Cato 이벤트를 CrowdStrike와 통합하기

Prev Next

이 기사에서는 CrowdStrike 통합을 구성하여 Cato 이벤트를 전달하는 방법을 설명합니다.

참고:

Cato 관리 애플리케이션에서 커넥터를 활성화하면 HEC/HTTP 일반 커넥터를 CrowdStrike와 함께 사용할 수 있지만 벤더 구체적인 필드(벤더, 벤더 제품) 및 CrowdStrike 스키마 구문 분석은 지원되지 않습니다. 벤더 고유 필드 및 선택적 CrowdStrike 파서는 현재 베타 단계에 있습니다. 더 많은 정보와 이러한 기능을 활성화하려면 CrowdStrike 담당자에게 문의하십시오.

개요

CrowdStrike 차세대 SIEM 통합을 통해 Cato는 네이티브 커넥터를 사용하여 이벤트를 직접 CrowdStrike로 전달할 수 있습니다. Cato 플랫폼의 네트워크 활동, 위협, 사용자, 장치 및 기타 모든 트래픽 측면에 대한 풍부한 컨텍스트가 포함된 정규화된 Cato 이벤트를 Falcon Next Gen으로 직접 스트리밍할 수 있습니다. 이를 통해 분석가들이 Falcon을 벗어나지 않고 전체 네트워크 컨텍스트에서 조사하고 탐색할 수 있습니다.

CrowdStrike 통합을 구성하려면 다음이 필요합니다:

  1. SaaS 애플리케이션에서 통합 구성

  2. Cato 관리 애플리케이션(CMA)에서 API 커넥터를 생성하십시오

사용 케이스

회사는 중앙 집중형 보안 모니터링 및 대응을 위해 CrowdStrike를 사용 중입니다. Cato 고객으로서 네트워크 활동, 위협, 사용자 데이터, 장치 및 여러 측면에서 발생하는 Cato 플랫폼의 모든 트래픽에 대한 유용한 데이터를 확보하고 있습니다. 이 통합을 사용하여 데이터를 직접 CrowdStrike로 보내어 SOC 및 NOC 팀의 기존 워크플로우에 쉽게 통합할 수 있습니다.

전제 조건

  • Falcon Next-Gen SIEM 또는 Falcon Next-Gen SIEM 10GB 구독.

  • 벤더 고유 필드 및 선택적 CrowdStrike 파서를 위해 Beta 기능이 CrowdStrike에서 활성화되어야 합니다. 더 많은 정보와 이러한 기능을 활성화하려면 CrowdStrike 담당자에게 문의하십시오.

  • 커넥터를 추가하려면 통합 (의 자원 섹션에서 편집자 권한이 필요합니다. 자세한 내용은 RBAC 사용하여 관리자 역할 관리를 참조하십시오.

  • 이벤트 통합 시작하기에서 모든 Cato 이벤트 통합에 대한 사전 요구 사항을 검토하십시오

CrowdStrike 통합 구성

CrowdStrike 통합을 구성하려면 데이터 연결을 생성합니다.

1단계: Falcon 콘솔에서 통합 구성

Falcon 콘솔에서 데이터 연결 만들기.

CrowdStrike 통합을 구성하려면:

  1. Falcon CrowdStrike 콘솔에서 데이터 커넥터 > 데이터 연결으로 이동합니다.

  2. 연결 추가를 클릭합니다.

  3. 제품 필터에서 HEC 필터를 적용하고 커넥터 유형 필터에서 Push 필터를 적용합니다.

  4. HEC/HTTP 이벤트 커넥터를 클릭하고 구성을 클릭합니다.

  5. 연결의 이름을 추가하고 다음 세부 정보(또는 지원되면 CrowdStrike에서 활성화)가 필요합니다. 자세한 내용은 사전 요구 사항을 참조하십시오.

    • 벤더: CatoNetworks

    • 벤더제품: CatoNetworksSASECloud

    • (선택 사항) 파서: cato-sase

  6. 약관에 동의하고 연결 생성을 클릭합니다.

  7. 연결이 생성된 후 세 개의 점을 클릭하고 API 키 생성을 선택한 후 API 키 재생성을 선택합니다.

  8. API 키 및 API URL을 복사하고 저장하여 CMA에 입력할 수 있도록 합니다.

2단계: CMA에 API 커넥터 생성

필요한 애플리케이션과의 통합을 설정한 후 CMA에 세부 정보를 추가하십시오.

CMA에서 API 커넥터를 생성하려면:

  1. 내비게이션 메뉴에서 리소스 > 통합을 클릭합니다.

  2. 구성된 통합 탭을 클릭합니다.

  3. 신규를 클릭하십시오.

    신규 통합 패널이 열립니다.

  4. CrowdStrike Falcon NG-SIEM을 선택합니다.

  5. 단계 1에서 생성된 세부 정보를 추가합니다.

  6. 저장을 클릭하십시오.

  7. 앱은 연결된 앱 테이블에서 연결됨 상태로 표시됩니다.