이 기사에서는 CrowdStrike 통합을 구성하여 Cato 이벤트를 전달하는 방법을 설명합니다.
참고:
Cato 관리 애플리케이션에서 커넥터를 활성화하면 HEC/HTTP 일반 커넥터를 CrowdStrike와 함께 사용할 수 있지만 벤더 구체적인 필드(벤더, 벤더 제품) 및 CrowdStrike 스키마 구문 분석은 지원되지 않습니다. 벤더 고유 필드 및 선택적 CrowdStrike 파서는 현재 베타 단계에 있습니다. 더 많은 정보와 이러한 기능을 활성화하려면 CrowdStrike 담당자에게 문의하십시오.
개요
CrowdStrike 차세대 SIEM 통합을 통해 Cato는 네이티브 커넥터를 사용하여 이벤트를 직접 CrowdStrike로 전달할 수 있습니다. Cato 플랫폼의 네트워크 활동, 위협, 사용자, 장치 및 기타 모든 트래픽 측면에 대한 풍부한 컨텍스트가 포함된 정규화된 Cato 이벤트를 Falcon Next Gen으로 직접 스트리밍할 수 있습니다. 이를 통해 분석가들이 Falcon을 벗어나지 않고 전체 네트워크 컨텍스트에서 조사하고 탐색할 수 있습니다.
CrowdStrike 통합을 구성하려면 다음이 필요합니다:
SaaS 애플리케이션에서 통합 구성
Cato 관리 애플리케이션(CMA)에서 API 커넥터를 생성하십시오
사용 케이스
회사는 중앙 집중형 보안 모니터링 및 대응을 위해 CrowdStrike를 사용 중입니다. Cato 고객으로서 네트워크 활동, 위협, 사용자 데이터, 장치 및 여러 측면에서 발생하는 Cato 플랫폼의 모든 트래픽에 대한 유용한 데이터를 확보하고 있습니다. 이 통합을 사용하여 데이터를 직접 CrowdStrike로 보내어 SOC 및 NOC 팀의 기존 워크플로우에 쉽게 통합할 수 있습니다.
전제 조건
Falcon Next-Gen SIEM 또는 Falcon Next-Gen SIEM 10GB 구독.
벤더 고유 필드 및 선택적 CrowdStrike 파서를 위해 Beta 기능이 CrowdStrike에서 활성화되어야 합니다. 더 많은 정보와 이러한 기능을 활성화하려면 CrowdStrike 담당자에게 문의하십시오.
커넥터를 추가하려면 통합 (의 자원 섹션에서 편집자 권한이 필요합니다. 자세한 내용은 RBAC 사용하여 관리자 역할 관리를 참조하십시오.
이벤트 통합 시작하기에서 모든 Cato 이벤트 통합에 대한 사전 요구 사항을 검토하십시오
CrowdStrike 통합 구성
CrowdStrike 통합을 구성하려면 데이터 연결을 생성합니다.
1단계: Falcon 콘솔에서 통합 구성
Falcon 콘솔에서 데이터 연결 만들기.
CrowdStrike 통합을 구성하려면:
Falcon CrowdStrike 콘솔에서 데이터 커넥터 > 데이터 연결으로 이동합니다.
연결 추가를 클릭합니다.
제품 필터에서 HEC 필터를 적용하고 커넥터 유형 필터에서 Push 필터를 적용합니다.
HEC/HTTP 이벤트 커넥터를 클릭하고 구성을 클릭합니다.
연결의 이름을 추가하고 다음 세부 정보(또는 지원되면 CrowdStrike에서 활성화)가 필요합니다. 자세한 내용은 사전 요구 사항을 참조하십시오.
벤더: CatoNetworks
벤더제품: CatoNetworksSASECloud
(선택 사항) 파서: cato-sase
약관에 동의하고 연결 생성을 클릭합니다.
연결이 생성된 후 세 개의 점을 클릭하고 API 키 생성을 선택한 후 API 키 재생성을 선택합니다.
API 키 및 API URL을 복사하고 저장하여 CMA에 입력할 수 있도록 합니다.
2단계: CMA에 API 커넥터 생성
필요한 애플리케이션과의 통합을 설정한 후 CMA에 세부 정보를 추가하십시오.
CMA에서 API 커넥터를 생성하려면:
내비게이션 메뉴에서 리소스 > 통합을 클릭합니다.
구성된 통합 탭을 클릭합니다.
신규를 클릭하십시오.
신규 통합 패널이 열립니다.
CrowdStrike Falcon NG-SIEM을 선택합니다.
단계 1에서 생성된 세부 정보를 추가합니다.
저장을 클릭하십시오.
앱은 연결된 앱 테이블에서 연결됨 상태로 표시됩니다.