Erste Schritte mit der CrowdStrike Falcon Insight -Integration
Sie können CrowdStrike Falcon Insight als Schnittstelle mit Ihrer Instanz Now Platform und Ihrem Produkt Security Incident Response aktivieren und einrichten.
Vorbereitungen
Erforderliche Rolle: Administrator
Bevor Sie CrowdStrike Falcon Insight für die Security Operations -Integration verwenden können, müssen Sie sie von ServiceNow Storeherunterladen.
Warum und wann dieser Vorgang ausgeführt wird
| Setupaufgabe | Beschreibung |
|---|---|
| Weisen Sie die erforderlichen Rollen Now Platform und Security Incident Response zu, und überprüfen Sie sie. | Diese Rollen sind für die Konfiguration und Verifizierung der erwarteten Ergebnisse erforderlich:
|
| Stellen Sie sicher, dass die Kernanwendungen ServiceNow, die zur Unterstützung der Integration erforderlich sind, installiert und aktiviert sind, bevor Sie diese Integration konfigurieren. | Das Plugin ServiceNow IntegrationHub Enterprise Pack Installer [com.glide.hub.integrations.enterprise] ist erforderlich. Dieses Plugin ermöglicht die Ausführung von IntegrationHub-Aktionen und -Flows: Das Plugin Security Incident Response (com.snc.security_incident) ist erforderlich. Dieses Plugin installiert automatisch alle Abhängigkeiten, die zur Unterstützung des Produkts Security Incident Response erforderlich sind. Installieren und aktivieren Sie dieses Plugin, bevor Sie die anderen Security Operations -Anwendungen installieren und aktivieren, die für die Integration erforderlich sind. Vergewissern Sie sich, dass die folgenden Security Operations -Anwendungen über ServiceNow Storeinstalliert und aktiviert sind. Wenn diese Anwendungen noch nicht installiert sind, müssen Sie sie einzeln in der folgenden Reihenfolge installieren und aktivieren, um eine reibungslose Installation zu gewährleisten:
|
| Richten Sie eine Genehmigungsgruppe ein. | Eine optionale Genehmigungsfunktion ist verfügbar, um Hostcomputer zu isolieren, sie im Netzwerk wiederherzustellen und Sichtungssuchen zu initiieren. Zum Aktivieren dieser Option benötigen Sie die vorherige Genehmigung der Rolle „sn_si.admin“, bevor Hostcomputer isoliert und in Ihrem Netzwerk wiederhergestellt werden oder wenn Sichtungssuchen durchgeführt werden. Wenn Sie eine zusätzliche Kontrollebene für diese Aktionen benötigen, aktivieren Sie bei der Konfiguration des Profils die Option Genehmigung erforderlich. Die Genehmigungsberechtigung wird dem Benutzer mit der Rolle sn_si.admin zugewiesen. Sie können diese Genehmigungsberechtigung auch einer Genehmigungsgruppe neu zuweisen. |
| Die CrowdStrike Falcon Platform-Rollen zuweisen und überprüfen | Die folgenden Rollen sind auf der CrowdStrike Falcon-Plattform für die Integrationskonfiguration erforderlich:
|
| Stellen Sie sicher, dass die anwenderdefinierten Skriptrollen und Berechtigungen in der CrowdStrike Falcon-Plattform aktiviert sind. | Diese Integration verwendet die anwenderdefinierten Skripts von CrowdStrike für einige der Ergänzungsfunktionen.
|
| Generieren Sie API-Clients und -Schlüssel in der CrowdStrike Falcon-Plattform. | Erstellen Sie die CrowdStrike-API-Clients oder -Schlüssel in der CrowdStrike Falcon-Plattform, die in der Integrationskonfiguration Now Platform verwendet werden sollen. |