Как интегрировать Dell Trusted Device Data в SIEM нового поколения для CrowdStrike

Summary: Узнайте, как телеметрия Dell Trusted Device дополняет SIEM нового поколения для CrowdStrike, позволяя ИТ-специалистам обнаруживать сложные угрозы и реагировать на них с помощью комплексного представления о работоспособности и безопасности устройств. ...

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Instructions

Затронутые продукты:

  • Dell Trusted Device
  • CrowdStrike

Dell Trusted Device собирает телеметрические данные из нерезидентных баз операционной системы, предоставляя ценную аналитическую информацию для различных практических задач. Загрузив эти данные телеметрии в CrowdStrike Next-Gen SIEM, ИТ-специалисты могут расширить свои возможности по обнаружению и устранению сложных угроз. Такая интеграция обеспечивает комплексное представление о работоспособности и безопасности устройств, обеспечивая более эффективный мониторинг и реагирование на инциденты. В следующих разделах описывается полный процесс настройки, который должен выполняться в указанном порядке.

Содержание

Предварительные условия

  • CrowdStrike Falcon SIEM нового поколения

В начало

Подтвердите установку Dell Trusted Device

Dell Trusted Device должно быть установлено и генерировать данные телеметрии. Эти статьи помогут вам скачать и установить Dell Trusted Device при необходимости.

В начало

Вход в CrowdStrike Falcon

  1. В браузере Google Chrome или Microsoft Edge перейдите к учетной записи Falcon Console URL.
  2. Войдите в Falcon Console.
    Войдите в Falcon Console.

В начало

Настройка и активация соединителя данных HEC/HTTP в CrowdStrike

  1. В левой панели меню нажмите Next-Gen SIEM , а затем выберите Data Onboarding.
    Нажмите Next-Gen SIEM и выберите Data Onboarding
  2. В разделе Connections нажмите + Add connection.
    Нажмите + Добавить подключение
  3. Нажмите Фильтр по имени соединителя и введите HEC/HTTP Event Connector, затем щелкните Apply.
    Нажмите Фильтр по имени соединителя и введите Соединитель событий HEC/HTTP.
    Примечание. Кроме того, можно просмотреть все коннекторы и найти HEC/HTTP вручную.
  4. Нажмите HEC/HTTP Event Connector.
    Нажмите HEC/HTTP Event Connector
  5. На панели Новое подключение нажмите Настроить.
    Нажмите «Настроить»
  6. На странице Добавить новый соединитель введите сведения ниже, установите флажок, чтобы принять условия использования, и нажмите Создать подключение.
    • Источник данных: Создано заказчиком
    • Имя разъема: Создано заказчиком
    • Описание (опционально): Создано заказчиком
    • Средства синтаксического анализа: dell-trusteddevice (Доверенное устройство Dell)
    Нажмите Создать подключение.
  7. В диалоговом окне Connector setup in progress нажмите Close.
    Нажмите кнопку Закрыть
  8. Нажмите Подключения для передачи данных в левом верхнем углу.
    Нажмите «Подключения для передачи данных».
    Примечание. Кроме того, можно повторить шаг 3, чтобы вернуться в ту же область.
  9. На странице Регистрация данных найдите подключение для передачи данных, созданное в разделе Настройка и активация соединителя передачи данных HEC/HTTP в CrowdStrike (шаг 6 выше), и выберите Имя подключения.
    Выберите имя подключения
  10. Нажмите Создать ключ API, чтобы создать новый ключ API.
    Нажмите «Создать ключ API».
    Примечание. Ключ API отображается только один раз. Скопируйте его и сохраните в надежном месте для использования на следующем этапе.
  11. После того как ключ API будет задокументирован, нажмите кнопку «Закрыть».
    Нажмите кнопку Закрыть
    Примечание. Если необходимо повторно создать ключ API, можно повторить шаг 11 и использовать кнопку Создать повторный ключ API в правом верхнем углу.
    Кнопка «Regenerate API Key»

В начало

Настройка отправителя данных

  1. В левой панели меню нажмите Next-Gen SIEM , а затем выберите Data Onboarding.
    Выберите Регистрация данных
  2. На странице Подключение данных нажмите Управление парком.
    Нажмите Управление парком устройств
  3. На странице «Fleet management» нажмите Config overview.
    Нажмите «Обзор конфигурации»
  4. На странице «Config Overview» нажмите + New config
    Нажмите + Создать конфигурацию
  5. В диалоговом окне «Новая конфигурация» введите Имя, выберите Пустая конфигурация, затем нажмите Создать новую.
    Нажмите Создать новый
  6. В редакторе черновика введите следующую информацию. Значения токена и URL-адреса см. в разделе Настройка и активация соединителя данных HEC/HTTP в CrowdStrike (шаг 13).
    //unformattedcode
    Example config using default listening port 514
     
    sources:
      windowsEvents:
        type: wineventlog
        sink: logscaleSink
        channels:
          - name: "Dell Trusted Device"
          - name: Dell
    sinks:
      ngsiem:
        type: hec
        proxy: none
        token: <API_key_generated_during_data_connector_setup>
        url: <API_URL_generated_during_data_connector_setup>
    //unformattedcode
    
  7. После ввода информации, введенной на шаге 6, нажмите Сохранить, а затем выберите Опубликовать.
    Нажмите кнопку Опубликовать.
  8. В разделе Управление парком устройств нажмите Токены регистрации.
    Нажмите Токены регистрации
  9. Нажмите + Новый токен.
    Нажмите + Новый токен
  10. В новом диалоговом окне Enrollment token введите имя токена, используя раскрывающийся список назначенной конфигурации, выберите имя конфигурации из шага 5, а затем нажмите Create token.
    Нажмите Создать токен.

В начало

Установка LogScale Collector

  1. В левой панели меню нажмите Next-Gen SIEM , а затем выберите Data Onboarding.
    Выберите Регистрация данных
  2. На странице Подключение данных нажмите Управление парком.
    Нажмите Управление парком устройств
  3. Нажмите Получить LogScale Collector.
    Нажмите «Получить LogScale Collector».
  4. В диалоговом окне Получение сборщика Falcon LogScale нажмите Windows, в раскрывающемся списке Выберите маркер регистрации выберите маркер, созданный во время настройки отправителя данных (шаг 10), затем нажмите кнопку Копировать .
    Нажмите кнопку Копировать
  5. В Windows нажмите правой кнопкой мыши кнопку «Пуск» и выберите Терминал (администратор).
    Выберите Терминал (администратор)
    Примечание. Нажмите Да при появлении запроса на управление учетными записями пользователей Windows.
  6. В окне терминала вставьте команду, скопированную из раздела Настройка отправителя данных (шаг 6), и нажмите Enter.
    Вставьте команду, скопированную из раздела Настройка отправителя данных (шаг 6), и нажмите Enter.
  7. После успешного завершения команды вы увидите сообщение «Bootstrap complete», как показано ниже.
    После успешного завершения команды появится сообщение «Bootstrap complete»

В начало

Affected Products

CrowdStrike, Dell Trusted Device
Article Properties
Article Number: 000368563
Article Type: How To
Last Modified: 12 Sep 2025
Version:  1
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.