Приём результатов обнаружения, отчётов об угрозах и логов аудита CrowdStrike

Материал из Документация Ключ-АСТРОМ

Приём результатов обнаружения, отчётов об угрозах и логов аудита CrowdStrike

Эта страница соответствует новой таблице событий безопасности. Для получения полного списка обновлений и действий, необходимых для выполнения миграции, следуйте инструкциям в руководстве по миграции таблицы безопасности.

Принимайте результаты обнаружения конечных точек, отчёты аналитики угроз и логи аудита из платформы CrowdStrike Falcon в Ключ-АСТРОМ. Ключ-АСТРОМ обогащает каждый результат контекстом времени выполнения с затронутых хостов, чтобы вы могли фильтровать и приоритизировать угрозы, которые затрагивают производственные системы.

Начало работы

Обзор

Интеграция принимает результаты обнаружения из CrowdStrike Endpoint Security (часть платформы CrowdStrike Falcon) в Ключ-АСТРОМ. Результаты хранятся как события безопасности наряду с уязвимостями и угрозами из других источников, что позволяет анализировать и приоритизировать их в одном месте.

Кроме того, интеграция может принимать отчёты аналитики угроз из CrowdStrike Threat Intelligence (часть платформы CrowdStrike Falcon). Отчёты хранятся как события безопасности, включающие все связанные индикаторы компрометации (IOC) для поддержки расследования угроз и проактивного анализа подверженности новым угрозам.

Интеграция также собирает логи аудита из CrowdStrike, включая события активности пользователей, активности API и активности аутентификации. Логи аудита хранятся и могут запрашиваться вместе с событиями безопасности для унифицированного анализа.

Требования

Требования CrowdStrike

Подписка CrowdStrike Falcon Enterprise (или выше) для возможностей безопасности, используемых этой интеграцией, включая:

  • Endpoint Detection and Response
  • Threat Intelligence

Учётные данные клиента API CrowdStrike (OAuth2) для аутентификации. Клиенту API должны быть предоставлены следующие области API:

  • Alerts: Read
  • Reports (Falcon Intelligence): Read
  • Indicators (Falcon Intelligence): Read
  • Event streams: Read

Требования Ключ-АСТРОМ

  • АктивныйШлюз версии 1.310+, который должен:
  * Запускать фреймворк Расширения 2.0
  * Достигать API CrowdStrike
  • Разрешения: для получения необходимых разрешений откройте раздел Расширения, выберите Расширения, затем откройте вкладку Техническая информация.
  • Сгенерируйте токен доступа с областью openpipeline.events_security и сохраните его для дальнейшего использования.

Активация и настройка

  1. В Ключ-АСТРОМ откройте раздел Расширения.
  2. Найдите CrowdStrike и выберите Установить.
  3. Следуйте инструкциям на экране для настройки расширения.
  4. Чтобы проверить конфигурацию, выполните следующие запросы в Notebooks:

Для событий результатов обнаружения:

fetch security.events
| filter event.provider == "CrowdStrike"
    AND event.type == "DETECTION_FINDING"

Для отчётов об угрозах:

fetch security.events | filter event.provider == "CrowdStrike"

   AND event.type == "THREAT_REPORT"

Для логов аудита:

fetch logs | filter log.source == "CrowdStrike"

После установки вы можете получить доступ к расширению и управлять им в разделе Расширения.

Детали

Как это работает

Интеграция работает как расширение на АктивныйШлюз Ключ-АСТРОМ. После включения и настройки расширения:

  • Оно периодически опрашивает API CrowdStrike для получения результатов обнаружения, отчётов об угрозах и логов аудита на основе конфигурации приёма.
  • Ключ-АСТРОМ сопоставляет полученные данные с соответствующими моделями данных Семантического словаря Ключ-АСТРОМ.
  • Ключ-АСТРОМ сохраняет данные в бакете default_securityevents.

Лицензирование и затраты

Информацию о выставлении счетов см. в разделе «События».

Часто задаваемые вопросы

С какими продуктами CrowdStrike интегрируется Ключ-АСТРОМ? Эта интеграция принимает события безопасности из следующих продуктов:

  • CrowdStrike Endpoint Detection and Response
  • CrowdStrike Threat Intelligence

Какая модель данных используется для событий безопасности, поступающих из CrowdStrike?

  • События результатов обнаружения хранят отдельные результаты обнаружения по каждой затронутой конечной точке, представленной ресурсом CrowdStrike.
  • События отчётов об угрозах хранят отдельные отчёты аналитики угроз, опубликованные в CrowdStrike Falcon, вместе со связанными наблюдаемыми объектами (индикаторы компрометации, CVE, TTP и другое).
  • Логи аудита представляют логи активности пользователей, такие как UserActivityAuditEvents, APIActivityAuditEvents и AuthActivityAuditEvents.

