Este artigo discute a integração de dados do CrowdStrike EDR para gerar histórias que você pode revisar na Bancada de Trabalho de Histórias da Cato.
Visão Geral
Usando um conector API, você pode integrar dados das detecções do CrowdStrike para gerar histórias para dispositivos de endpoint. As histórias de endpoint ajudam você a obter uma imagem mais completa das ameaças potenciais na sua rede.
A história é criada no CMA correlacionando as detecções do CrowdStrike com base no ID do Incidente. Essas histórias incluem todas as evidências relevantes para a detecção identificada pelo CrowdStrike. A Bancada de Trabalho de Histórias mostra as histórias de endpoint junto com os outros tipos de histórias, e você pode ordenar e filtrar as histórias para focar nos incidentes de Endpoint.
As histórias da CrowdStrike são criadas em quase tempo real após o alerta original ser gerado.
Para integrar dados de Detecção de Endpoint do CrowdStrike com o Cato XOps, você precisa configurar os conectores de API para CrowdStrike. Após criar o conector, o motor de Detecção de Endpoint recupera e analisa os dados de detecção do CrowdStrike.
Para mais informações sobre como revisar histórias XOps, incluindo dados do CrowdStrike, consulte Drilling-Down and Analyzing XOps Security Stories.
Prerequisites
Para visualizar histórias Cato XOps para detecções do CrowdStrike, é necessária uma licença XOps ou MDR. Eventos são gerados sem uma licença
Uma licença Falcon Insight (EDR) é obrigatória
Para adicionar um conector, é necessário ter permissão de editor para Integrações (na seção Recursos). Para mais informações, veja Gerenciando Funções de Admin usando RBAC.
Configurando o Conector CrowdStrike
Para criar o conector entre a Cato e seu cliente do CrowdStrike, você precisa:
Criar o API Cliente na plataforma Falcon Crowdstrike
Criar o conector da API no CMA
Passo 1: Criar o API Cliente na Plataforma Falcon CrowdStrike
Na plataforma Falcon CrowdStrike, crie o Cliente API.
Para criar o API Cliente:
Na sua plataforma Falcon CrowdStrike, navegue até Suporte e recursos > Clientes API e chaves.

Clique em Criar cliente API.
Adicione um Nome do Cliente e uma Descrição, e acesso de Leitura para estes escopos:
Alertas
Incidentes
Threatgraph
Salve o ID do Cliente, Segredo, e URL base para que possam ser adicionados no CMA.
Etapa 2: Crie o Conector API na CMA
Após ter criado o cliente API, adicione os detalhes no CMA.

Para configurar o Conector CrowdStrike no CMA:
No menu de navegação, selecione Recursos > Integrações.
Na aba Aplicativos Integrados, clique em Novo. O painel de Nova Integração é aberto.
No menu dropdown Aplicação SaaS , selecione CrowdStrike.
Digite um Nome, Descrição (opcional), e o URL Base, ID da Aplicação, e Valor do Segredo do Cliente do passo 1.
(Opcional) Escolha rastrear erros na integração criando um evento.
Clique Salvar.
Compreendendo o Status do Conector
A coluna de Status na página de Configurações de Conectores mostra o estado da conexão entre o aplicativo CrowdStrike e sua conta Cato. Essas são as explicações dos status:
Conectado - Sua conta está conectada ao aplicativo e funcionando corretamente
Permissão do usuário pendente - Permissões não foram concedidas para permitir que Cato acesse o aplicativo CrowdStrike. Para resolver este problema, atualize o navegador. Se Status mudar para Conectado, o problema está resolvido, se Status não mudar, exclua e recrie o conector.
Erro - Há um problema de conectividade, permissões, licença ou outro problema com o conector. Excluir e recriar o conector.
Visualizando a Página Stories Workbench
Uma vez que o conector foi criado, as histórias estarão visíveis na Bancada de Trabalho de Histórias.
Para visualizar a página Bancada de Trabalho de Histórias:
No menu de navegação, clique em Início > Bancada de Trabalho de Histórias.
Para mais informações sobre as colunas na Bancada de Trabalho de Histórias, veja Understanding the Stories Columns
Para mais informações sobre a revisão de histórias XOps, consulte Análise Detalhada e Investigação das Histórias de Segurança XOps