Comment intégrer les données Dell Trusted Device dans le SIEM de nouvelle génération CrowdStrike
Summary: Découvrez comment la télémétrie de Dell Trusted Device améliore le SIEM de nouvelle génération CrowdStrike, ce qui permet aux professionnels de l’informatique de détecter les menaces avancées et d’y répondre avec une vue complète de l’intégrité et de la sécurité des appareils. ...
Instructions
Produits concernés :
- Dell Trusted Device
- CrowdStrike
Dell Trusted Device collecte des données de télémétrie sous le système d’exploitation, fournissant ainsi des informations précieuses pour diverses tâches exploitables. En téléchargeant ces données de télémétrie sur le SIEM de nouvelle génération de CrowdStrike, les professionnels de l’informatique peuvent améliorer leur capacité à détecter les menaces avancées et à y répondre. Cette intégration offre une vue complète de l’intégrité et de la sécurité des appareils, ce qui permet une surveillance et une réponse aux incidents plus efficaces. Les sections suivantes vous guident tout au long du processus de configuration, qui doit être suivi dans l’ordre indiqué.
Sommaire
- Configuration requise
- Confirmer l’installation de Dell Trusted Device
- Connectez-vous à CrowdStrike Falcon
- Configurer et activer le connecteur de données HEC/HTTP dans CrowdStrike
- Configurer l’expéditeur de données
- Installation de LogScale Collector
Configuration requise
- SIEM de nouvelle génération CrowdStrike Falcon
Confirmer l’installation de Dell Trusted Device
Dell Trusted Device doit être installé et générer la télémétrie. Ces articles vous aident à télécharger et installer Dell Trusted Device si nécessaire.
Connectez-vous à CrowdStrike Falcon
- Dans un navigateur Google Chrome ou Microsoft Edge, accédez à votre identifiant de connexion à la console Falcon URL.
- Falcon US-1 : https://falcon.crowdstrike.com/login/
- Falcon US-2 : https://falcon.us-2.crowdstrike.com/login/
- Falcon EU-1 : https://falcon.eu-1.crowdstrike.com/login/
- Falcon US-GOV-1 : https://falcon.laggar.gcw.crowdstrike.com/login/
- Falcon US-1 : https://falcon.crowdstrike.com/login/
- Connectez-vous à la console Falcon.

Configurer et activer le connecteur de données HEC/HTTP dans CrowdStrike
- Dans le volet de menu de gauche, cliquez sur Next-Gen SIEM , puis sélectionnez Data onboarding.

- Dans la section Connexions, cliquez sur + Ajouter une connexion.

- Cliquez sur Filtrer par nom de connecteur et saisissez Connecteur d’événement HEC/HTTP, puis cliquez sur Appliquer.
Remarque : Vous pouvez également parcourir tous les connecteurs et localiser HEC/HTTP manuellement. - Cliquez sur HEC/HTTP Event Connector.

- Dans le volet Nouvelle connexion, cliquez sur Configurer.

- Sur la page Ajouter un nouveau connecteur, saisissez les informations ci-dessous, cochez la case pour accepter les conditions générales, puis cliquez sur Créer une connexion.
- Source de données : Créé par le client
- Nom du connecteur : Créé par le client
- Description (facultatif) : Créé par le client
- Analyseurs : dell-trusteddevice (Dell Trusted Device)

- Dans la boîte de dialogue Configuration du connecteur en cours, cliquez sur Fermer.

- Cliquez sur Connexions de données en haut à gauche.
Remarque : Vous pouvez également répéter l’étape 3 pour revenir à la même zone. - Sur la page Intégration des données, localisez la connexion de données créée dans Configurer et activer le connecteur de données HEC/HTTP dans CrowdStrike (étape 6 ci-dessus), puis sélectionnez le Nom de la connexion.

- Cliquez sur Générer une clé d’API pour générer une nouvelle clé d’API.
Remarque : La clé API ne s’affiche qu’une seule fois. Copiez-le et stockez-le en toute sécurité pour une utilisation ultérieure. - Une fois que vous avez documenté votre clé d’API, cliquez sur Fermer.
Remarque : Si vous devez régénérer la clé d’API, vous pouvez répéter l’étape 11 et utiliser le bouton Régénérer la clé d’API situé en haut à droite.
Configurer l’expéditeur de données
- Dans le volet de menu de gauche, cliquez sur Next-Gen SIEM , puis sélectionnez Data onboarding.

- Sur la page Intégration des données, cliquez sur Gestion du parc.

- Sur la page Fleet management, cliquez sur Config overview.

- Sur la page Présentation de la configuration, cliquez sur + Nouvelle configuration

- Dans la boîte de dialogue Nouvelle configuration, saisissez un nom, sélectionnez Configurer vide, puis cliquez sur Créer nouveau.

- Dans l’éditeur de brouillon, saisissez les informations ci-dessous. Pour les valeurs de token et d’URL, reportez-vous à la section Configurer et activer le connecteur de données HEC/HTTP dans CrowdStrike (étape 13).
//unformattedcode Example config using default listening port 514 sources: windowsEvents: type: wineventlog sink: logscaleSink channels: - name: "Dell Trusted Device" - name: Dell sinks: ngsiem: type: hec proxy: none token: <API_key_generated_during_data_connector_setup> url: <API_URL_generated_during_data_connector_setup> //unformattedcode - Une fois que vous avez saisi les informations de l’étape 6, cliquez sur Enregistrer, puis sur Publier.

- Dans Gestion du parc, cliquez sur Jetons d’inscription.

- Cliquez sur + Nouveau jeton.

- Dans la nouvelle boîte de dialogue Jeton d’inscription, indiquez un nom de jeton, à l’aide de la liste de sélection de configuration attribuée, sélectionnez le nom de configuration à partir de l’étape 5, puis cliquez sur Créer un jeton.

Installation de LogScale Collector
- Dans le volet de menu de gauche, cliquez sur Next-Gen SIEM , puis sélectionnez Data onboarding.

- Sur la page Intégration des données, cliquez sur Gestion du parc.

- Cliquez sur Get LogScale Collector.

- Dans la boîte de dialogue Get Falcon LogScale Collector, cliquez sur Windows, dans la liste de sélection Select an enrollment token, sélectionnez le jeton créé lors de la configuration de l’expéditeur de données (étape 10), puis cliquez sur le bouton Copy .

- Dans Windows, appuyez avec le bouton droit de la souris sur le bouton Démarrer et sélectionnez Terminal (Admin).
Remarque : Cliquez sur Oui si vous êtes invité à saisir Contrôle de compte d’utilisateur Windows. - Dans la fenêtre Terminal, collez la commande copiée à partir de Configurer l’expéditeur de données (étape 6) et appuyez sur Entrée.

- Une fois la commande exécutée, le message « Bootstrap complete » s’affiche, comme ci-dessous.
