本文讨论如何将CrowdStrike EDR的数据集成来生成你可以在Cato故事工作台中查看的故事。
概概览
通过使用API连接器,你可以集成CrowdStrike检测的数据来为终端设备生成故事。 这些终端事件帮助您更全面地了解网络中的潜在威胁。
在 CMA 中通过关联事件 ID 来关联 CrowdStrike 检测情况创建了一个事件。 这些故事包括CrowdStrike识别的检测相关的所有证据。 事件工作台将终端事件与其他事件类型一起显示,您可以对事件进行排序和过滤,以专注于终端事故。
在原始警报生成后,CrowdStrike事件几乎实时创建。
要将CrowdStrike终端检测数据与Cato XOps 集成,你需要设置CrowdStrike的API连接器。 创建连接器后,终端检测引擎会检索和分析来自CrowdStrike的检测数据。
有关查看包括 CrowdStrike 数据在内的 XOps 事件的更多信息,请参见深入分析 XOps 安全性事件。
条件
要查看 CrowdStrike 检测情况的 Cato XOps 事件,需要拥有 XOps 或 MDR许可证。 事件生成无需许可证
需要终端检测与响应 (EDR) Falcon 洞察许可证
要添加连接器,您必须具有编辑者权限 集成 (在 资源 部分中)。 有关详细信息,请参阅 使用RBAC管理管理员角色。
配置 CrowdStrike 连接器
要创建Cato与CrowdStrike租户之间的连接器,你需要:
在 Falcon CrowdStrike 平台创建 API 客户端
在CMA中创建API连接器
步骤 1:在 Falcon CrowdStrike 平台中创建 API 客户端
在 Falcon CrowdStrike 平台上创建 API 客户端。
要创建 API 客户端:
在您的 Falcon CrowdStrike 平台中,导航至支持和资源 > API 客户端和密钥。

点击创建 API 客户端。
添加客户端名称和描述,并为这些范围设置读取访问权限:
警报
事件
威胁图
保存客户端 ID、秘密和基本 URL,以便它们可以在 CMA 中添加。
步骤 2: 在CMA中创建API连接器
创建 API 客户端后,在 CMA 中添加详细信息。

在CMA中配置CrowdStrike连接器:
从导航菜单中选择 资源 > 集成。
在 集成应用 标签页上,单击 新建。 新集成面板开启。
从 SaaS应用程序 下拉菜单中选择 CrowdStrike。
输入名称、描述(可选),以及在步骤1获取的基本URL、应用程序ID和客户端密钥值。
(可选)选择通过创建事件来跟踪集成中的错误。
单击 保存。
了解连接器状态
连接器设置页面的状态列显示CrowdStrike应用和您的Cato帐户之间的连接状态。 以下是状态的解释:
已连接 - 您的账户已连接到应用并正常工作
等待用户同意 - 尚未授权以让Cato访问CrowdStrike应用。 为解决此问题,请刷新浏览器。 如果状态变为已连接,问题已解决,如果状态不变,请删除并重新创建连接器。
错误 - 与连接器有连接性、权限、许可证或其他问题。 删除并重新创建连接器。
查看故事工作台页
一旦您创建了连接器,故事将在故事工作台中可见。
查看事件仪表板页面:
从导航菜单中,单击主页 > 事件仪表板。
有关故事工作台中列的信息,请参见理解故事列
有关审查XOps事件的更多信息,请参见深入分析和调查XOps安全事件。