Konfigurieren von CrowdStrike Falcon für die Kommunikation mit QRadar

Zum Senden von LEEF-Ereignissen von CrowdStrike Falcon an IBM QRadarmüssen Sie den Falcon SIEM-Connector installieren und konfigurieren.
Tipp: Zum Abrufen von CrowdStrike -Ereignisdaten können Sie auch die App CrowdStrike aus dem IBM Security App Exchangeverwenden. Weitere Informationen finden Sie unter How to Use CrowdStrike with IBM' s QRadar (https://www.crowdstrike.com/blog/tech-center/crowdstrike-qradar/).

Vorbereitende Schritte

Sie müssen über Falcon-Administratorberechtigungen verfügen, um API-Berechtigungsnachweise zu generieren.

Vorgehensweise

  1. Erhalten Sie eine Client-ID, einen geheimen Client-Schlüssel und URL, um Falcon SIEM Connector zu konfigurieren.
    1. Melden Sie sich bei Ihrem CrowdStrike Falcon an.
    2. Klicken Sie im Falcon-Menü im Teilfenster Support auf die Option API Clients and KeysSelect.
    3. Klicken Sie auf Neuen API-Client hinzufügen.
    4. Wählen Sie im Teilfenster API-SCOPES die Option Event Streams aus und aktivieren Sie dann die Option Lesen .
    5. Klicken Sie auf Add, um Ihre Änderungen zu speichern.
    6. Notieren Sie die Werte für die Client-ID, das Client-Geheimnis und URL.
  2. Installieren Sie den Falcon SIEM-Connector. Sie müssen über Admin (root) -Berechtigungen verfügen.
    Hinweis: Der SIEM-Connector muss lokal auf einem System mit einem der folgenden Betriebssysteme implementiert werden:
    • CentOS/RHEL 6.x - 7.x (64 Bit)
    • Ubuntu 14.x (64 Bit)
    • Ubuntu 16.04 (64 Bit)
    • Ubuntu 18.04 (64 Bit)
    1. Laden Sie das RPM-Installationspaket für Ihr Betriebssystem auf Ihren Linux -Server herunter.
    2. Geben Sie einen der folgenden Befehle ein, um das Paket zu installieren:
      • Wenn Sie über ein CentOS -Betriebssystem verfügen, geben Sie den Befehl sudo rpm -Uvh <installer package> ein.
      • Wenn Sie über ein Ubuntu -Betriebssystem verfügen, geben Sie den sudo dpkg -i <installer package> -Befehl ein.

    Der Falcon SIEM-Connector wird standardmäßig im Verzeichnis /opt/crowdstrike/ installiert.

    Im Verzeichnis /etc/init.d/cs.falconhoseclientd/ wird ein Service erstellt.

  3. Konfigurieren Sie den SIEM-Connector für die Weiterleitung von LEEF-Ereignissen an QRadar.
    Die Konfigurationsdateien befinden sich im Verzeichnis /opt/crowdstrike/etc/ .
    • Benennen Sie cs.falconhoseclient.leef.cfg für LEEF-Konfigurationseinstellungen in cs.falconhoseclient.cfg um. Der SIEM-Connector verwendet standardmäßig die cs.falconhoseclient.cfg -Konfiguration.

    In der folgenden Tabelle werden einige der Schlüsselparameterwerte für die Weiterleitung von LEEF-Ereignissen an QRadarbeschrieben.

