CrowdStrike Falcon Data Replicator

Le réplicateur de données Falcon IBM QRadar DSM for CrowdStrike collecte des événements JSON à partir d'un CrowdStrike Falcon Data Replicator.

Pour intégrer CrowdStrike Falcon Data Replicator à QRadar, procédez comme suit:
  1. Si les mises à jour automatiques ne sont pas activées, les RPM peuvent être téléchargés à partir du site Web d'assistance IBM® (http://www.ibm.com/support). Téléchargez et installez la version la plus récente des RPM suivants sur votre QRadar Console.
    • Protocol Common RPM
    • RPM de l'API REST Amazon AWS S3 Protocol
    • DSM Common RPM
    • CrowdStrike RPM DSM de l'hôte Falcon
  2. Configurez votre terminal CrowdStrike Falcon Data Replicator pour envoyer des événements à QRadar. Pour plus d'informations, voir Configuration de CrowdStrike Falcon Data Replicator pour communiquer avec IBM QRadar.
  3. Si QRadar ne détecte pas automatiquement la source de journal, ajoutez une source de journal CrowdStrike Falcon Data Replicator sur le QRadar Console. Pour plus d'informations, voir Paramètres de l'API REST d'Amazon AWS S3 pour la source de journal CrowdStrike Falcon Data Replicator.