Эта статья объясняет, как настроить интеграцию CrowdStrike для перенаправления событий Cato.
Заметка:
Включение конечного коннектора в Приложении управления Cato позволяет использовать общий тип коннектора HEC/HTTP с CrowdStrike, однако поля от производителя (Производитель, Продукт производителя) и разбор схемы CrowdStrike не поддерживаются. Поля, специфичные для поставщика, и необязательный парсер CrowdStrike находятся в стадии бета-тестирования. Для получения дополнительной информации и для включения этих функций, свяжитесь с вашим представителем CrowdStrike.
Обзор
Интеграция SIEM следующего поколения CrowdStrike позволяет Cato напрямую пересылать события в CrowdStrike, используя встроенный разъём. Вы можете транслировать нормализованные события Cato с богатым контекстом сетевой активности, угроз, пользователей, устройств и всех других аспектов трафика, проходящего через платформу Cato, непосредственно в Falcon Next Gen. Это позволяет аналитикам исследовать и проводить охоту с полным контекстом сети, не покидая Falcon.
Чтобы настроить интеграцию CrowdStrike, вам необходимо:
Настроить интеграцию внутри SaaS-приложения
Создать API-коннектор в приложении управления Cato (CMA)
Вариант использовать
Компания использует CrowdStrike для централизованного мониторинга безопасности и реагирования. Будучи клиентами Cato, они имеют полезные данные от ключевых функций, такие как активность сети, угрозы, данные пользователей, устройства и все другие аспекты трафика, проходящего через платформу Cato. Они могут использовать эту интеграцию для отправки данных непосредственно в CrowdStrike, где они смогут легко интегрировать её в существующие рабочие процессы для команд SOC и NOC.
Необходимые условия
Подписка Falcon Next-Gen SIEM или Falcon Next-Gen SIEM 10GB.
Для специфичных полей поставщика и необязательного парсера CrowdStrike функцию Бета необходимо включить в CrowdStrike. Для получения дополнительной информации и для включения этих функций, свяжитесь с вашим представителем CrowdStrike.
Чтобы добавить коннектор, вы должны иметь право редактора для Интеграции (в разделе Ресурсы). Для получения дополнительной информации см. Управление ролями администраторов с использованием RBAC.
Пожалуйста, ознакомьтесь с предварительными требованиями для всех интеграций событий Cato в Начало работы с Интеграциями Событий
Настройка интеграции CrowdStrike
Чтобы настроить интеграцию CrowdStrike, создайте соединение данных.
Шаг 1: Настройте интеграцию в консоли Falcon
В консоли Falcon создайте соединение данных.
Чтобы настроить интеграцию CrowdStrike:
В вашей консоли Falcon CrowdStrike перейдите к Конечные коннекторы > Подключение данных.
Нажмите Добавить соединение.
В фильтре Product примените фильтр для HEC, а в фильтре Connector type примените фильтр для Push.
Нажмите на HEC/HTTP Event Connector и нажмите Configure.
Добавьте имя для соединения и следующие подробности (поддерживается только если включено в CrowdStrike, для дополнительной информации смотрите Предварительные условия):
Производитель: CatoNetworks
Продукт производителя: CatoNetworksSASECloud
(Необязательно) Парсеры: cato-sase
Подтвердите условия и нажмите Create connection.
После создания соединения нажмите на три точки и выберите Generate API key, затем Regenerate API key.
Скопируйте и сохраните API key и API URL, чтобы их можно было ввести в CMA.
Шаг 2: Создание API-коннектора в CMA
После того как вы настроили интеграцию с необходимым приложением, добавьте подробности в CMA.
Чтобы создать API-коннектор в CMA:
В меню навигации нажмите Ресурсы > Интеграции.
Перейдите на вкладку Настроенные интеграции.
Нажмите на Новый.
Открывается панель Новая Интеграция.
Выберите CrowdStrike Falcon NG-SIEM.
Добавьте подробности, созданные на этапе первом.
Нажмите Save.
Приложение видно на таблице Настроенные интеграции со статусом Подключено.