CrowdStrike: XOps 통합 구성

Prev Next

이 문서는 Cato 스토리 작업대에서 검토할 수 있는 스토리를 생성하기 위해 CrowdStrike EDR에서 데이터를 통합하는 방법에 대해 설명합니다.

개요

API 커넥터를 사용하여 CrowdStrike 탐지에서 데이터를 통합하여 엔드포인트 장치에 대한 스토리를 생성할 수 있습니다. 엔드포인트 스토리는 네트워크의 잠재적 위협에 대한 더 완전한 그림을 얻는 데 도움이 됩니다.

CMA에서 사건 ID를 기반으로 CrowdStrike 탐지를 연관시켜 스토리가 생성됩니다. 이러한 스토리에는 CrowdStrike가 식별한 탐지에 대한 모든 관련 증거가 포함되어 있습니다. Stories Workbench는 엔드포인트 스토리와 다른 스토리 유형을 함께 보여주며, 여러분은 엔드포인트 사건에 집중할 수 있도록 스토리를 정렬하고 필터링할 수 있습니다.

CrowdStrike 스토리는 원래 알림이 생성된 후 거의 실시간으로 생성됩니다. 

CrowdStrike 엔드포인트 탐지 데이터를 Cato XOps와 통합하려면 CrowdStrike의 API 커넥터를 설정해야 합니다. 커넥터 생성 후, 엔드포인트 탐지 엔진은 CrowdStrike에서 탐지 데이터를 검색하고 분석합니다.

CrowdStrike 데이터를 포함하여 XOps 스토리 검토에 대한 자세한 정보는 Drilling-Down and Analyzing XOps Security Stories를 참조하십시오.

전제 조건

  • CrowdStrike 탐지를 위한 Cato XOps 스토리를 보기 위해서는 XOps 또는 MDR 라이센스가 필수입니다. 라이센스 없이 이벤트가 생성됩니다.

  • Falcon Insight (EDR) 라이센스가 필요합니다

  • 커넥터를 추가하려면 통합 (포함됨 자원 섹션) 편집자 권한이 필요합니다. 자세한 내용은 RBAC 사용하여 관리자 역할 관리를 참조하십시오.

CrowdStrike 엔드포인트 커넥터 구성

Cato와 CrowdStrike 테넌트 간의 커넥터를 생성하려면 다음이 필요합니다:

  1. Falcon Crowdstrike 플랫폼에서 API 클라이언트를 생성합니다.

  2. CMA에서 API 커넥터를 생성하십시오

1단계: Falcon CrowdStrike 플랫폼에서 API 클라이언트를 생성합니다.

Falcon CrowdStrike 플랫폼에서 API 클라이언트를 생성하세요.

API 클라이언트를 생성하려면:

  1. 귀하의 Falcon CrowdStrike 플랫폼에서 지원 및 리소스 > API 클라이언트 및 키로 이동하세요.

    CS_nav.png

  2. API 클라이언트 생성을 클릭합니다.

  3. 클라이언트 이름과 설명, 그리고 이러한 범위에 대한 읽기 액세스를 추가하세요:

    • 경고

    • 사건

    • Threatgraph

  4. CMA에 추가할 수 있도록 클라이언트 ID, 시크릿, 기본 URL을 저장합니다.

2단계: CMA에 API 커넥터 생성

API 클라이언트를 생성한 후, CMA에 세부 정보를 추가합니다.

CS1.png

CMA에서 CrowdStrike 커넥터를 구성하려면:

  1. 네비게이션 메뉴에서 자원 > 통합을 선택합니다.

  2. 통합된 앱 탭에서 신규를 클릭합니다. 신규 통합 패널이 열립니다.

  3. SaaS 애플리케이션 드롭다운 메뉴에서 CrowdStrike를 선택합니다.

  4. 이름과 (선택 사항) 설명, 기본 URL, 단계 1의 애플리케이션 ID와 클라이언트 비밀 값을 입력합니다.

  5. (선택 사항) 이벤트 생성으로 통합 오류를 추적하도록 선택합니다.

  6. 저장 클릭

커넥터 상태 이해

커넥터 설정 페이지의 상태 열은 CrowdStrike 앱과 Cato 계정 간의 연결 상태를 표시합니다. 이것은 상태에 대한 설명입니다.

  • 연결됨 - 계정이 앱과 연결되어 올바르게 작동하고 있습니다.

  • 사용자 동의 대기 중 - Cato가 CrowdStrike 앱에 접근할 수 있도록 권한이 부여되지 않았습니다. 이 문제를 해결하려면 브라우저를 새로 고칩니다. 상태가 연결됨으로 바뀌면 문제가 해결되고, 상태가 바뀌지 않으면 커넥터를 삭제하고 다시 생성합니다.

  • 오류 - 커넥터에 연결 문제, 권한, 라이선스 또는 기타 문제가 있습니다. 커넥터를 삭제하고 다시 생성합니다.

XDR 발견 사건 페이지 보기

연결자가 생성되면 스토리가 스토리 워크벤치에 나타납니다.

스토리 검토 도구 페이지 보기 방법:

  • 네비게이션 메뉴에서 홈 > XDR 발견 사건을 클릭합니다.

스토리 워크벤치의 열에 대한 정보는 스토리 열 이해하기를 참조하십시오.

XOps 스토리 리뷰에 대한 자세한 내용은 Drilling-Down and Analyzing XOps Security Stories를 참조하십시오