Integracja danych zaufanych urządzeń firmy Dell z rozwiązaniem CrowdStrike SIEM nowej generacji
Summary: Dowiedz się, w jaki sposób telemetria rozwiązania Dell Trusted Device usprawnia rozwiązanie CrowdStrike SIEM nowej generacji, umożliwiając specjalistom IT wykrywanie zaawansowanych zagrożeń i reagowanie na nie dzięki kompleksowemu wglądowi w stan i zabezpieczenia urządzeń. ...
Instructions
Dotyczy produktów:
- Dell Trusted Device
- CrowdStrike
Narzędzie Dell Trusted Device gromadzi dane telemetryczne spod systemu operacyjnego, dostarczając cennych informacji do różnych zadań umożliwiających wykonywanie zadań. Przesyłając te dane telemetryczne do rozwiązania CrowdStrike Next-Gen SIEM, specjaliści IT mogą zwiększyć swoją zdolność wykrywania zaawansowanych zagrożeń i reagowania na nie. Ta integracja zapewnia kompleksowy wgląd w kondycję i zabezpieczenia urządzeń, umożliwiając skuteczniejsze monitorowanie i reagowanie na incydenty. Poniższe sekcje przeprowadzą Cię przez cały proces konfiguracji, który należy wykonać w przedstawionej kolejności.
Spis treści
- Wymagania wstępne
- Potwierdzenie instalacji narzędzia Dell Trusted Device
- Zaloguj się do narzędzia CrowdStrike Falcon
- Konfigurowanie i aktywowanie łącznika danych HEC/HTTP w narzędziu CrowdStrike
- Konfiguracja dostawcy danych
- Instalowanie narzędzia LogScale Collector
Wymagania wstępne
- CrowdStrike Falcon — rozwiązanie SIEM nowej generacji
Potwierdzenie instalacji narzędzia Dell Trusted Device
Oprogramowanie Dell Trusted Device musi być zainstalowane i generować dane telemetryczne. Artykuły te pomogą w pobraniu i zainstalowaniu narzędzia Zaufane urządzenie Dell w razie potrzeby.
Zaloguj się do narzędzia CrowdStrike Falcon
- W przeglądarce Google Chrome lub Microsoft Edge przejdź do logowania do konsoli Falcon URL.
- Falcon US-1: https://falcon.crowdstrike.com/login/
- Falcon US-2: https://falcon.us-2.crowdstrike.com/login/
- Falcon EU-1: https://falcon.eu-1.crowdstrike.com/login/
- Falcon US-GOV-1: https://falcon.laggar.gcw.crowdstrike.com/login/
- Falcon US-1: https://falcon.crowdstrike.com/login/
- Zaloguj się w konsoli Falcon.

Konfigurowanie i aktywowanie łącznika danych HEC/HTTP w narzędziu CrowdStrike
- W okienku menu po lewej stronie kliknij pozycję Next-Gen SIEM , a następnie wybierz pozycję Data onboarding.

- W sekcji Połączenia kliknij + Dodaj połączenie.

- Kliknij pozycję Filtruj według nazwy łącznika i wprowadź łącznik zdarzeń HEC/HTTP, a następnie kliknij przycisk Zastosuj.
Uwaga: Alternatywnie możesz przejrzeć wszystkie łączniki i ręcznie zlokalizować HEC/HTTP. - Kliknij opcję Łącznik zdarzeń HEC/HTTP.

- W okienku Nowe połączenie kliknij przycisk Konfiguruj.

- Na stronie Dodawanie nowego łącznika wprowadź poniższe informacje, kliknij pole wyboru, aby zaakceptować warunki i postanowienia, a następnie kliknij pozycję Utwórz połączenie.
- Źródło danych: Utworzono przez klienta
- Nazwa łącznika: Utworzono przez klienta
- Opis (opcjonalnie): Utworzono przez klienta
- Parsery: dell-trusteddevice (Dell Trusted Device)

- W oknie dialogowym Konfiguracja łącznika w toku kliknij przycisk Zamknij.

