Cómo integrar los datos de Dell Trusted Device en SIEM de última generación de CrowdStrike
Summary: Descubra cómo la telemetría de Dell Trusted Device mejora el SIEM de última generación de CrowdStrike, lo que permite a los profesionales de TI detectar y responder a las amenazas avanzadas con una visión completa del estado y la seguridad del dispositivo. ...
Instructions
Productos afectados:
- Dell Trusted Device
- CrowdStrike
Dell Trusted Device recopila datos de telemetría desde debajo del sistema operativo, lo que proporciona información valiosa para diversas tareas procesables. Mediante la carga de esta telemetría en la SIEM de última generación de CrowdStrike, los profesionales de TI pueden mejorar su capacidad de detectar y responder a las amenazas avanzadas. Esta integración ofrece una vista completa del estado y la seguridad de los dispositivos, lo que permite un monitoreo y una respuesta ante incidentes más eficaces. Las siguientes secciones lo guían a través del proceso de configuración completo, que se debe seguir en el orden en que se presenta.
Tabla de contenido
- Requisitos previos
- Confirmar la instalación de Dell Trusted Device
- Inicie sesión en CrowdStrike Falcon
- Configurar y activar el conector de datos HEC/HTTP en CrowdStrike
- Configurar el transportista de datos
- Instalación del recopilador de LogScale
Requisitos previos
- SIEM de última generación CrowdStrike Falcon
Confirmar la instalación de Dell Trusted Device
Dell Trusted Device debe estar instalado y generar telemetría. Estos artículos lo ayudan a descargar e instalar Dell Trusted Device si es necesario.
Inicie sesión en CrowdStrike Falcon
- En un navegador Google Chrome o Microsoft Edge, vaya al inicio de sesión de la consola Falcon URL.
- Falcon US-1: https://falcon.crowdstrike.com/login/
- Falcon US-2: https://falcon.us-2.crowdstrike.com/login/
- Falcon EU-1: https://falcon.eu-1.crowdstrike.com/login/
- Falcon US-GOV-1: https://falcon.laggar.gcw.crowdstrike.com/login/
- Falcon US-1: https://falcon.crowdstrike.com/login/
- Inicie sesión en Falcon Console.

Configurar y activar el conector de datos HEC/HTTP en CrowdStrike
- En el panel de menú de la izquierda, haga clic en Next-Gen SIEM y, a continuación, seleccione Data onboarding.

- En la sección Conexiones, haga clic en + Agregar conexión.

- Haga clic en Filtrar por nombre del conector, ingrese Conector de eventos HEC/HTTP y, a continuación, haga clic en Aplicar.
Nota: Como alternativa, puede navegar por todos los conectores y localizar HEC/HTTP manualmente. - Haga clic en HEC/HTTP Event Connector.

- En el panel Nueva conexión, haga clic en Configurar.

- En la página Agregar nuevo conector, ingrese la siguiente información, haga clic en la casilla de verificación para aceptar los Términos y condiciones y haga clic en Crear conexión.
- Origen de datos: Creado por el cliente
- Nombre del conector: Creado por el cliente
- Descripción (opcional): Creado por el cliente
- Analizadores: dell-trusteddevice (Dell Trusted Device)

- En el cuadro de diálogo Connector setup in progress, haga clic en Close.

- Haga clic en Conexiones de datos en la parte superior izquierda.
Nota: Como alternativa, puede repetir el paso 3 para volver a la misma área. - En la página Data Onboarding, busque la conexión de datos creada en Configurar y activar el conector de datos HEC/HTTP en CrowdStrike (paso 6 desde arriba) y seleccione el nombre de la conexión.

- Haga clic en Generar clave de API para generar una nueva clave de API.
Nota: La clave de API solo se muestra una vez. Cópielo y guárdelo de forma segura para usarlo en un paso futuro. - Una vez que hayas documentado tu clave de API, haz clic en Cerrar.
Nota: Si debe volver a generar la clave de API, puede repetir el paso 11 y usar el botón Regenerar clave de API de la esquina superior derecha.
Configurar el transportista de datos
- En el panel de menú de la izquierda, haga clic en Next-Gen SIEM y, a continuación, seleccione Data onboarding.

- En la página Data onboarding, haga clic en Fleet management.

- En la página Fleet management, haga clic en Config overview.

- En la página Config overview, haga clic en + New config

- En el cuadro de diálogo New Config, ingrese un nombre, seleccione Empty config y, a continuación, haga clic en Create new.

- En el editor Borrador, ingrese la siguiente información. Para conocer los valores de Token y URL, consulte Configurar y activar el conector de datos HEC/HTTP en CrowdStrike ( paso 13).
//unformattedcode Example config using default listening port 514 sources: windowsEvents: type: wineventlog sink: logscaleSink channels: - name: "Dell Trusted Device" - name: Dell sinks: ngsiem: type: hec proxy: none token: <API_key_generated_during_data_connector_setup> url: <API_URL_generated_during_data_connector_setup> //unformattedcode - Una vez que tenga la información ingresada en el paso 6, haga clic en Save y, a continuación, haga clic en Publish.

- En Fleet management, haga clic en Enrollment tokens.

- Haga clic en + Nuevo token.

- En el nuevo cuadro de diálogo Token de inscripción, proporcione un nombre de token. Mediante la lista desplegable de configuración asignada, seleccione el nombre de configuración del paso 5 y haga clic en Crear token.

Instalación del recopilador de LogScale
- En el panel de menú de la izquierda, haga clic en Next-Gen SIEM y, a continuación, seleccione Data onboarding.

- En la página Data onboarding, haga clic en Fleet management.

- Haga clic en Get LogScale Collector.

- En el cuadro de diálogo Get Falcon LogScale Collector, haga clic en Windows, en la lista desplegable Select an enrollment token, seleccione el token creado durante Configure the data shipper (paso 10) y, a continuación, haga clic en el botón Copy .

- En Windows, presione con el botón derecho el botón Inicio y seleccione Terminal (Administrador).
Nota: Haga clic en Sí si se le solicita el Control de cuentas de usuario de Windows. - En la ventana Terminal, pegue el comando copiado de Configurar el transportista de datos (paso 6) y presione Enter.

- Una vez que el comando se completa correctamente, verá un mensaje " Bootstrap completo" como el que se muestra a continuación.
