Integração dos Eventos Cato com CrowdStrike

Prev Next

Este artigo explica como configurar a Integração CrowdStrike para encaminhar Eventos Cato.

Nota:

Ativar o conector no Aplicação de Gerenciamento Cato permite que você use o conector genérico HEC/HTTP com CrowdStrike, mas os campos específicos do Fornecedor (Fornecedor, Produto do Fornecedor) e a análise de schema do CrowdStrike não são suportados. Os campos específicos do fornecedor e o parser opcional do CrowdStrike estão atualmente em Beta. Para mais informações e para ativar esses recursos, entre em contato com seu representante da CrowdStrike.

Visão geral

A Integração SIEM Next-Gen da CrowdStrike permite que o Cato encaminhe eventos diretamente para o CrowdStrike usando um conector nativo. Você pode transmitir Eventos Cato normalizados, completos com contexto rico sobre atividade de rede, ameaças, usuários, dispositivos e todos os outros aspectos do tráfego que atravessa a plataforma Cato diretamente no Falcon Next Gen. Isso permite que analistas investiguem e busquem com todo o contexto de rede sem sair do Falcon.

Para configurar a Integração CrowdStrike, você precisa:

  1. Configure a integração na aplicação SaaS

  2. Crie o conector API no Aplicativo de Gerenciamento Cato (CMA)

Caso de uso

Uma empresa está usando CrowdStrike para monitoramento centralizado de Segurança e Resposta. Como clientes Cato, eles têm dados úteis de recursos chave, como atividade de rede, ameaças, dados de usuários, dispositivos e todos os outros aspectos do tráfego que atravessa a plataforma Cato. Eles podem usar essa integração para enviar esses dados diretamente para o CrowdStrike, onde podem integrá-los facilmente em fluxos de trabalho existentes para as equipes SOC e NOC.

Requisitos

  • Assinatura Falcon Next-Gen SIEM ou Falcon Next-Gen SIEM 10GB.

  • Para campos específicos do fornecedor e o parser opcional do CrowdStrike, o recurso Beta precisa estar ativado no CrowdStrike. Para mais informações e para ativar esses recursos, entre em contato com seu representante da CrowdStrike.

  • Para adicionar um conector, é necessário ter permissão de editor para Integrações (na seção Recursos). Para mais informações, veja Gerenciando Funções de Admin usando RBAC.

  • Revise os pré-requisitos para todas as Integrações de Eventos Cato em Começando com Integrações de Eventos

Configurando a Integração CrowdStrike

Para configurar a Integração CrowdStrike, crie uma conexão de Dados.

Passo 1: Configurar a Integração no console Falcon

No console Falcon, crie uma conexão de dados.

Para configurar a Integração CrowdStrike:

  1. No seu console do Falcon CrowdStrike, navegue para Conectores de Dados > Conexões de Dados.

  2. Clique em Adicionar conexão.

  3. No filtro Produto, aplique um filtro para HEC e no filtro Tipo de Conector, aplique um filtro para Push.

  4. Clique no Conector de Evento HEC/HTTP e clique em Configurar.

  5. Adicione um nome para a conexão e adicione os seguintes detalhes (apenas suportado se ativado no CrowdStrike, para mais informações veja Pré-requisitos):

    • Fornecedor: CatoNetworks

    • Produto do Fornecedor: CatoNetworksSASECloud

    • (Opcional) Parsers: cato-sase

  6. Confirme os Termos e Condições e clique em Criar conexão.

  7. Uma vez que a conexão é criada, clique nos três pontos e selecione Gerar chave API seguido de Regenerar chave API.

  8. Copie e salve a chave API e a URL API para que possam ser inseridas no CMA.

Passo 2: Crie o Conector de API no CMA

Depois de configurar uma integração com a aplicação requerida, adicione os detalhes no CMA.

Para criar o conector da API no CMA:

  1. No menu de navegação, clique em Recursos > Integrações.

  2. Clique na aba Integrações Configuradas.

  3. Clique em Novo.

    O painel de Nova Integração será aberto.

  4. Selecione o CrowdStrike Falcon NG-SIEM.

  5. Adicione os detalhes criados durante a primeira etapa.

  6. Clique Salvar.

  7. O aplicativo está visível na tabela Integrações Configuradas com status de Conectado.