- Kliknij pozycję Połączenia danych w lewym górnym rogu.
Uwaga: Alternatywnie możesz powtórzyć krok 3, aby powrócić do tego samego obszaru. - Na stronie Data Onboarding znajdź połączenie danych utworzone w temacie Konfigurowanie i aktywowanie łącznika danych HEC/HTTP w narzędziu CrowdStrike (krok 6 powyżej), a następnie wybierz nazwę połączenia.

- Kliknij przycisk Wygeneruj klucz API , aby wygenerować nowy klucz API.
Uwaga: Klucz API jest wyświetlany tylko raz. Skopiuj go i przechowuj w bezpiecznym miejscu do użycia w przyszłym kroku. - Po udokumentowaniu klucza API kliknij przycisk Zamknij.
Uwaga: Jeśli musisz ponownie wygenerować klucz API, możesz powtórzyć krok 11 i użyć przycisku Ponownie wygeneruj klucz API w prawym górnym rogu.
Konfiguracja dostawcy danych
- W okienku menu po lewej stronie kliknij pozycję Next-Gen SIEM , a następnie wybierz pozycję Data onboarding.

- Na stronie Data onboarding kliknij opcję Fleet management.

- Na stronie Zarządzanie flotą kliknij opcję Przegląd konfiguracji.

- Na stronie Przegląd konfiguracji kliknij + Nowa konfiguracja

- W oknie dialogowym Nowa konfiguracja wprowadź nazwę, wybierz opcję Pusta konfiguracja, a następnie kliknij przycisk Utwórz nową.

- W edytorze wersji roboczej wprowadź poniższe informacje. Aby uzyskać informacje o wartościach tokenu i adresu URL, zapoznaj się z tematem Konfigurowanie i aktywowanie łącznika danych HEC/HTTP w narzędziu CrowdStrike (krok 13).
//unformattedcode Example config using default listening port 514 sources: windowsEvents: type: wineventlog sink: logscaleSink channels: - name: "Dell Trusted Device" - name: Dell sinks: ngsiem: type: hec proxy: none token: <API_key_generated_during_data_connector_setup> url: <API_URL_generated_during_data_connector_setup> //unformattedcode - Po wprowadzeniu informacji z kroku 6 kliknij przycisk Zapisz, a następnie kliknij przycisk Opublikuj.

- W sekcji Zarządzanie flotą kliknij opcję Tokeny rejestracji.

- Kliknij + Nowy token.

- W oknie dialogowym nowego tokenu rejestracji podaj nazwę tokenu, korzystając z przypisanej listy wyboru konfiguracji, wybierz nazwę konfiguracji z kroku 5, a następnie kliknij przycisk Utwórz token.

Instalowanie narzędzia LogScale Collector
- W okienku menu po lewej stronie kliknij pozycję Next-Gen SIEM , a następnie wybierz pozycję Data onboarding.

- Na stronie Data onboarding kliknij opcję Fleet management.

- Kliknij opcję Pobierz LogScale Collector.

- W oknie dialogowym Pobierz Falcon LogScale Collector kliknij pozycję Windows, na liście wyboru Wybierz token rejestracji wybierz token utworzony podczas Konfigurowanie dostawcy danych (krok 10), a następnie kliknij przycisk Kopiuj .

- W systemie Windows kliknij przycisk Start prawym przyciskiem myszy i wybierz opcję Terminal (administrator).
Uwaga: Kliknij przycisk Tak , jeśli pojawi się monit o Kontrolę konta użytkownika systemu Windows. - W oknie Terminal wklej polecenie skopiowane z Konfiguruj nadawcę danych (krok 6) i naciśnij Enter.

- Po pomyślnym zakończeniu polecenia zostanie wyświetlony komunikat "Bootstrap complete" , jak poniżej.
