Este artigo explica como configurar a Integração CrowdStrike para encaminhar Eventos Cato.
Nota:
Ativar o conector no Aplicação de Gerenciamento Cato permite que você use o conector genérico HEC/HTTP com CrowdStrike, mas os campos específicos do Fornecedor (Fornecedor, Produto do Fornecedor) e a análise de schema do CrowdStrike não são suportados. Os campos específicos do fornecedor e o parser opcional do CrowdStrike estão atualmente em Beta. Para mais informações e para ativar esses recursos, entre em contato com seu representante da CrowdStrike.
Visão geral
A Integração SIEM Next-Gen da CrowdStrike permite que o Cato encaminhe eventos diretamente para o CrowdStrike usando um conector nativo. Você pode transmitir Eventos Cato normalizados, completos com contexto rico sobre atividade de rede, ameaças, usuários, dispositivos e todos os outros aspectos do tráfego que atravessa a plataforma Cato diretamente no Falcon Next Gen. Isso permite que analistas investiguem e busquem com todo o contexto de rede sem sair do Falcon.
Para configurar a Integração CrowdStrike, você precisa:
Configure a integração na aplicação SaaS
Crie o conector API no Aplicativo de Gerenciamento Cato (CMA)
Caso de uso
Uma empresa está usando CrowdStrike para monitoramento centralizado de Segurança e Resposta. Como clientes Cato, eles têm dados úteis de recursos chave, como atividade de rede, ameaças, dados de usuários, dispositivos e todos os outros aspectos do tráfego que atravessa a plataforma Cato. Eles podem usar essa integração para enviar esses dados diretamente para o CrowdStrike, onde podem integrá-los facilmente em fluxos de trabalho existentes para as equipes SOC e NOC.
Requisitos
Assinatura Falcon Next-Gen SIEM ou Falcon Next-Gen SIEM 10GB.
Para campos específicos do fornecedor e o parser opcional do CrowdStrike, o recurso Beta precisa estar ativado no CrowdStrike. Para mais informações e para ativar esses recursos, entre em contato com seu representante da CrowdStrike.
Para adicionar um conector, é necessário ter permissão de editor para Integrações (na seção Recursos). Para mais informações, veja Gerenciando Funções de Admin usando RBAC.
Revise os pré-requisitos para todas as Integrações de Eventos Cato em Começando com Integrações de Eventos
Configurando a Integração CrowdStrike
Para configurar a Integração CrowdStrike, crie uma conexão de Dados.
Passo 1: Configurar a Integração no console Falcon
No console Falcon, crie uma conexão de dados.
Para configurar a Integração CrowdStrike:
No seu console do Falcon CrowdStrike, navegue para Conectores de Dados > Conexões de Dados.
Clique em Adicionar conexão.
No filtro Produto, aplique um filtro para HEC e no filtro Tipo de Conector, aplique um filtro para Push.
Clique no Conector de Evento HEC/HTTP e clique em Configurar.
Adicione um nome para a conexão e adicione os seguintes detalhes (apenas suportado se ativado no CrowdStrike, para mais informações veja Pré-requisitos):
Fornecedor: CatoNetworks
Produto do Fornecedor: CatoNetworksSASECloud
(Opcional) Parsers: cato-sase
Confirme os Termos e Condições e clique em Criar conexão.
Uma vez que a conexão é criada, clique nos três pontos e selecione Gerar chave API seguido de Regenerar chave API.
Copie e salve a chave API e a URL API para que possam ser inseridas no CMA.
Passo 2: Crie o Conector de API no CMA
Depois de configurar uma integração com a aplicação requerida, adicione os detalhes no CMA.
Para criar o conector da API no CMA:
No menu de navegação, clique em Recursos > Integrações.
Clique na aba Integrações Configuradas.
Clique em Novo.
O painel de Nova Integração será aberto.
Selecione o CrowdStrike Falcon NG-SIEM.
Adicione os detalhes criados durante a primeira etapa.
Clique Salvar.
O aplicativo está visível na tabela Integrações Configuradas com status de Conectado.