Configurando o Falcon CrowdStrike para se comunicar com o QRadar
Para enviar eventos LEEF do CrowdStrike Falcon para o IBM
QRadar, deve-se instalar e configurar o conector Falcon SIEM.
Dica: para obter dados do evento do CrowdStrike , também é possível usar a extensão do aplicativo CrowdStrike do IBM Security
App Exchange. Para obter mais informações, consulte Como usar o CrowdStrike com o QRadar (https://www.crowdstrike.com/blog/tech-center/crowdstrike-qradar/) do IBM.
Antes de iniciar
Deve-se ter privilégios de Administrador do Falcon para gerar credenciais de API.
Procedimento
- Obtenha um ID do cliente, uma chave secreta do cliente e uma URL base para configurar o Falcon SIEM Connector.
- Efetue login em seu CrowdStrike Falcon.
- No menu Falcon, na área de janela Suporte , clique em Clientes de API e KeysSelect.
- Clique em Adicionar novo cliente API.
- Na pane API SCOPES , selecione Fluxos de eventos e, em seguida, ative a opção Leia .
- Para salvar suas alterações, clique em Adicionar.
- Registre os valores de Client ID, Client Secret e Base URL.
- Instale o Falcon SIEM Connector. Deve-se ter privilégios de Administrador (raiz).Nota: O Connector SIEM deve ser implementado na premissa, em um sistema que possua um dos seguintes sistemas operacionais:
- CentOS/RHEL 6.x - 7.x (64 bits)
- Ubuntu 14.x (64 bits)
- Ubuntu 16.04 (64 bits)
- Ubuntu 18.04 (64 bits)
- Faça download do pacote do instalador do RPM para o seu sistema operacional para o seu servidor Linux.
- Para instalar o pacote, digite um dos comandos a seguir:
- Se tiver um sistema operacional CentOS , digite o comando
sudo rpm -Uvh <installer package>. - Se você tiver um sistema operacional Ubuntu , digite o comando
sudo dpkg -i <installer package>.
- Se tiver um sistema operacional CentOS , digite o comando
O Falcon SIEM Connector é instalado no diretório /opt/crowdstrike/ por padrão.
É criado um serviço no diretório /etc/init.d/cs.falconhoseclientd/.
- Configure o SIEM Connector para encaminhar eventos LEEF para o QRadar. Os arquivos de configuração estão localizados no diretório /opt/crowdstrike/etc/.
- Renomeie o cs.falconhoseclient.leef.cfg para cs.falconhoseclient.cfg para definições de configuração do LEEF. O SIEM Connector usa a configuração cs.falconhoseclient.cfg por padrão.
A tabela a seguir descreve alguns dos valores de parâmetro chave para encaminhar eventos LEEF para QRadar.
Tabela 1. Valores de parâmetros de chave Chave Descrição Valor versão A versão de autenticação a ser usada. Neste caso, é a versão da Autenticação da Chave API. 2 api_url O conector SIEM se conecta a esta URL de terminal. Especifique um dos valores a seguir com base em sua Nuvem.- https://api.crowdstrike.com/sensors/entities/datafeed/v2(US-1)
- https://api.us-2.crowdstrike.com/sensors/entities/datafeed/v2 (US-2)
- https://api.eu-1.crowdstrike.com/sensors/entities/datafeed/v2 (EU-1)
- https://api.laggar.gcw.crowdstrike.com/sensors/entities/datafeed/v2 (US-GOV-1)
app_id Um identificador de sequência arbitrária para conexão com a API do Falcon Streaming. Qualquer sequência. Por exemplo, FHAPI-LEEF client_id O valor client_id é usado como a credencial para a verificação do cliente. Obtido na Etapa 1 client_secret O valor client_secret é usado como a credencial para verificação do cliente. Obtido na Etapa 1 send_to_syslog_ server Para ativar ou desativar o push do Syslog para o servidor Syslog, configure a sinalização como true ou false. Sim Host O IP ou nome do host do SIEM. O IP do SIEM ou o nome do host do QRadar no qual o Conector está encaminhando os eventos LEEF. header_delim O prefixo e campos do cabeçalho são delimitados por este valor. O valor deve ser uma barra vertical (|). field_delim O valor do delimitador usado para separar os pares de valores de chave. O valor deve ser uma guia (\t). time_fields Esse valor de campo de data/hora é convertido em um formato de hora especificado. O campo padrão é devTime (horário do dispositivo). Se uma chave LEEF customizada for usada para configurar o horário do dispositivo, use um nome de campo diferente. - Para iniciar o serviço do SIEM Connector, digite um dos comandos
a seguir:
- Se tiver um sistema operacional CentOS , digite o comando
sudo service cs.falconhoseclientd start. - Se você tiver um sistema operacional Ubunto 14.x, digite o comando
sudo start cs.falconhoseclientd. - Se você tiver um sistema operacional Ubuntu 16.04 ou mais recente, digite o comando
sudo systemctl start cs.falconhoseclientd.service.
- Se tiver um sistema operacional CentOS , digite o comando
- Opcional: se você deseja parar o serviço do SIEM Connector, digite um dos comandos a
seguir:
- Se tiver um sistema operacional CentOS , digite o comando
sudo service cs.falconhoseclientd stop. - Se você tiver um sistema operacional Ubunto 14.x, digite o comando
sudo stop cs.falconhoseclientd. - Se você tiver um sistema operacional Ubuntu 16.04 ou mais recente, digite o comando
sudo systemctl stop cs.falconhoseclientd.service.
- Se tiver um sistema operacional CentOS , digite o comando
- Opcional: se você deseja reiniciar o serviço do SIEM Connector, digite um dos comandos a
seguir:
- Se tiver um sistema operacional CentOS , digite o comando
sudo service cs.falconhoseclientd restart. - Se você tiver um sistema operacional Ubunto 14.x, digite o comando
sudo restart cs.falconhoseclientd. - Se você tiver um sistema operacional Ubuntu 16.04 ou mais recente, digite o comando
sudo systemctl restart cs.falconhoseclientd.service.
- Se tiver um sistema operacional CentOS , digite o comando