Configuración de CrowdStrike Falcon para comunicarse con QRadar

Para enviar sucesos LEEF desde CrowdStrike Falcon a IBM QRadar, debe instalar y configurar el conector Falcon SIEM.
Sugerencia: Para obtener datos de sucesos de CrowdStrike , también puede utilizar la extensión de aplicación CrowdStrike desde IBM Security App Exchange. Para obtener más información, consulte Cómo utilizar CrowdStrike con QRadar de IBM(https://www.crowdstrike.com/blog/tech-center/crowdstrike-qradar/).

Antes de empezar

Debe tener privilegios de administrador de Falcon para generar credenciales de API.

Procedimiento

  1. Obtenga un ID de cliente, una clave secreta de cliente y URL base para configurar Falcon SIEM Connector.
    1. Inicie sesión en CrowdStrike Falcon.
    2. En el menú Falcon, en el panel Soporte , pulse Clientes de API y KeysSelect.
    3. Pulse Añadir nuevo cliente de API.
    4. En el panel SCOPES de API , seleccione Corrientes de sucesos y, a continuación, habilite la opción Leer .
    5. Para guardar los cambios, pulse Añadir.
    6. Registre los valores ID de cliente, Secreto de cliente y URL base.
  2. Instale el conector Falcon SIEM. Debe tener privilegios Admin (root) .
    Nota: El conector SIEM debe desplegarse de forma local, en un sistema que tenga uno de los siguientes sistemas operativos:
    • CentOS/RHEL 6.x - 7.x (64 bits)
    • Ubuntu 14.x (64 bits)
    • Ubuntu 16.04 (64 bits)
    • Ubuntu 18.04 (64 bits)
    1. Descargue el paquete del instalador de RPM para el sistema operativo en el servidor Linux .
    2. Para instalar el paquete, escriba uno de los mandatos siguientes:
      • Si tiene un sistema operativo CentOS , escriba el mandato sudo rpm -Uvh <installer package> .
      • Si tiene un sistema operativo Ubuntu , escriba el mandato sudo dpkg -i <installer package> .

    El conector Falcon SIEM se instala en el directorio /opt/crowdstrike/ de forma predeterminada.

    Se crea un servicio en el directorio /etc/init.d/cs.falconhoseclientd/ .

  3. Configure el conector SIEM para reenviar sucesos LEEF a QRadar.
    Los archivos de configuración se encuentran en el directorio /opt/crowdstrike/etc/ .
    • Cambie el nombre de cs.falconhoseclient.leef.cfg por cs.falconhoseclient.cfg para los valores de configuración de LEEF. El conector SIEM utiliza la configuración de cs.falconhoseclient.cfg de forma predeterminada.

    La tabla siguiente describe algunos de los valores de parámetro clave para reenviar sucesos LEEF a QRadar.

    Tabla 1. Valores de parámetro clave
    Clave Descripción Valor
    versión La versión de autenticación que se va a utilizar. En este caso, es la versión de autenticación de clave de API. 2
    url_api El conector SIEM se conecta a esta URL punto final.
    Especifique uno de los valores siguientes en función de la nube.
    • https://api.crowdstrike.com/sensors/entities/datafeed/v2(US-1)
    • https://api.us-2.crowdstrike.com/sensors/entities/datafeed/v2 (US-2)
    • https://api.eu-1.crowdstrike.com/sensors/entities/datafeed/v2 (EU-1)
    • https://api.laggar.gcw.crowdstrike.com/sensors/entities/datafeed/v2 (US-GOV-1)
    app_id Identificador de serie arbitrario para conectarse a la API de Falcon Streaming. Cualquier serie. Por ejemplo: FHAPI-LEEF
    client_id El valor client_id se utiliza como credencial para la verificación del cliente. Obtenido en el paso 1
    secreto_cliente El valor client_secret se utiliza como credencial para la verificación del cliente. Obtenido en el paso 1
    servidor send_to_syslog_ Para habilitar o inhabilitar el envío de Syslog al servidor Syslog, establezca el distintivo en true o false.
    host IP o nombre de host del SIEM. La IP o el nombre de host de SIEM de QRadar donde el conector reenvía los sucesos LEEF.
    delim de cabecera El prefijo de cabecera y los campos están delimitados por este valor. El valor debe ser un conducto (|).
    delim_campo El valor de delimitador que se utiliza para separar pares de clave-valor. El valor debe ser una pestaña (\t).
    campos_tiempo Este valor de campo de fecha y hora se convierte a un formato de hora especificado. El campo predeterminado es devTime (tiempo de dispositivo). Si se utiliza una clave LEEF personalizada para establecer la hora del dispositivo, utilice un nombre de campo diferente.
  4. Para iniciar el servicio de conector SIEM, escriba uno de los siguientes mandatos:
    • Si tiene un sistema operativo CentOS , escriba el mandato sudo service cs.falconhoseclientd start .
    • Si tiene un sistema operativo Ubunto 14.x , escriba el mandato sudo start cs.falconhoseclientd .
    • Si tiene un sistema operativo Ubuntu 16.04 o posterior, escriba el mandato sudo systemctl start cs.falconhoseclientd.service .
  5. Opcional: Si desea detener el servicio de conector SIEM, escriba uno de los mandatos siguientes:
    • Si tiene un sistema operativo CentOS , escriba el mandato sudo service cs.falconhoseclientd stop .
    • Si tiene un sistema operativo Ubunto 14.x , escriba el mandato sudo stop cs.falconhoseclientd .
    • Si tiene un sistema operativo Ubuntu 16.04 o posterior, escriba el mandato sudo systemctl stop cs.falconhoseclientd.service .
  6. Opcional: Si desea reiniciar el servicio de conector SIEM, escriba uno de los mandatos siguientes:
    • Si tiene un sistema operativo CentOS , escriba el mandato sudo service cs.falconhoseclientd restart .
    • Si tiene un sistema operativo Ubunto 14.x , escriba el mandato sudo restart cs.falconhoseclientd .
    • Si tiene un sistema operativo Ubuntu 16.04 o posterior, escriba el mandato sudo systemctl restart cs.falconhoseclientd.service .

Qué hacer a continuación

Añada un origen de registro de Syslog en QRadar. Para obtener más información, consulte Parámetros de origen de registro de Syslog para CrowdStrike Falcon.