Afficher le flux de menaces Premium pour CrowdStrike

  • Rversion finale: Yokohama
  • Mis à jour 30 janv. 2025
  • 2 minutes de lecture
  • Affichez le flux de menaces premium nouvellement ajouté pour le type de flux personnalisé. Chaque flux premium utilisant un gestionnaire de sources de données nécessite des intégrations ponctuelles.

    Avant de commencer

    Rôle requis : sn_sec_tisc.admin

    Procédure

    1. Accédez à la Espaces de travail > Centre de sécurité des renseignements sur les menaces.
    2. Cliquez sur l’icône Intégrations .
    3. Sélectionnez Personnalisé.
    4. Cliquez sur la carte du flux CrowdStrike .
      Remarque :
      Par défaut, le flux CrowdStrike est désactivé, vous devez modifier les configurations pour activer le flux.
      Flux CrowdStrike-Premium
    5. Explorez jusqu’à la section Détails de la configuration .
    6. Saisissez l’URL de base, l’ID client et la clé secrète du client.
      Remarque :
      1. URL de base : chaque cloud CrowdStrike a une URL de base différente. Lorsque vous envoyez des demandes à l’API CrowdStrike, utilisez l’URL de base qui correspond au cloud dans lequel CrowdStrike est hébergé.
      2. Vous devez générer votre ID client et votre secret client au cas où vous ne les auriez pas. Pour plus d’informations sur l’ID client et le secret client, consultez la section Définir votre premier client API .
      3. Obtenir l’ID client et le secret client à partir de CrowdStrike pour les champs d’application requis. Vous trouverez ci-dessous les champs d’application requis pour l’ID client et le secret client de Crowdstrike :
        • Indicateurs (Falcon intelligence)
        • Acteurs (Falcon Intelligence)
        • Rapports (Falcon Intelligence)
    7. Naviguer vers Paramètres supplémentaires spécifiques à CrowdStrike L’intégration du flux de menaces peut être utilisée pour filtrer les données ingérées à partir de la source.
      Onglet Paramètres supplémentaires CrowdStrike
    8. Cliquez sur Modifier les paramètres.
      Onglet des paramètres supplémentaires de CrowdStrike - Modifier
    9. Sélectionnez l’une des options suivantes : Types d’indicateurs Crowd Strike à ingérer ou Confiance malveillante des indicateurs CrowdStrike à ingérer.
      Onglet des paramètres supplémentaires de CrowdStrike : modifier les options Onglet des paramètres supplémentaires de CrowdStrike : modifier les options
      Remarque :
      1. Types d’indicateurs CrowdStrike à ingérer : seuls les types d’indicateurs sélectionnés seront ingérés à partir de CrowdStrike lors de l’extraction des indicateurs mis à jour (les indicateurs sur CrowdStrike sont mappés aux observables dans TISC). Si ce champ est laissé vide, les indicateurs de tous types seront ingérés.
      2. Confiance malveillante des indicateurs CrowdStrike à ingérer : seul l’indicateur sélectionné avec la confiance malveillante sélectionnée sera ingéré à partir de CrowdStrike lors de l’extraction des indicateurs mis à jour (les indicateurs sur CrowdStrike sont mappés aux observables dans TISC). Si ce champ est laissé vide, les indicateurs de toute confiance malveillante sont ingérés.
    10. Sélectionnez les valeurs requises pour chaque option, en fonction de cela, les indicateurs correspondants seront ingérés.
    11. Cliquez sur Mettre à jour.
    12. Cliquez sur Activer.
      Remarque :
      Le flux Premium est identique aux autres flux, à l’exception de la réponse qui est analysée lors de la configuration. Une réponse spécifique est analysée dans CrowdStrike en ajoutant l’ID client et le secret client.
      Quel type de données est extrait de CrowdStrike :
      1. Indicateurs de CrowdStrike qui sont mis à jour après le délai d’ingestion configuré. Ces indicateurs de CrowdStrike seront ensuite mappés aux observables dans TISC. Voici les types d’indicateurs ingérés dans TISC :
        • Hachage SHA256
        • Hachage MD5
        • Hachage SHA1
        • URL
        • Domaine
        • Adresse IP
        • Nom Mutex
        • Nom du fichier
        • Adresses e-mail
        • Nom d'utilisateur
        • Bloc d'adresses IP
      2. Acteurs de menace de CrowdStrike qui sont mis à jour après le délai d’ingestion configuré. Ces acteurs de CrowdStrike seront mappés aux acteurs de menace dans notre système.
      3. Rapports de CrowdStrike qui sont mis à jour après le délai d’ingestion configuré. Ces rapports de CrowdStrike seront mappés aux rapports de menace de notre système.
      4. Nous récupérons également les données ci-dessous en plus des entités mentionnées ci-dessus.
        1. Acteurs/rapports/indicateurs de menace associés aux indicateurs ingérés ci-dessus.
        2. Acteurs/indicateurs de menace associés à tous les rapports ingérés dans le cadre de l’ingestion actuelle.