Konfigurieren von CrowdStrike Falcon für die Kommunikation mit QRadar
Zum Senden von LEEF-Ereignissen von CrowdStrike Falcon an IBM
QRadarmüssen Sie den Falcon SIEM-Connector installieren und konfigurieren.
Tipp: Zum Abrufen von CrowdStrike -Ereignisdaten können Sie auch die App CrowdStrike aus dem IBM Security
App Exchangeverwenden. Weitere Informationen finden Sie unter How to Use CrowdStrike with IBM' s QRadar (https://www.crowdstrike.com/blog/tech-center/crowdstrike-qradar/).
Vorbereitende Schritte
Sie müssen über Falcon-Administratorberechtigungen verfügen, um API-Berechtigungsnachweise zu generieren.
Vorgehensweise
- Erhalten Sie eine Client-ID, einen geheimen Client-Schlüssel und URL, um Falcon SIEM Connector zu konfigurieren.
- Melden Sie sich bei Ihrem CrowdStrike Falcon an.
- Klicken Sie im Falcon-Menü im Teilfenster Support auf die Option API Clients and KeysSelect.
- Klicken Sie auf Neuen API-Client hinzufügen.
- Wählen Sie im Teilfenster API-SCOPES die Option Event Streams aus und aktivieren Sie dann die Option Lesen .
- Klicken Sie auf Add, um Ihre Änderungen zu speichern.
- Notieren Sie die Werte für die Client-ID, das Client-Geheimnis und URL.
- Installieren Sie den Falcon SIEM-Connector. Sie müssen über Admin (root) -Berechtigungen verfügen.Hinweis: Der SIEM-Connector muss lokal auf einem System mit einem der folgenden Betriebssysteme implementiert werden:
- CentOS/RHEL 6.x - 7.x (64 Bit)
- Ubuntu 14.x (64 Bit)
- Ubuntu 16.04 (64 Bit)
- Ubuntu 18.04 (64 Bit)
- Laden Sie das RPM-Installationspaket für Ihr Betriebssystem auf Ihren Linux -Server herunter.
- Geben Sie einen der folgenden Befehle ein, um das Paket zu installieren:
- Wenn Sie über ein CentOS -Betriebssystem verfügen, geben Sie den Befehl
sudo rpm -Uvh <installer package>ein. - Wenn Sie über ein Ubuntu -Betriebssystem verfügen, geben Sie den
sudo dpkg -i <installer package>-Befehl ein.
- Wenn Sie über ein CentOS -Betriebssystem verfügen, geben Sie den Befehl
Der Falcon SIEM-Connector wird standardmäßig im Verzeichnis /opt/crowdstrike/ installiert.
Im Verzeichnis /etc/init.d/cs.falconhoseclientd/ wird ein Service erstellt.
- Konfigurieren Sie den SIEM-Connector für die Weiterleitung von LEEF-Ereignissen an QRadar. Die Konfigurationsdateien befinden sich im Verzeichnis /opt/crowdstrike/etc/ .
- Benennen Sie cs.falconhoseclient.leef.cfg für LEEF-Konfigurationseinstellungen in cs.falconhoseclient.cfg um. Der SIEM-Connector verwendet standardmäßig die cs.falconhoseclient.cfg -Konfiguration.
In der folgenden Tabelle werden einige der Schlüsselparameterwerte für die Weiterleitung von LEEF-Ereignissen an QRadarbeschrieben.
