Интеграция событий Cato с CrowdStrike

Prev Next

Эта статья объясняет, как настроить интеграцию CrowdStrike для перенаправления событий Cato.

Заметка:

Включение конечного коннектора в Приложении управления Cato позволяет использовать общий тип коннектора HEC/HTTP с CrowdStrike, однако поля от производителя (Производитель, Продукт производителя) и разбор схемы CrowdStrike не поддерживаются. Поля, специфичные для поставщика, и необязательный парсер CrowdStrike находятся в стадии бета-тестирования. Для получения дополнительной информации и для включения этих функций, свяжитесь с вашим представителем CrowdStrike.

Обзор

Интеграция SIEM следующего поколения CrowdStrike позволяет Cato напрямую пересылать события в CrowdStrike, используя встроенный разъём. Вы можете транслировать нормализованные события Cato с богатым контекстом сетевой активности, угроз, пользователей, устройств и всех других аспектов трафика, проходящего через платформу Cato, непосредственно в Falcon Next Gen. Это позволяет аналитикам исследовать и проводить охоту с полным контекстом сети, не покидая Falcon.

Чтобы настроить интеграцию CrowdStrike, вам необходимо:

  1. Настроить интеграцию внутри SaaS-приложения

  2. Создать API-коннектор в приложении управления Cato (CMA)

Вариант использовать

Компания использует CrowdStrike для централизованного мониторинга безопасности и реагирования. Будучи клиентами Cato, они имеют полезные данные от ключевых функций, такие как активность сети, угрозы, данные пользователей, устройства и все другие аспекты трафика, проходящего через платформу Cato. Они могут использовать эту интеграцию для отправки данных непосредственно в CrowdStrike, где они смогут легко интегрировать её в существующие рабочие процессы для команд SOC и NOC.

Необходимые условия

  • Подписка Falcon Next-Gen SIEM или Falcon Next-Gen SIEM 10GB.

  • Для специфичных полей поставщика и необязательного парсера CrowdStrike функцию Бета необходимо включить в CrowdStrike. Для получения дополнительной информации и для включения этих функций, свяжитесь с вашим представителем CrowdStrike.

  • Чтобы добавить коннектор, вы должны иметь право редактора для Интеграции (в разделе Ресурсы). Для получения дополнительной информации см. Управление ролями администраторов с использованием RBAC.

  • Пожалуйста, ознакомьтесь с предварительными требованиями для всех интеграций событий Cato в Начало работы с Интеграциями Событий

Настройка интеграции CrowdStrike

Чтобы настроить интеграцию CrowdStrike, создайте соединение данных.

Шаг 1: Настройте интеграцию в консоли Falcon

В консоли Falcon создайте соединение данных.

Чтобы настроить интеграцию CrowdStrike:

  1. В вашей консоли Falcon CrowdStrike перейдите к Конечные коннекторы > Подключение данных.

  2. Нажмите Добавить соединение.

  3. В фильтре Product примените фильтр для HEC, а в фильтре Connector type примените фильтр для Push.

  4. Нажмите на HEC/HTTP Event Connector и нажмите Configure.

  5. Добавьте имя для соединения и следующие подробности (поддерживается только если включено в CrowdStrike, для дополнительной информации смотрите Предварительные условия):

    • Производитель: CatoNetworks

    • Продукт производителя: CatoNetworksSASECloud

    • (Необязательно) Парсеры: cato-sase

  6. Подтвердите условия и нажмите Create connection.

  7. После создания соединения нажмите на три точки и выберите Generate API key, затем Regenerate API key.

  8. Скопируйте и сохраните API key и API URL, чтобы их можно было ввести в CMA.

Шаг 2: Создание API-коннектора в CMA

После того как вы настроили интеграцию с необходимым приложением, добавьте подробности в CMA.

Чтобы создать API-коннектор в CMA:

  1. В меню навигации нажмите Ресурсы > Интеграции.

  2. Перейдите на вкладку Настроенные интеграции.

  3. Нажмите на Новый.

    Открывается панель Новая Интеграция.

  4. Выберите CrowdStrike Falcon NG-SIEM.

  5. Добавьте подробности, созданные на этапе первом.

  6. Нажмите Save.

  7. Приложение видно на таблице Настроенные интеграции со статусом Подключено.