Documentation Index

Fetch the complete documentation index at: https://knowledge.catonetworks.com/llms.txt

Use this file to discover all available pages before exploring further.

将Cato事件与CrowdStrike集成

Prev Next

本文说明如何配置 CrowdStrike 集成以转发 Cato 事件。

注意:

在 Cato 管理应用程序中启用连接器可以让您使用通用 HEC/HTTP 连接器与 CrowdStrike 集成,但不支持供应商特定字段(供应商,供应商产品)和 CrowdStrike 模式解析。 供应商特定字段和可选 CrowdStrike 解析器目前处于测试阶段。 有关更多信息和启用这些功能,请联系您的 CrowdStrike 代表。

概概览

CrowdStrike Next-Gen SIEM 集成使得 Cato 能够通过原生连接器将事件直接转发到 CrowdStrike。 您可以直接将标准化的 Cato 事件流,包括丰富的网络活动、威胁、用户、设备和所有其他流经 Cato 平台的流量方面的上下文,传输到 Falcon Next Gen。这允许分析师在不离开 Falcon 的情况下调查和狩猎,拥有完整的网络上下文。

要配置 CrowdStrike 集成,您需要:

  1. 在SaaS应用程序中配置集成

  2. 在Cato管理应用程序(CMA)中创建API连接器

Use Case

某公司正在使用 CrowdStrike 进行集中安全监控和响应。 作为Cato客户,他们拥有网络活动、威胁、用户数据、设备以及跨越Cato平台的所有其他方面的流量的有用数据。 他们可以使用此集成将数据直接发送到 CrowdStrike,在那里他们可以轻松将其集成到现有的 SOC 和 NOC 团队工作流程中。

条件

  • Falcon Next-Gen SIEM 或 Falcon Next-Gen SIEM 10GB 订阅。

  • 对于供应商特定字段和可选 CrowdStrike 解析器,Beta 功能需要在 CrowdStrike 中启用。 有关更多信息和启用这些功能,请联系您的 CrowdStrike 代表。

  • 要添加连接器,您必须具有编辑者权限 集成 (在资源部分中)。 有关详细信息,请参阅 使用RBAC管理管理员角色

  • 请查看事件集成入门中所有 Cato 事件集成的先决条件。

配置 CrowdStrike 集成

要配置 CrowdStrike 集成,请创建一个数据连接。

步骤 1:在 Falcon 控制台中配置集成

在Falcon控制台中,创建一个数据连接。

要配置 CrowdStrike 集成:

  1. 在您的 Falcon CrowdStrike 控制台中,导航到 数据连接器 > 数据连接

  2. 点击添加连接

  3. 产品过滤器中,应用 HEC 的过滤器;在连接器类型过滤器中,应用 Push 的过滤器。

  4. 点击 HEC/HTTP 事件连接器 ,然后点击 配置

  5. 为连接添加名称并加入以下详细信息(仅在 CrowdStrike 启用时支持,详细信息请参阅 先决条件):

    • 供应商:CatoNetworks

    • 供应商产品:CatoNetworksSASECloud

    • (可选)解析器:cato-sase

  6. 确认条款和条件,然后点击 创建连接

  7. 一旦连接建立,点击三个点,然后选择 生成 API 密钥 ,然后生成 重新生成 API 密钥

  8. 复制并保存 API 密钥API URL ,以便可以输入到 CMA 中。

步骤 2: 在CMA中创建API连接器

在设置集成并应用必需的应用程序后,在CMA中添加详细信息。

要在CMA中创建API连接器:

  1. 从导航菜单中,点击资源 > 集成

  2. 点击 已配置集成选项卡。

  3. 单击 新建

    新集成面板开启。

  4. 选择 CrowdStrike Falcon NG-SIEM

  5. 加入在步骤1中创建的详细信息。

  6. 单击 保存

  7. 应用程序在集成应用程序表中可见,并显示为已连接状态。