Какие результаты безопасности CrowdStrike импортирует Ключ-АСТРОМ? Интеграция принимает обнаружения конечных точек из CrowdStrike Endpoint Detection and Response и отчёты об угрозах из CrowdStrike Threat Intelligence на основе конфигурации приёма.

  • При первом приёме Ключ-АСТРОМ извлекает обнаружения и отчёты об угрозах, созданные за последние m дней, где m задаётся опцией Начальное временное окно выборки событий безопасности в конфигурации мониторинга.
  • При последующих запусках расширение проверяет новые обнаружения и отчёты об угрозах каждые n минут, где n задаётся опцией Частота приёма событий безопасности в конфигурации мониторинга.
  • Принимаются только новые и обновлённые события.

Какие поля расширения добавляются к основным полям событий безопасности, принятых из CrowdStrike? Пространство имён crowdstrike добавляется для специфичных для CrowdStrike атрибутов поверх основной схемы событий безопасности. Полная исходная полезная нагрузка хранится в event.original_content.

Примеры полей, добавляемых к обнаружениям:

  • crowdstrike.agent_id: уникальный идентификатор агента (сенсора) CrowdStrike Falcon, установленного на затронутом хосте.
  • crowdstrike.cid: идентификатор клиента (CID), однозначно идентифицирующий арендатора/учётную запись CrowdStrike Falcon.
  • crowdstrike.confidence: уровень достоверности, указывающий, насколько CrowdStrike уверен в том, что обнаруженная активность является вредоносной.
  • crowdstrike.prevention_policy_id: уникальный идентификатор политики предотвращения, связанной с событием обнаружения.
  • crowdstrike.prevention_policy_name: имя политики предотвращения CrowdStrike, применённой к конечной точке, где произошло обнаружение.
  • crowdstrike.priority_value: числовая оценка серьёзности или приоритета, присвоенная обнаружению CrowdStrike.
  • crowdstrike.type: категория обнаружения, присвоенная CrowdStrike (например, тип оповещения или события обнаружения).

Примеры полей, добавляемых к отчётам об угрозах:

  • crowdstrike.report.type: тип отчёта аналитики угроз.
  • crowdstrike.report.type.name: имя типа отчёта.
  • crowdstrike.report.type.id: уникальный идентификатор типа отчёта.
  • crowdstrike.report.slug: удобочитаемый идентификатор отчёта, используемый в URL-адресах и ссылках CrowdStrike.

Какие типы индикаторов компрометации (IOC) связаны с отчётами об угрозах CrowdStrike? Интеграция принимает и сопоставляет типы IOC, которые поддерживаются как наблюдаемые объекты угроз в Ключ-АСТРОМ. Когда эти индикаторы присутствуют в отчёте об угрозе CrowdStrike, они извлекаются и добавляются как наблюдаемые объекты для обогащения контекста угрозы.

Тип IOC Сопоставляется с
Адреса электронной почты threat.observables.emails
IP-адреса threat.observables.ips
Доменные имена threat.observables.domains
URL-адреса threat.observables.urls
MD5-хеши файлов threat.observables.hashes.md5

Как нормализуется оценка риска для обнаружений CrowdStrike? Ключ-АСТРОМ нормализует серьёзность и оценки риска для всех результатов, принятых через эту интеграцию. Это помогает согласованно приоритизировать результаты независимо от их источника.

dt.security.risk.level сопоставляется из серьёзности CrowdStrike (finding.severity), возвращаемой API обнаружений.

dt.security.risk.score нормализуется из оценки обнаружения CrowdStrike (0–100) в 10-балльную шкалу риска Ключ-АСТРОМ с использованием взвешенного сопоставления серьёзности.

Оценка CrowdStrike dt.security.risk.level dt.security.risk.score
80–100 Critical → CRITICAL 9,0–10,0
60–79 High → HIGH 7,0–8,9
40–59 Medium → MEDIUM 4,0–6,9
20–39 Low → LOW 0,1–3,9
0–19 Informational → NONE 0,0

Что делать, если я использую логи аудита CrowdStrike с Falcon SIEM Connector? Если вы используете встроенный приём логов расширения, дополнительная настройка OpenPipeline не требуется, так как расширение автоматически обрабатывает принятые логи аудита.

Если вы принимаете логи аудита CrowdStrike через Falcon SIEM Connector или другой внешний метод приёма логов, вы должны направить их в конвейер расширения с помощью пользовательского условия маршрутизации для обогащения и сопоставления.

Создайте маршрутизатор OpenPipeline со следующей конфигурацией:

  • Условие соответствия: log.source == "CrowdStrike"
  • Целевой конвейер: CrowdStrike Extension