Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Configurazione del codice sorgente per CrowdStrike
Integrazione con Falcon CrowdStrike
CrowdStrike Falcon Data Replicator (FDR) fornisce e arricchisce i dati relativi a endpoint, carichi di lavoro nel cloud e identità con CrowdStrike Security Cloud e intelligenza artificiale (AI) di prim'ordine, consentendo al team di ricavare informazioni utili per migliorare le prestazioni del Security Operations Center (SOC). Amazon Logs CloudWatch ti consente di raccogliere questi dati in Logs. CloudWatch
Istruzioni per configurare Amazon S3 e Amazon SQS
La configurazione di CrowdStrike FDR per inviare log a un bucket Amazon S3 prevede diversi passaggi, principalmente incentrati sulla configurazione del bucket Amazon S3, della coda Amazon SQS, dei ruoli IAM e quindi sulla configurazione della Amazon Telemetry Pipeline.
-
Assicurati CrowdStrike che FDR sia abilitato nel tuo ambiente Falcon. CrowdStrike Ciò richiede in genere una licenza specifica e può comportare la collaborazione con CrowdStrike l'assistenza.
-
Il bucket Amazon S3 che archivia i CrowdStrike log deve risiedere nella stessa AWS regione in cui è abilitato il FDR.
-
Configura il bucket Amazon S3 per creare notifiche di eventi, in particolare per gli eventi «Object Create». Queste notifiche devono essere inviate a una coda Amazon SQS.
-
Crea una coda Amazon SQS nella stessa AWS regione del bucket Amazon S3. Questa coda riceverà notifiche quando vengono aggiunti nuovi file di registro al bucket Amazon S3.
CloudWatch Configurazione della pipeline
Quando configurate la pipeline per leggere i dati da CrowdStrike FDR, scegliete CrowdStrike come origine dati. Dopo aver inserito le informazioni richieste e creato la pipeline, i dati saranno disponibili nel gruppo di log Logs selezionato CloudWatch .
Classi di eventi Open Cybersecurity Schema Framework supportate
Questa integrazione supporta la versione dello schema OCSF v1.5.0 e le azioni CrowdStrike FDR associate a Detection Findings (2004) e Process Activity (1007).
Risultati del rilevamento
Detection Findings contiene le seguenti azioni:
-
CloudAssociateTreeIdWithRoot
-
CustomIOADomainNameDetectionInfoEvent
-
TemplateDetectAnalysis
Attività del processo
L'attività di processo contiene le seguenti azioni:
-
ActiveDirectoryIncomingPsExecExecution2
-
AndroidIntentSentIPC
-
AssociateTreeIdWithRoot
-
AutoRunProcessInfo
-
BamRegAppRunTime
-
BlockThreadFailed
-
BrowserInjectedThread
-
CidMigrationConfirmation
-
CodeSigningAltered
-
CommandHistory
-
CreateProcessArgs
-
CreateThreadNoStartImage
-
CriticalEnvironmentVariableChanged
-
CsUmProcessCrashAuxiliaryEvent
-
CsUmProcessCrashSummaryEvent
-
CustomIOABasicProcessDetectionInfoEvent
-
DebuggableFlagTurnedOn
-
DebuggedState
-
DllInjection
-
DocumentProgramInjectedThread
-
EarlyExploitPivotDetect
-
EndOfProcess
-
EnvironmentVariablesChanged
-
FalconProcessHandleOpDetectInfo
-
FlashThreadCreateProcess
-
IdpWatchdogRemediationActionTaken
-
InjectedThread
-
InjectedThreadFromUnsignedModule
-
IPCDetectInfo
-
JavaInjectedThread
-
KillProcessError
-
LsassHandleFromUnsignedModule
-
MacKnowledgeActivityEnd
-
MacKnowledgeActivityStart
-
NamespaceChanged
-
PcaAppLaunchEntry
-
PcaGeneralDbEntry
-
PrivilegedProcessHandle
-
PrivilegedProcessHandleFromUnsignedModule
-
ProcessActivitySummary
-
ProcessBlocked
-
ProcessControl
-
ProcessDataUsage
-
ProcessExecOnPackedExecutable
-
ProcessHandleOpDetectInfo
-
ProcessHandleOpDowngraded
-
ProcessInjection
-
ProcessPatternTelemetry
-
ProcessRollup
-
ProcessRollup2
-
ProcessRollup2Stats
-
ProcessSelfDeleted
-
ProcessSessionCreated
-
ProcessSubstituteUser
-
ProcessTokenStolen
-
ProcessTrace
-
ProcessTreeCompositionPatternTelemetry
-
PtTelemetry
-
PtyCreated
-
QueueApcEtw
-
ReflectiveDllOpenProcess
-
RegisterRawInputDevicesEtw
-
RemediationActionKillProcess
-
RemediationMonitorKillProcess
-
RuntimeEnvironmentVariable
-
ScriptControlDotNetMetadata
-
ScriptControlErrorEvent
-
ServiceStarted
-
SessionPatternTelemetry
-
SetThreadCtxEtw
-
SetWindowsHook
-
SetWindowsHookExEtw
-
SetWinEventHookEtw
-
ShellCommandLineInfo
-
SruApplicationTimelineProvider
-
SudoCommandAttempt
-
SuspectCreateThreadStack
-
SuspendProcessError
-
SuspiciousPrivilegedProcessHandle
-
SuspiciousUserFontLoad
-
SuspiciousUserRemoteAPCAttempt
-
Statistiche PR2 sintetiche
-
SyntheticProcessRollup2
-
SyntheticProcessTrace
-
SystemTokenStolen
-
TerminateProcess
-
ThreadBlocked
-
UACAxisElevation
-
Elevazione UAcom
-
UACExeElevation
-
Elevazione UACMSI
-
UmppcBypassSuspected
-
UnexpectedEnvironmentVariable
-
UserAssistAppLaunchInfo
-
UserSetProcessBreakOnTermination
-
WmiCreateProcess
-
WmiFilterConsumerBindingEtw