    Tabelle 1. Schlüsselparameterwerte
    Schlüssel Beschreibung Wert
    -Version Die Version der zu verwendenden Authentifizierung. In diesem Fall handelt es sich um die Version der API-Schlüsselauthentifizierung. 2
    API-URL Der SIEM-Connector verbindet sich mit dieser URL.
    Geben Sie abhängig von Ihrer Cloud einen der folgenden Werte an:
    • https://api.crowdstrike.com/sensors/entities/datafeed/v2(US-1)
    • https://api.us-2.crowdstrike.com/sensors/entities/datafeed/v2 (US-2)
    • https://api.eu-1.crowdstrike.com/sensors/entities/datafeed/v2 (EU-1)
    • https://api.laggar.gcw.crowdstrike.com/sensors/entities/datafeed/v2 (US-GOV-1)
    app_id Eine beliebige Zeichenfolgekennung für die Verbindung zur Falcon Streaming API. Beliebige Zeichenfolge. Beispiel: FHAPI-LEEF
    Client-ID Der Wert client_id wird als Berechtigungsnachweis für die Clientverifizierung verwendet. Erhalten in Schritt 1
    client_secret Der Wert client_secret wird als Berechtigungsnachweis für die Clientverifizierung verwendet. Erhalten in Schritt 1
    send_to_syslog_-Server Setzen Sie das Flag auf true oder false, um die Push-Operation für Syslog auf den Syslog-Server zu aktivieren oder zu inaktivieren. Ja
    Organisator Die IP-Adresse oder der Hostname von SIEM. Die QRadar SIEM-IP oder der Hostname, an die bzw. den der Connector die LEEF-Ereignisse weiterleitet.
    Header-Delim Headerpräfix und -felder werden durch diesen Wert begrenzt. Der Wert muss eine Pipe (|) sein.
    feld_delim Der Begrenzerwert, der zum Trennen von Schlüssel/Wert-Paaren verwendet wird. Der Wert muss ein Tabulatorzeichen (\t) sein.
    Zeitfelder Dieser Feldwert für Datum und Uhrzeit wird in ein angegebenes Zeitformat konvertiert. Das Standardfeld ist devTime (Einheitenzeit). Wenn ein angepasster LEEF-Schlüssel zum Festlegen der Einheitenzeit verwendet wird, verwenden Sie einen anderen Feldnamen.
  4. Geben Sie zum Starten des SIEM-Connector-Service einen der folgenden Befehle ein:
    • Wenn Sie über ein CentOS -Betriebssystem verfügen, geben Sie den Befehl sudo service cs.falconhoseclientd start ein.
    • Wenn Sie über das Betriebssystem Ubunto 14.x verfügen, geben Sie den Befehl sudo start cs.falconhoseclientd ein.
    • Wenn Sie über ein Betriebssystem Ubuntu 16.04 oder höher verfügen, geben Sie den Befehl sudo systemctl start cs.falconhoseclientd.service ein.
  5. Optional: Wenn Sie den SIEM-Connector-Service stoppen wollen, geben Sie einen der folgenden Befehle ein:
    • Wenn Sie über ein CentOS -Betriebssystem verfügen, geben Sie den Befehl sudo service cs.falconhoseclientd stop ein.
    • Wenn Sie über das Betriebssystem Ubunto 14.x verfügen, geben Sie den Befehl sudo stop cs.falconhoseclientd ein.
    • Wenn Sie über ein Betriebssystem Ubuntu 16.04 oder höher verfügen, geben Sie den Befehl sudo systemctl stop cs.falconhoseclientd.service ein.
  6. Optional: Wenn Sie den SIEM-Connector-Service erneut starten möchten, geben Sie einen der folgenden Befehle ein:
    • Wenn Sie über ein CentOS -Betriebssystem verfügen, geben Sie den Befehl sudo service cs.falconhoseclientd restart ein.
    • Wenn Sie über das Betriebssystem Ubunto 14.x verfügen, geben Sie den Befehl sudo restart cs.falconhoseclientd ein.
    • Wenn Sie über ein Betriebssystem Ubuntu 16.04 oder höher verfügen, geben Sie den Befehl sudo systemctl restart cs.falconhoseclientd.service ein.

Nächste Schritte

Fügen Sie eine Syslog-Protokollquelle in QRadarhinzu. Weitere Informationen finden Sie unter Syslog log source parameters for CrowdStrike Falcon.