CrowdStrike:配置XOps集成

Prev Next

本文讨论如何将CrowdStrike EDR的数据集成来生成你可以在Cato故事工作台中查看的故事。

概概览

通过使用API连接器,你可以集成CrowdStrike检测的数据来为终端设备生成故事。 这些终端事件帮助您更全面地了解网络中的潜在威胁。

在 CMA 中通过关联事件 ID 来关联 CrowdStrike 检测情况创建了一个事件。 这些故事包括CrowdStrike识别的检测相关的所有证据。 事件工作台将终端事件与其他事件类型一起显示,您可以对事件进行排序和过滤,以专注于终端事故。

在原始警报生成后,CrowdStrike事件几乎实时创建。 

要将CrowdStrike终端检测数据与Cato XOps 集成,你需要设置CrowdStrike的API连接器。 创建连接器后,终端检测引擎会检索和分析来自CrowdStrike的检测数据。

有关查看包括 CrowdStrike 数据在内的 XOps 事件的更多信息,请参见深入分析 XOps 安全性事件。

条件

  • 要查看 CrowdStrike 检测情况的 Cato XOps 事件,需要拥有 XOps 或 MDR许可证。 事件生成无需许可证

  • 需要终端检测与响应 (EDR) Falcon 洞察许可证 

  • 要添加连接器,您必须具有编辑者权限 集成 (在 资源 部分中)。 有关详细信息,请参阅 使用RBAC管理管理员角色。

配置 CrowdStrike 连接器

要创建Cato与CrowdStrike租户之间的连接器,你需要:

  1. 在 Falcon CrowdStrike 平台创建 API 客户端

  2. 在CMA中创建API连接器

步骤 1:在 Falcon CrowdStrike 平台中创建 API 客户端

在 Falcon CrowdStrike 平台上创建 API 客户端。

要创建 API 客户端:

  1. 在您的 Falcon CrowdStrike 平台中,导航至支持和资源 > API 客户端和密钥。

    CS_nav.png

  2. 点击创建 API 客户端。

  3. 添加客户端名称和描述,并为这些范围设置读取访问权限:

    • 警报

    • 事件

    • 威胁图

  4. 保存客户端 ID、秘密和基本 URL,以便它们可以在 CMA 中添加。

步骤 2: 在CMA中创建API连接器

创建 API 客户端后,在 CMA 中添加详细信息。

CS1.png

在CMA中配置CrowdStrike连接器:

  1. 从导航菜单中选择 资源 > 集成。

  2. 在 集成应用 标签页上,单击 新建。 新集成面板开启。

  3. 从 SaaS应用程序 下拉菜单中选择 CrowdStrike。

  4. 输入名称、描述(可选),以及在步骤1获取的基本URL、应用程序ID和客户端密钥值。

  5. (可选)选择通过创建事件来跟踪集成中的错误。

  6. 单击 保存。

了解连接器状态

连接器设置页面的状态列显示CrowdStrike应用和您的Cato帐户之间的连接状态。 以下是状态的解释:

  • 已连接 - 您的账户已连接到应用并正常工作

  • 等待用户同意 - 尚未授权以让Cato访问CrowdStrike应用。 为解决此问题,请刷新浏览器。 如果状态变为已连接,问题已解决,如果状态不变,请删除并重新创建连接器。

  • 错误 - 与连接器有连接性、权限、许可证或其他问题。 删除并重新创建连接器。

查看故事工作台页

一旦您创建了连接器,故事将在故事工作台中可见。

查看事件仪表板页面:

  • 从导航菜单中,单击主页 > 事件仪表板。

有关故事工作台中列的信息,请参见理解故事列

有关审查XOps事件的更多信息,请参见深入分析和调查XOps安全事件。