本文说明如何配置 CrowdStrike 集成以转发 Cato 事件。
注意:
在 Cato 管理应用程序中启用连接器可以让您使用通用 HEC/HTTP 连接器与 CrowdStrike 集成,但不支持供应商特定字段(供应商,供应商产品)和 CrowdStrike 模式解析。 供应商特定字段和可选 CrowdStrike 解析器目前处于测试阶段。 有关更多信息和启用这些功能,请联系您的 CrowdStrike 代表。
概概览
CrowdStrike Next-Gen SIEM 集成使得 Cato 能够通过原生连接器将事件直接转发到 CrowdStrike。 您可以直接将标准化的 Cato 事件流,包括丰富的网络活动、威胁、用户、设备和所有其他流经 Cato 平台的流量方面的上下文,传输到 Falcon Next Gen。这允许分析师在不离开 Falcon 的情况下调查和狩猎,拥有完整的网络上下文。
要配置 CrowdStrike 集成,您需要:
在SaaS应用程序中配置集成
在Cato管理应用程序(CMA)中创建API连接器
Use Case
某公司正在使用 CrowdStrike 进行集中安全监控和响应。 作为Cato客户,他们拥有网络活动、威胁、用户数据、设备以及跨越Cato平台的所有其他方面的流量的有用数据。 他们可以使用此集成将数据直接发送到 CrowdStrike,在那里他们可以轻松将其集成到现有的 SOC 和 NOC 团队工作流程中。
条件
Falcon Next-Gen SIEM 或 Falcon Next-Gen SIEM 10GB 订阅。
对于供应商特定字段和可选 CrowdStrike 解析器,Beta 功能需要在 CrowdStrike 中启用。 有关更多信息和启用这些功能,请联系您的 CrowdStrike 代表。
要添加连接器,您必须具有编辑者权限 集成 (在资源部分中)。 有关详细信息,请参阅 使用RBAC管理管理员角色。
请查看事件集成入门中所有 Cato 事件集成的先决条件。
配置 CrowdStrike 集成
要配置 CrowdStrike 集成,请创建一个数据连接。
步骤 1:在 Falcon 控制台中配置集成
在Falcon控制台中,创建一个数据连接。
要配置 CrowdStrike 集成:
在您的 Falcon CrowdStrike 控制台中,导航到 数据连接器 > 数据连接。
点击添加连接。
在产品过滤器中,应用 HEC 的过滤器;在连接器类型过滤器中,应用 Push 的过滤器。
点击 HEC/HTTP 事件连接器 ,然后点击 配置。
为连接添加名称并加入以下详细信息(仅在 CrowdStrike 启用时支持,详细信息请参阅 先决条件):
供应商:CatoNetworks
供应商产品:CatoNetworksSASECloud
(可选)解析器:cato-sase
确认条款和条件,然后点击 创建连接。
一旦连接建立,点击三个点,然后选择 生成 API 密钥 ,然后生成 重新生成 API 密钥。
复制并保存 API 密钥 和 API URL ,以便可以输入到 CMA 中。
步骤 2: 在CMA中创建API连接器
在设置集成并应用必需的应用程序后,在CMA中添加详细信息。
要在CMA中创建API连接器:
从导航菜单中,点击资源 > 集成。
点击 已配置集成选项卡。
单击 新建。
新集成面板开启。
选择 CrowdStrike Falcon NG-SIEM。
加入在步骤1中创建的详细信息。
单击 保存。
应用程序在集成应用程序表中可见,并显示为已连接状态。