Para enviar sucesos LEEF desde CrowdStrike Falcon a
IBM
QRadar, debe instalar y configurar el conector Falcon SIEM.
Sugerencia: Para obtener datos de sucesos de CrowdStrike , también puede utilizar la extensión de aplicación CrowdStrike desde
IBM Security
App Exchange. Para obtener más información, consulte
Cómo utilizar CrowdStrike con QRadar de IBM(https://www.crowdstrike.com/blog/tech-center/crowdstrike-qradar/).
Antes de empezar
Debe tener privilegios de administrador de Falcon para generar credenciales de API.
Procedimiento
- Obtenga un ID de cliente, una clave secreta de cliente y URL base para configurar Falcon SIEM Connector.
- Inicie sesión en CrowdStrike Falcon.
- En el menú Falcon, en el panel Soporte , pulse Clientes de API y KeysSelect.
- Pulse Añadir nuevo cliente de API.
- En el panel SCOPES de API , seleccione Corrientes de sucesos y, a continuación, habilite la opción Leer .
- Para guardar los cambios, pulse Añadir.
- Registre los valores ID de cliente, Secreto de cliente y URL base.
- Instale el conector Falcon SIEM. Debe tener privilegios Admin (root) .
Nota: El conector SIEM debe desplegarse de forma local, en un sistema que tenga uno de los siguientes sistemas operativos:
- CentOS/RHEL 6.x - 7.x (64 bits)
- Ubuntu 14.x (64 bits)
- Ubuntu 16.04 (64 bits)
- Ubuntu 18.04 (64 bits)
- Descargue el paquete del instalador de RPM para el sistema operativo en el servidor Linux .
- Para instalar el paquete, escriba uno de los mandatos siguientes:
- Si tiene un sistema operativo CentOS , escriba el mandato
sudo rpm -Uvh <installer
package> .
- Si tiene un sistema operativo Ubuntu , escriba el mandato
sudo dpkg -i <installer
package> .
El conector Falcon SIEM se instala en el directorio /opt/crowdstrike/ de forma predeterminada.
Se crea un servicio en el directorio /etc/init.d/cs.falconhoseclientd/ .
- Configure el conector SIEM para reenviar sucesos LEEF a QRadar.
Los archivos de configuración se encuentran en el directorio
/opt/crowdstrike/etc/ .
- Cambie el nombre de cs.falconhoseclient.leef.cfg por cs.falconhoseclient.cfg para los valores de configuración de LEEF. El conector SIEM utiliza la configuración de cs.falconhoseclient.cfg de forma predeterminada.
La tabla siguiente describe algunos de los valores de parámetro clave para reenviar sucesos LEEF a QRadar.
Tabla 1. Valores de parámetro clave
| Clave |
Descripción |
Valor |
| versión |
La versión de autenticación que se va a utilizar. En este caso, es la versión de autenticación de clave de API. |
2 |
| url_api |
El conector SIEM se conecta a esta URL punto final. |
Especifique uno de los valores siguientes en función de la nube.
- https://api.crowdstrike.com/sensors/entities/datafeed/v2(US-1)
- https://api.us-2.crowdstrike.com/sensors/entities/datafeed/v2 (US-2)
- https://api.eu-1.crowdstrike.com/sensors/entities/datafeed/v2 (EU-1)
- https://api.laggar.gcw.crowdstrike.com/sensors/entities/datafeed/v2
(US-GOV-1)
|
| app_id |
Identificador de serie arbitrario para conectarse a la API de Falcon Streaming. |
Cualquier serie. Por ejemplo: FHAPI-LEEF |
| client_id |
El valor client_id se utiliza como credencial para la verificación del cliente. |
Obtenido en el paso 1 |
| secreto_cliente |
El valor client_secret se utiliza como credencial para la verificación del cliente. |
Obtenido en el paso 1 |
| servidor send_to_syslog_ |
Para habilitar o inhabilitar el envío de Syslog al servidor Syslog, establezca el distintivo en true o false. |
Sí |
| host |
IP o nombre de host del SIEM. |
La IP o el nombre de host de SIEM de QRadar donde el conector reenvía los sucesos LEEF. |
| delim de cabecera |
El prefijo de cabecera y los campos están delimitados por este valor. |
El valor debe ser un conducto (|). |
| delim_campo |
El valor de delimitador que se utiliza para separar pares de clave-valor. |
El valor debe ser una pestaña (\t). |
| campos_tiempo |
Este valor de campo de fecha y hora se convierte a un formato de hora especificado. |
El campo predeterminado es devTime (tiempo de dispositivo). Si se utiliza una clave LEEF personalizada para establecer la hora del dispositivo, utilice un nombre de campo diferente. |
- Para iniciar el servicio de conector SIEM, escriba uno de los siguientes mandatos:
- Si tiene un sistema operativo CentOS , escriba el mandato
sudo service cs.falconhoseclientd
start .
- Si tiene un sistema operativo Ubunto 14.x , escriba el mandato
sudo start
cs.falconhoseclientd .
- Si tiene un sistema operativo Ubuntu 16.04 o posterior, escriba el mandato
sudo systemctl start
cs.falconhoseclientd.service .
- Opcional: Si desea detener el servicio de conector SIEM, escriba uno de los mandatos siguientes:
- Si tiene un sistema operativo CentOS , escriba el mandato
sudo service cs.falconhoseclientd
stop .
- Si tiene un sistema operativo Ubunto 14.x , escriba el mandato
sudo stop
cs.falconhoseclientd .
- Si tiene un sistema operativo Ubuntu 16.04 o posterior, escriba el mandato
sudo systemctl stop
cs.falconhoseclientd.service .
- Opcional: Si desea reiniciar el servicio de conector SIEM, escriba uno de los mandatos siguientes:
- Si tiene un sistema operativo CentOS , escriba el mandato
sudo service cs.falconhoseclientd
restart .
- Si tiene un sistema operativo Ubunto 14.x , escriba el mandato
sudo restart
cs.falconhoseclientd .
- Si tiene un sistema operativo Ubuntu 16.04 o posterior, escriba el mandato
sudo systemctl restart
cs.falconhoseclientd.service .
Qué hacer a continuación
Añada un origen de registro de Syslog en QRadar. Para obtener más información, consulte Parámetros de origen de registro de Syslog para CrowdStrike Falcon.