CrowdStrike: Configurando a Integração XOps

Prev Next

Este artigo discute a integração de dados do CrowdStrike EDR para gerar histórias que você pode revisar na Bancada de Trabalho de Histórias da Cato.

Visão Geral

Usando um conector API, você pode integrar dados das detecções do CrowdStrike para gerar histórias para dispositivos de endpoint. As histórias de endpoint ajudam você a obter uma imagem mais completa das ameaças potenciais na sua rede.

A história é criada no CMA correlacionando as detecções do CrowdStrike com base no ID do Incidente. Essas histórias incluem todas as evidências relevantes para a detecção identificada pelo CrowdStrike. A Bancada de Trabalho de Histórias mostra as histórias de endpoint junto com os outros tipos de histórias, e você pode ordenar e filtrar as histórias para focar nos incidentes de Endpoint.

As histórias da CrowdStrike são criadas em quase tempo real após o alerta original ser gerado. 

Para integrar dados de Detecção de Endpoint do CrowdStrike com o Cato XOps, você precisa configurar os conectores de API para CrowdStrike. Após criar o conector, o motor de Detecção de Endpoint recupera e analisa os dados de detecção do CrowdStrike.

Para mais informações sobre como revisar histórias XOps, incluindo dados do CrowdStrike, consulte Drilling-Down and Analyzing XOps Security Stories.

Prerequisites

  • Para visualizar histórias Cato XOps para detecções do CrowdStrike, é necessária uma licença XOps ou MDR. Eventos são gerados sem uma licença

  • Uma licença Falcon Insight (EDR) é obrigatória

  • Para adicionar um conector, é necessário ter permissão de editor para Integrações (na seção Recursos). Para mais informações, veja Gerenciando Funções de Admin usando RBAC.

Configurando o Conector CrowdStrike

Para criar o conector entre a Cato e seu cliente do CrowdStrike, você precisa:

  1. Criar o API Cliente na plataforma Falcon Crowdstrike

  2. Criar o conector da API no CMA

Passo 1: Criar o API Cliente na Plataforma Falcon CrowdStrike

Na plataforma Falcon CrowdStrike, crie o Cliente API.

Para criar o API Cliente:

  1. Na sua plataforma Falcon CrowdStrike, navegue até Suporte e recursos > Clientes API e chaves.

    CS_nav.png

  2. Clique em Criar cliente API.

  3. Adicione um Nome do Cliente e uma Descrição, e acesso de Leitura para estes escopos:

    • Alertas

    • Incidentes

    • Threatgraph

  4. Salve o ID do Cliente, Segredo, e URL base para que possam ser adicionados no CMA.

Etapa 2: Crie o Conector API na CMA

Após ter criado o cliente API, adicione os detalhes no CMA.

CS1.png

Para configurar o Conector CrowdStrike no CMA:

  1. No menu de navegação, selecione Recursos > Integrações.

  2. Na aba Aplicativos Integrados, clique em Novo. O painel de Nova Integração é aberto.

  3. No menu dropdown Aplicação SaaS , selecione CrowdStrike.

  4. Digite um Nome, Descrição (opcional), e o URL Base, ID da Aplicação, e Valor do Segredo do Cliente do passo 1.

  5. (Opcional) Escolha rastrear erros na integração criando um evento.

  6. Clique Salvar.

Compreendendo o Status do Conector

A coluna de Status na página de Configurações de Conectores mostra o estado da conexão entre o aplicativo CrowdStrike e sua conta Cato. Essas são as explicações dos status:

  • Conectado - Sua conta está conectada ao aplicativo e funcionando corretamente

  • Permissão do usuário pendente - Permissões não foram concedidas para permitir que Cato acesse o aplicativo CrowdStrike. Para resolver este problema, atualize o navegador. Se Status mudar para Conectado, o problema está resolvido, se Status não mudar, exclua e recrie o conector.

  • Erro - Há um problema de conectividade, permissões, licença ou outro problema com o conector. Excluir e recriar o conector.

Visualizando a Página Stories Workbench

Uma vez que o conector foi criado, as histórias estarão visíveis na Bancada de Trabalho de Histórias.

Para visualizar a página Bancada de Trabalho de Histórias:

  • No menu de navegação, clique em Início > Bancada de Trabalho de Histórias.

Para mais informações sobre as colunas na Bancada de Trabalho de Histórias, veja Understanding the Stories Columns

Para mais informações sobre a revisão de histórias XOps, consulte Análise Detalhada e Investigação das Histórias de Segurança XOps