Tabelle 1. Schlüsselparameterwerte Schlüssel Beschreibung Wert -Version Die Version der zu verwendenden Authentifizierung. In diesem Fall handelt es sich um die Version der API-Schlüsselauthentifizierung. 2 API-URL Der SIEM-Connector verbindet sich mit dieser URL. Geben Sie abhängig von Ihrer Cloud einen der folgenden Werte an:- https://api.crowdstrike.com/sensors/entities/datafeed/v2(US-1)
- https://api.us-2.crowdstrike.com/sensors/entities/datafeed/v2 (US-2)
- https://api.eu-1.crowdstrike.com/sensors/entities/datafeed/v2 (EU-1)
- https://api.laggar.gcw.crowdstrike.com/sensors/entities/datafeed/v2 (US-GOV-1)
app_id Eine beliebige Zeichenfolgekennung für die Verbindung zur Falcon Streaming API. Beliebige Zeichenfolge. Beispiel: FHAPI-LEEF Client-ID Der Wert client_id wird als Berechtigungsnachweis für die Clientverifizierung verwendet. Erhalten in Schritt 1 client_secret Der Wert client_secret wird als Berechtigungsnachweis für die Clientverifizierung verwendet. Erhalten in Schritt 1 send_to_syslog_-Server Setzen Sie das Flag auf true oder false, um die Push-Operation für Syslog auf den Syslog-Server zu aktivieren oder zu inaktivieren. Ja Organisator Die IP-Adresse oder der Hostname von SIEM. Die QRadar SIEM-IP oder der Hostname, an die bzw. den der Connector die LEEF-Ereignisse weiterleitet. Header-Delim Headerpräfix und -felder werden durch diesen Wert begrenzt. Der Wert muss eine Pipe (|) sein. feld_delim Der Begrenzerwert, der zum Trennen von Schlüssel/Wert-Paaren verwendet wird. Der Wert muss ein Tabulatorzeichen (\t) sein. Zeitfelder Dieser Feldwert für Datum und Uhrzeit wird in ein angegebenes Zeitformat konvertiert. Das Standardfeld ist devTime (Einheitenzeit). Wenn ein angepasster LEEF-Schlüssel zum Festlegen der Einheitenzeit verwendet wird, verwenden Sie einen anderen Feldnamen. - Geben Sie zum Starten des SIEM-Connector-Service einen der folgenden Befehle ein:
- Wenn Sie über ein CentOS -Betriebssystem verfügen, geben Sie den Befehl
sudo service cs.falconhoseclientd startein. - Wenn Sie über das Betriebssystem Ubunto 14.x verfügen, geben Sie den Befehl
sudo start cs.falconhoseclientdein. - Wenn Sie über ein Betriebssystem Ubuntu 16.04 oder höher verfügen, geben Sie den Befehl
sudo systemctl start cs.falconhoseclientd.serviceein.
- Wenn Sie über ein CentOS -Betriebssystem verfügen, geben Sie den Befehl
- Optional: Wenn Sie den SIEM-Connector-Service stoppen wollen, geben Sie einen der folgenden Befehle ein:
- Wenn Sie über ein CentOS -Betriebssystem verfügen, geben Sie den Befehl
sudo service cs.falconhoseclientd stopein. - Wenn Sie über das Betriebssystem Ubunto 14.x verfügen, geben Sie den Befehl
sudo stop cs.falconhoseclientdein. - Wenn Sie über ein Betriebssystem Ubuntu 16.04 oder höher verfügen, geben Sie den Befehl
sudo systemctl stop cs.falconhoseclientd.serviceein.
- Wenn Sie über ein CentOS -Betriebssystem verfügen, geben Sie den Befehl
- Optional: Wenn Sie den SIEM-Connector-Service erneut starten möchten, geben Sie einen der folgenden Befehle ein:
- Wenn Sie über ein CentOS -Betriebssystem verfügen, geben Sie den Befehl
sudo service cs.falconhoseclientd restartein. - Wenn Sie über das Betriebssystem Ubunto 14.x verfügen, geben Sie den Befehl
sudo restart cs.falconhoseclientdein. - Wenn Sie über ein Betriebssystem Ubuntu 16.04 oder höher verfügen, geben Sie den Befehl
sudo systemctl restart cs.falconhoseclientd.serviceein.
- Wenn Sie über ein CentOS -Betriebssystem verfügen, geben Sie den Befehl