

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

# Configurazione del codice sorgente per CrowdStrike
<a name="crowdstrike-source-setup"></a>

## Integrazione con Falcon CrowdStrike
<a name="crowdstrike-integration"></a>

CrowdStrike Falcon Data Replicator (FDR) fornisce e arricchisce i dati relativi a endpoint, carichi di lavoro nel cloud e identità con CrowdStrike Security Cloud e intelligenza artificiale (AI) di prim'ordine, consentendo al team di ricavare informazioni utili per migliorare le prestazioni del Security Operations Center (SOC). Amazon Logs CloudWatch ti consente di raccogliere questi dati in Logs. CloudWatch 

## Istruzioni per configurare Amazon S3 e Amazon SQS
<a name="crowdstrike-s3-sqs-setup"></a>

La configurazione di CrowdStrike FDR per inviare log a un bucket Amazon S3 prevede diversi passaggi, principalmente incentrati sulla configurazione del bucket Amazon S3, della coda Amazon SQS, dei ruoli IAM e quindi sulla configurazione della Amazon Telemetry Pipeline.
+ Assicurati CrowdStrike che FDR sia abilitato nel tuo ambiente Falcon. CrowdStrike Ciò richiede in genere una licenza specifica e può comportare la collaborazione con CrowdStrike l'assistenza.
+ Il bucket Amazon S3 che archivia i CrowdStrike log deve risiedere nella stessa AWS regione in cui è abilitato il FDR.
+ Configura il bucket Amazon S3 per creare notifiche di eventi, in particolare per gli eventi «Object Create». Queste notifiche devono essere inviate a una coda Amazon SQS.
+ Crea una coda Amazon SQS nella stessa AWS regione del bucket Amazon S3. Questa coda riceverà notifiche quando vengono aggiunti nuovi file di registro al bucket Amazon S3.

## CloudWatch Configurazione della pipeline
<a name="crowdstrike-pipeline-config"></a>

Quando configurate la pipeline per leggere i dati da CrowdStrike FDR, scegliete CrowdStrike come origine dati. Dopo aver inserito le informazioni richieste e creato la pipeline, i dati saranno disponibili nel gruppo di log Logs selezionato CloudWatch .

## Classi di eventi Open Cybersecurity Schema Framework supportate
<a name="crowdstrike-ocsf-support"></a>

Questa integrazione supporta la versione dello schema OCSF v1.5.0 e le azioni CrowdStrike FDR associate a Detection Findings (2004) e Process Activity (1007).

### Risultati del rilevamento
<a name="crowdstrike-detection-findings"></a>

Detection Findings contiene le seguenti azioni:
+ CloudAssociateTreeIdWithRoot
+ CustomIOADomainNameDetectionInfoEvent
+ TemplateDetectAnalysis

### Attività del processo
<a name="crowdstrike-process-activity"></a>

L'attività di processo contiene le seguenti azioni:
+ ActiveDirectoryIncomingPsExecExecution2
+ AndroidIntentSentIPC
+ AssociateTreeIdWithRoot
+ AutoRunProcessInfo
+ BamRegAppRunTime
+ BlockThreadFailed
+ BrowserInjectedThread
+ CidMigrationConfirmation
+ CodeSigningAltered
+ CommandHistory
+ CreateProcessArgs
+ CreateThreadNoStartImage
+ CriticalEnvironmentVariableChanged
+ CsUmProcessCrashAuxiliaryEvent
+ CsUmProcessCrashSummaryEvent
+ CustomIOABasicProcessDetectionInfoEvent
+ DebuggableFlagTurnedOn
+ DebuggedState
+ DllInjection
+ DocumentProgramInjectedThread
+ EarlyExploitPivotDetect
+ EndOfProcess
+ EnvironmentVariablesChanged
+ FalconProcessHandleOpDetectInfo
+ FlashThreadCreateProcess
+ IdpWatchdogRemediationActionTaken
+ InjectedThread
+ InjectedThreadFromUnsignedModule
+ IPCDetectInfo
+ JavaInjectedThread
+ KillProcessError
+ LsassHandleFromUnsignedModule
+ MacKnowledgeActivityEnd
+ MacKnowledgeActivityStart
+ NamespaceChanged
+ PcaAppLaunchEntry
+ PcaGeneralDbEntry
+ PrivilegedProcessHandle
+ PrivilegedProcessHandleFromUnsignedModule
+ ProcessActivitySummary
+ ProcessBlocked
+ ProcessControl
+ ProcessDataUsage
+ ProcessExecOnPackedExecutable
+ ProcessHandleOpDetectInfo
+ ProcessHandleOpDowngraded
+ ProcessInjection
+ ProcessPatternTelemetry
+ ProcessRollup
+ ProcessRollup2
+ ProcessRollup2Stats
+ ProcessSelfDeleted
+ ProcessSessionCreated
+ ProcessSubstituteUser
+ ProcessTokenStolen
+ ProcessTrace
+ ProcessTreeCompositionPatternTelemetry
+ PtTelemetry
+ PtyCreated
+ QueueApcEtw
+ ReflectiveDllOpenProcess
+ RegisterRawInputDevicesEtw
+ RemediationActionKillProcess
+ RemediationMonitorKillProcess
+ RuntimeEnvironmentVariable
+ ScriptControlDotNetMetadata
+ ScriptControlErrorEvent
+ ServiceStarted
+ SessionPatternTelemetry
+ SetThreadCtxEtw
+ SetWindowsHook
+ SetWindowsHookExEtw
+ SetWinEventHookEtw
+ ShellCommandLineInfo
+ SruApplicationTimelineProvider
+ SudoCommandAttempt
+ SuspectCreateThreadStack
+ SuspendProcessError
+ SuspiciousPrivilegedProcessHandle
+ SuspiciousUserFontLoad
+ SuspiciousUserRemoteAPCAttempt
+ Statistiche PR2 sintetiche
+ SyntheticProcessRollup2
+ SyntheticProcessTrace
+ SystemTokenStolen
+ TerminateProcess
+ ThreadBlocked
+ UACAxisElevation
+ Elevazione UAcom
+ UACExeElevation
+ Elevazione UACMSI
+ UmppcBypassSuspected
+ UnexpectedEnvironmentVariable
+ UserAssistAppLaunchInfo
+ UserSetProcessBreakOnTermination
+ WmiCreateProcess
+ WmiFilterConsumerBindingEtw