Configurando o Falcon CrowdStrike para se comunicar com o QRadar

Para enviar eventos LEEF do CrowdStrike Falcon para o IBM QRadar, deve-se instalar e configurar o conector Falcon SIEM.
Dica: para obter dados do evento do CrowdStrike , também é possível usar a extensão do aplicativo CrowdStrike do IBM Security App Exchange. Para obter mais informações, consulte Como usar o CrowdStrike com o QRadar (https://www.crowdstrike.com/blog/tech-center/crowdstrike-qradar/) do IBM.

Antes de iniciar

Deve-se ter privilégios de Administrador do Falcon para gerar credenciais de API.

Procedimento

  1. Obtenha um ID do cliente, uma chave secreta do cliente e uma URL base para configurar o Falcon SIEM Connector.
    1. Efetue login em seu CrowdStrike Falcon.
    2. No menu Falcon, na área de janela Suporte , clique em Clientes de API e KeysSelect.
    3. Clique em Adicionar novo cliente API.
    4. Na pane API SCOPES , selecione Fluxos de eventos e, em seguida, ative a opção Leia .
    5. Para salvar suas alterações, clique em Adicionar.
    6. Registre os valores de Client ID, Client Secret e Base URL.
  2. Instale o Falcon SIEM Connector. Deve-se ter privilégios de Administrador (raiz).
    Nota: O Connector SIEM deve ser implementado na premissa, em um sistema que possua um dos seguintes sistemas operacionais:
    • CentOS/RHEL 6.x - 7.x (64 bits)
    • Ubuntu 14.x (64 bits)
    • Ubuntu 16.04 (64 bits)
    • Ubuntu 18.04 (64 bits)
    1. Faça download do pacote do instalador do RPM para o seu sistema operacional para o seu servidor Linux.
    2. Para instalar o pacote, digite um dos comandos a seguir:
      • Se tiver um sistema operacional CentOS , digite o comando sudo rpm -Uvh <installer package> .
      • Se você tiver um sistema operacional Ubuntu , digite o comando sudo dpkg -i <installer package> .

    O Falcon SIEM Connector é instalado no diretório /opt/crowdstrike/ por padrão.

    É criado um serviço no diretório /etc/init.d/cs.falconhoseclientd/.

  3. Configure o SIEM Connector para encaminhar eventos LEEF para o QRadar.
    Os arquivos de configuração estão localizados no diretório /opt/crowdstrike/etc/.
    • Renomeie o cs.falconhoseclient.leef.cfg para cs.falconhoseclient.cfg para definições de configuração do LEEF. O SIEM Connector usa a configuração cs.falconhoseclient.cfg por padrão.

    A tabela a seguir descreve alguns dos valores de parâmetro chave para encaminhar eventos LEEF para QRadar.

    Tabela 1. Valores de parâmetros de chave
    Chave Descrição Valor
    versão A versão de autenticação a ser usada. Neste caso, é a versão da Autenticação da Chave API. 2
    api_url O conector SIEM se conecta a esta URL de terminal.
    Especifique um dos valores a seguir com base em sua Nuvem.
    • https://api.crowdstrike.com/sensors/entities/datafeed/v2(US-1)
    • https://api.us-2.crowdstrike.com/sensors/entities/datafeed/v2 (US-2)
    • https://api.eu-1.crowdstrike.com/sensors/entities/datafeed/v2 (EU-1)
    • https://api.laggar.gcw.crowdstrike.com/sensors/entities/datafeed/v2 (US-GOV-1)
    app_id Um identificador de sequência arbitrária para conexão com a API do Falcon Streaming. Qualquer sequência. Por exemplo, FHAPI-LEEF
    client_id O valor client_id é usado como a credencial para a verificação do cliente. Obtido na Etapa 1
    client_secret O valor client_secret é usado como a credencial para verificação do cliente. Obtido na Etapa 1
    send_to_syslog_ server Para ativar ou desativar o push do Syslog para o servidor Syslog, configure a sinalização como true ou false. Sim
    Host O IP ou nome do host do SIEM. O IP do SIEM ou o nome do host do QRadar no qual o Conector está encaminhando os eventos LEEF.
    header_delim O prefixo e campos do cabeçalho são delimitados por este valor. O valor deve ser uma barra vertical (|).
    field_delim O valor do delimitador usado para separar os pares de valores de chave. O valor deve ser uma guia (\t).
    time_fields Esse valor de campo de data/hora é convertido em um formato de hora especificado. O campo padrão é devTime (horário do dispositivo). Se uma chave LEEF customizada for usada para configurar o horário do dispositivo, use um nome de campo diferente.
  4. Para iniciar o serviço do SIEM Connector, digite um dos comandos a seguir:
    • Se tiver um sistema operacional CentOS , digite o comando sudo service cs.falconhoseclientd start .
    • Se você tiver um sistema operacional Ubunto 14.x, digite o comando sudo start cs.falconhoseclientd.
    • Se você tiver um sistema operacional Ubuntu 16.04 ou mais recente, digite o comando sudo systemctl start cs.falconhoseclientd.service.
  5. Opcional: se você deseja parar o serviço do SIEM Connector, digite um dos comandos a seguir:
    • Se tiver um sistema operacional CentOS , digite o comando sudo service cs.falconhoseclientd stop .
    • Se você tiver um sistema operacional Ubunto 14.x, digite o comando sudo stop cs.falconhoseclientd.
    • Se você tiver um sistema operacional Ubuntu 16.04 ou mais recente, digite o comando sudo systemctl stop cs.falconhoseclientd.service.
  6. Opcional: se você deseja reiniciar o serviço do SIEM Connector, digite um dos comandos a seguir:
    • Se tiver um sistema operacional CentOS , digite o comando sudo service cs.falconhoseclientd restart .
    • Se você tiver um sistema operacional Ubunto 14.x, digite o comando sudo restart cs.falconhoseclientd.
    • Se você tiver um sistema operacional Ubuntu 16.04 ou mais recente, digite o comando sudo systemctl restart cs.falconhoseclientd.service.

O que fazer a seguir

Inclua uma origem de log do Syslog no QRadar Para mais informações, consulte Parâmetros de origem de log de syslog para CrowdStrike Falcon.