CrowdStrike Falcon에서
IBM
QRadar로 LEEF 이벤트를 전송하려면 Falcon SIEM 커넥터를 설치하고 구성해야 합니다.
팁: CrowdStrike 이벤트 데이터를 얻기 위해
IBM Security
App Exchange에서 CrowdStrike 앱 확장을 사용할 수도 있습니다. 자세한 정보는
How to Use CrowdStrike with IBM의 QRadar (https://www.crowdstrike.com/blog/tech-center/crowdstrike-qradar/) 를 참조하십시오.
시작하기 전에
API 신임 정보를 생성하려면 Falcon 관리자 권한이 있어야 합니다.
프로시저
- Falcon SIEM 커넥터를 설정하기 위해 클라이언트 ID, 클라이언트 비밀 키, URL 얻으십시오.
- CrowdStrike Falcon에 로그인하십시오.
- Falcon 메뉴의 지원 분할창에서 API 클라이언트 및 KeysSelect를 클릭하십시오.
- 새 API 클라이언트 추가를 클릭하십시오.
- API SCOPES 분할창에서 이벤트 스트림 을 선택한 후 읽기 옵션을 사용 가능하게 하십시오.
- 변경사항을 저장하려면 추가를 클릭하십시오.
- 클라이언트 ID, 클라이언트 비밀번호, URL 값을 기록합니다.
- Falcon SIEM 커넥터를 설치하십시오. 관리 (루트) 권한이 있어야 합니다.
참고: SIEM 커넥터는 다음 운영 체제 중 하나가 있는 시스템에 온프레미스로 배치되어야 합니다.
- CentOS/RHEL 6.x - 7.x (64비트)
- Ubuntu 14.x (64비트)
- Ubuntu 16.04 (64비트)
- Ubuntu 18.04 (64비트)
- 운영 체제의 RPM 설치 프로그램 패키지를 Linux 서버에 다운로드하십시오.
- 패키지를 설치하려면 다음 명령 중 하나를 입력하십시오.
- CentOS 운영 체제가 있는 경우
sudo rpm -Uvh <installer
package> 명령을 입력하십시오.
- Ubuntu 운영 체제가 있는 경우
sudo dpkg -i <installer
package> 명령을 입력하십시오.
Falcon SIEM 커넥터는 기본적으로 /opt/crowdstrike/ 디렉토리에 설치됩니다.
서비스가 /etc/init.d/cs.falconhoseclientd/ 디렉토리에 작성됩니다.
- LEEF 이벤트를 QRadar에 전달하도록 SIEM 커넥터를 구성하십시오.
구성 파일은
/opt/crowdstrike/etc/ 디렉토리에 있습니다.
- LEEF 구성 설정의 경우 cs.falconhoseclient.leef.cfg 의 이름을 cs.falconhoseclient.cfg 로 바꾸십시오. SIEM 커넥터는 기본적으로 cs.falconhoseclient.cfg 구성을 사용합니다.
다음 표에서는 LEEF 이벤트를 QRadar에 전달하기 위한 일부 키 매개변수 값에 대해 설명합니다.
표 1. 키 매개변수 값
| 키 |
설명 |
값 |
| 버전 |
사용할 인증 버전입니다. 이 경우에는 API키 인증 버전입니다. |
2 |
| API URL |
SIEM 커넥터는 이 엔드포인트 URL 연결됩니다. |
클라우드에 따라 다음 값 중 하나를 지정하십시오.
- https://api.crowdstrike.com/sensors/entities/datafeed/v2(US-1)
- https://api.us-2.crowdstrike.com/sensors/entities/datafeed/v2 (US-2)
- https://api.eu-1.crowdstrike.com/sensors/entities/datafeed/v2 (EU-1)
- https://api.laggar.gcw.crowdstrike.com/sensors/entities/datafeed/v2
(US-GOV-1)
|
| app_id |
Falcon Streaming API에 연결하기 위한 임의의 문자열 ID입니다. |
임의의 문자열. 예를 들면 다음과 같습니다.FHAPI-LEEF |
| client_id |
client_id값은 클라이언트 검증을 위한 신임 정보로 사용됩니다. |
1단계에서얻은 값 |
| client_secret으로 참조합니다. |
client_secret값은 클라이언트 확인을 위한 신임 정보로 사용됩니다. |
1단계에서얻은 값 |
| send_to_syslog_ 서버 |
Syslog 서버에 대한 Syslog푸시를 사용 또는 사용 안함으로 설정하려면 플래그를 true 또는 false로 설정하십시오. |
예 |
| 호스트 |
SIEM의 IP 또는 호스트 이름입니다. |
커넥터가 LEEF 이벤트를 전달하는 QRadar SIEM IP 또는 호스트 이름입니다. |
| 헤더 구분 기호 |
헤더 접두부 및 필드는 이 값으로 구분됩니다. |
값은 파이프 (|) 여야 합니다. |
| 필드 구분 기호 |
키-값 쌍을 구분하는 데 사용되는 구분 기호 값입니다. |
값은 탭 (\t) 이어야 합니다. |
| 시간 필드 |
이 날짜 시간 필드 값은 지정된 시간 형식으로 변환됩니다. |
기본 필드는 devTime (디바이스 시간) 입니다. 사용자 정의 LEEF키가 디바이스 시간 설정에 사용되는 경우 다른 필드 이름을 사용하십시오. |
- SIEM 커넥터 서비스를 시작하려면 다음 명령 중 하나를 입력하십시오.
- CentOS 운영 체제가 있는 경우
sudo service cs.falconhoseclientd
start 명령을 입력하십시오.
- Ubunto 14.x 운영 체제가 있는 경우
sudo start
cs.falconhoseclientd 명령을 입력하십시오.
- Ubuntu 16.04 이상의 운영 체제가 있는 경우
sudo systemctl start
cs.falconhoseclientd.service 명령을 입력하십시오.
- 선택사항: SIEM 커넥터 서비스를 중지하려면 다음 명령 중 하나를 입력하십시오.
- CentOS 운영 체제가 있는 경우
sudo service cs.falconhoseclientd
stop 명령을 입력하십시오.
- Ubunto 14.x 운영 체제가 있는 경우
sudo stop
cs.falconhoseclientd 명령을 입력하십시오.
- Ubuntu 16.04 이상의 운영 체제가 있는 경우
sudo systemctl stop
cs.falconhoseclientd.service 명령을 입력하십시오.
- 선택사항: SIEM 커넥터 서비스를 다시 시작하려면 다음 명령 중 하나를 입력하십시오.
- CentOS 운영 체제가 있는 경우
sudo service cs.falconhoseclientd
restart 명령을 입력하십시오.
- Ubunto 14.x 운영 체제가 있는 경우
sudo restart
cs.falconhoseclientd 명령을 입력하십시오.
- Ubuntu 16.04 이상의 운영 체제가 있는 경우
sudo systemctl restart
cs.falconhoseclientd.service 명령을 입력하십시오.
다음에 수행할 작업
QRadar에서 Syslog 로그 소스를 추가하십시오. 자세한 정보는 CrowdStrike Falcon에 대한 Syslog 로그 소스 매개변수를 참조하십시오.