Configuration de CrowdStrike Falcon pour communiquer avec QRadar
Pour envoyer des événements LEEF de CrowdStrike Falcon à IBM
QRadar, vous devez installer et configurer le connecteur Falcon SIEM.
Astuce: Pour obtenir des données d'événement CrowdStrike , vous pouvez également utiliser l'extension d'application CrowdStrike à partir de IBM Security
App Exchange. Pour plus d'informations, voir How to Use CrowdStrike with IBM's QRadar (https://www.crowdstrike.com/blog/tech-center/crowdstrike-qradar/).
Avant de commencer
Vous devez disposer des droits d'administrateur Falcon pour générer des données d'identification d'API.
Procédure
- Obtenez un ID client, une clé secrète client et une URL de base pour configurer le connecteur SIEM Falcon.
- Connectez-vous à CrowdStrike Falcon.
- Dans le menu Falcon, dans le panneau Support , cliquez sur API Clients and KeysSelect.
- Cliquez sur Ajouter un nouveau client API.
- Dans le panneau API SCOPES , sélectionnez Flux d'événements , puis activez l'option Lire .
- Pour enregistrer vos modifications, cliquez sur Ajouter.
- Enregistrez les valeurs de l' ID du client, du secret du client et de l' URL base.
- Installez le connecteur SIEM Falcon. Vous devez disposer des privilèges Administrateur (root).Remarque: Le connecteur SIEM doit être déployé sur site, sur un système doté de l'un des systèmes d'exploitation suivants:
- CentOS/RHEL 6.x - 7.x (64 bits)
- Ubuntu 14.x (64 bits)
- Ubuntu 16.04 (64 bits)
- Ubuntu 18.04 (64 bits)
- Téléchargez le package d'installation RPM correspondant à votre système d'exploitation sur votre serveur Linux.
- Pour installer le package, entrez l'une des commandes suivantes :
- Si vous disposez d'un système d'exploitation CentOS , entrez la commande
sudo rpm -Uvh <installer package>. - Si vous disposez d'un système d'exploitation Ubuntu , entrez la commande
sudo dpkg -i <installer package>.
- Si vous disposez d'un système d'exploitation CentOS , entrez la commande
Le connecteur SIEM Falcon s'installe par défaut dans le répertoire /opt/crowdstrike/.
Un service est créé dans le répertoire /etc/init.d/cs.falconhoseclientd/.
- Configurez le connecteur SIEM pour transmettre les événements LEEF à QRadar. Les fichiers de configuration se trouvent dans le répertoire /opt/crowdstrike/etc/.
- Renommez cs.falconhoseclient.leef.cfg en cs.falconhoseclient.cfg pour les paramètres de configuration LEEF. Le connecteur SIEM utilise la configuration cs.falconhoseclient.cfg par défaut.
Le tableau suivant décrit certaines valeurs de paramètre clé pour la transmission des événements LEEF à QRadar.
Tableau 1. Valeurs de paramètre clé Clé Descriptif Valeur version Version de l'authentification à utiliser. Dans ce cas, il s'agit de la version d'authentification de la clé d'API. 2 api_url Le connecteur SIEM se connecte à cette URL de noeud final. Entrez l'une des valeurs suivantes en fonction de votre cloud.- https://api.crowdstrike.com/sensors/entities/datafeed/v2(US-1)
- https://api.us-2.crowdstrike.com/sensors/entities/datafeed/v2 (US-2)
- https://api.eu-1.crowdstrike.com/sensors/entities/datafeed/v2 (EU-1)
- https://api.laggar.gcw.crowdstrike.com/sensors/entities/datafeed/v2 (US-GOV-1)
app_id Identificateur de chaîne arbitraire pour la connexion à l'API Falcon Streaming. Une chaîne quelconque. Par exemple, FHAPI-LEEF client_id La valeur de client_id est utilisée comme donnée d'identification pour la vérification du client. Obtenue à l'étape 1 client_secret La valeur de client_secret est utilisée comme donnée d'identification pour la vérification du client. Obtenue à l'étape 1 send_to_syslog_ server Pour activer ou désactiver la fonction push Syslog vers le serveur Syslog, définissez l'indicateur sur true ou false. Oui hôte Adresse IP ou nom d'hôte du SIEM. Nom d'hôte ou adresse IP du SIEM QRadar auquel le connecteur transmet les événements LEEF. header_delim Le préfixe et les zones d'en-tête sont délimités par cette valeur. La valeur doit être un pipe (|). field_delim Valeur du délimiteur utilisé pour séparer les paires clé-valeur. La valeur doit être une tabulation (\t). time_fields Cette valeur de zone date/heure est convertie au format d'heure défini. La zone par défaut est devTime (heure de l'unité). Si une clé LEEF personnalisée est utilisée pour définir l'heure de l'unité, utilisez un autre nom de zone. - Pour démarrer le service SIEM Connector, entrez l'une des commandes suivantes :
- Si vous disposez d'un système d'exploitation CentOS , entrez la commande
sudo service cs.falconhoseclientd start. - Si vous disposez d'un système d'exploitation Ubunto 14.x , entrez la commande
sudo start cs.falconhoseclientd. - Si vous disposez d'un système d'exploitation Ubuntu 16.04 ou version ultérieure, entrez la commande
sudo systemctl start cs.falconhoseclientd.service.
- Si vous disposez d'un système d'exploitation CentOS , entrez la commande
- Facultatif : Si vous souhaitez arrêter le service SIEM Connector, entrez l'une des commandes suivantes :
- Si vous disposez d'un système d'exploitation CentOS , entrez la commande
sudo service cs.falconhoseclientd stop. - Si vous disposez d'un système d'exploitation Ubunto 14.x , entrez la commande
sudo stop cs.falconhoseclientd. - Si vous disposez d'un système d'exploitation Ubuntu 16.04 ou version ultérieure, entrez la commande
sudo systemctl stop cs.falconhoseclientd.service.
- Si vous disposez d'un système d'exploitation CentOS , entrez la commande
- Facultatif : Si vous souhaitez redémarrer le service SIEM Connector, entrez l'une des commandes suivantes :
- Si vous disposez d'un système d'exploitation CentOS , entrez la commande
sudo service cs.falconhoseclientd restart. - Si vous disposez d'un système d'exploitation Ubunto 14.x , entrez la commande
sudo restart cs.falconhoseclientd. - Si vous disposez d'un système d'exploitation Ubuntu 16.04 ou version ultérieure, entrez la commande
sudo systemctl restart cs.falconhoseclientd.service.
- Si vous disposez d'un système d'exploitation CentOS , entrez la commande