowdStrikeで有効にされている場合のみサポートされます。詳細は前提条件を参照):
ベンダー: CatoNetworks
ベンダー製品: CatoNetworksSASECloud
(オプション)パーサー: cato-sase
利用規約に同意し、接続を作成 をクリックします。
接続が作成されたら、三点リーダーをクリックし、API キーを生成 を選択し、続いて API キーを再生成 を選択します。
API キー と API URL をコピーして保存し、CMA に入力できるようにします。
ステップ 2: CMA で API コネクタを作成
必要なアプリケーションでの統合を設定した後、CMA に詳細を追加します。
CMA で API コネクタを作成するには:
ナビゲーションメニューから、リソース > 統合 をクリックします。
設定済みの統合 タブをクリックします。
新規 をクリックします。
新しい統合 パネルが開きます。
CrowdStrike Falcon NG-SIEM を選択します。
ステップ1で作成した詳細を追加します。
保存 をクリックします。
アプリは、設定済みの統合 テーブルに 接続済み ステータスで表示されます。