收集 CrowdStrike Falcon 記錄
剖析器版本:33.0
本文說明如何將 CrowdStrike Falcon 記錄擷取至 Google Security Operations。您可以擷取多種 CrowdStrike Falcon 記錄,本文將說明每種記錄的具體設定。
如需 Google Security Operations 資料擷取的概要總覽,請參閱「將資料擷取至 Google Security Operations」。
支援的 CrowdStrike Falcon 記錄類型
Google Security Operations 透過剖析器支援下列 CrowdStrike Falcon 記錄類型,並使用下列擷取標籤:
- 端點偵測與應變 (EDR):
CS_EDR。這個剖析器會剖析 CrowdStrike Falcon Data Replicator (FDR) 的近乎即時遙測資料,例如檔案存取和登錄修改。資料通常是從 S3 或 Cloud Storage bucket 擷取。 偵測結果:
CS_DETECTS。這個剖析器會使用 Detect API,剖析 CrowdStrike 的偵測摘要事件。CS_DETECTS與端點活動相關,但相較於使用CS_EDR剖析的原始遙測資料,CS_DETECTS提供更高層級的偵測摘要。快訊:
CS_ALERTS。這個剖析器會使用 Alerts API 剖析 CrowdStrike 的快訊。CrowdStrike Alerts 剖析器支援下列產品類型:eppidpoverwatchxdrmobilecwppngsiem
入侵指標 (IoC):
CS_IOC. 這個剖析器會使用 CrowdStrike Chronicle Intel Bridge,從 CrowdStrike Threat Intelligence 剖析入侵指標 (IoC) 和攻擊指標 (IOA)。CrowdStrike 入侵指標 (IoC) 剖析器支援下列指標類型:domainemail_addressfile_namefile_pathhash_md5hash_sha1hash_sha256ip_addressmutex_nameurl
Google SecOps 建議使用 CS_EDR、CS_DETECTS 和 CS_IOC 的資訊提供,從 CrowdStrike 擷取完整資料。
事前準備
請確認您已完成下列事前準備事項:
- CrowdStrike 執行個體的管理員權限,可安裝 CrowdStrike Falcon Host 感應器
- 部署架構中的所有系統都以世界標準時間時區設定。
- 目標裝置搭載支援的作業系統
- 必須是 64 位元伺服器
- CrowdStrike Falcon Host 感應器 6.51 以上版本支援 Microsoft Windows Server 2008 R2 SP1。
- 舊版作業系統必須支援 SHA-2 程式碼簽署。
- Google SecOps 服務帳戶檔案,以及 Google SecOps 支援團隊提供的客戶 ID
設定動態饋給
在 Google SecOps 平台中,有兩種不同的進入點可設定動態饋給:
- 依序點選「SIEM 設定」>「動態消息」>「新增動態消息」
- 依序點選「內容中心」「內容包」「開始使用」
如要進一步瞭解如何為這個產品系列中的不同記錄類型設定多個動態饋給,請參閱「依產品設定動態饋給」。
擷取 CrowdStrike Falcon 記錄
本節說明如何為不同類型的 CrowdStrike Falcon 記錄設定擷取作業。
擷取 EDR 記錄 (CS_EDR)
視要從 CrowdStrike 傳送記錄的位置而定,您可以使用下列其中一種方法,擷取 CrowdStrike Falcon EDR 記錄:
- Amazon SQS:使用 Falcon Data Replicator 動態饋給。
- Amazon S3:使用為 S3 儲存桶設定的 Google Security Operations 資訊提供。
- Google Cloud Storage:讓 CrowdStrike 將記錄檔推送至 Cloud Storage bucket。
選擇下列其中一個程序。
方法 1:從 Amazon SQS 擷取 EDR 記錄
這個方法會使用 CrowdStrike Falcon Data Replicator 將 EDR 記錄傳送至 Amazon SQS 佇列,然後 Google Security Operations 會輪詢該佇列。
- 按一下「CrowdStrike」CrowdStrike套件。
在「CrowdStrike Falcon」記錄類型中,為下列欄位指定值:
- 來源:Amazon SQS
- 區域:與 URI 相關聯的 S3 區域。
- 佇列名稱:要從中讀取記錄資料的 SQS 佇列名稱。
- S3 URI:S3 值區來源 URI。
- 帳號:SQS 帳號。
- 佇列存取金鑰 ID:20 個字元的帳戶存取金鑰 ID。例如:
AKIAOSFOODNN7EXAMPLE。 - 佇列 Secret Access Key:40 個字元的存取金鑰。例如:
wJalrXUtnFEMI/K7MDENG/bPxRfiCYEXAMPLEKEY。 - 來源刪除選項:在轉移資料後刪除檔案和目錄的選項。
進階選項
- 動態饋給名稱:系統預先填入的值,用於識別動態饋給。
- 資產命名空間:與動態饋給相關聯的命名空間。
- 擷取標籤:套用至這個動態饋給所有事件的標籤。
按一下「建立動態饋給」。
如要進一步瞭解如何為這個產品系列中的不同記錄類型設定多個動態饋給,請參閱「依產品設定動態饋給」。
方法 2:從 Amazon S3 值區擷取 EDR 記錄
這個方法需要設定 Google Security Operations 資訊提供,直接從 Amazon S3 值區提取 EDR 記錄。
如要使用 S3 bucket 設定擷取動態饋給,請按照下列步驟操作:
- 依序前往「SIEM 設定」>「動態饋給」。
- 按一下「新增動態消息」。
- 在下一個頁面中,按一下「設定單一動態饋給」。
- 在「動態消息名稱」欄位中輸入動態消息名稱,例如「Crowdstrike Falcon Logs」。
- 在「來源類型」中,選取「Amazon S3」。
- 在「記錄類型」中,選取「CrowdStrike Falcon」。
- 根據您建立的服務帳戶和 Amazon S3 值區設定,為下列欄位指定值:
欄位 說明 regionS3 區域 URI。 S3 uriS3 bucket 來源 URI。 uri is aURI 指向的物件類型 (例如檔案或資料夾)。 source deletion option資料轉移後可選擇刪除檔案和目錄。 access key id存取金鑰 (20 個字元的英數字串)。例如 AKIAOSFOODNN7EXAMPLE。secret access keySecret 存取金鑰 (40 個字元的英數字串)。例如 wJalrXUtnFEMI/K7MDENG/bPxRfiCYEXAMPLEKEY。oauth client id公開 OAuth 用戶端 ID。 oauth client secretOAuth 2.0 用戶端密鑰。 oauth secret refresh uriOAuth 2.0 用戶端密鑰更新 URI。 asset namespace與動態饋給相關聯的命名空間。 - 依序點選「下一步」和「提交」。
選項 3:從 Cloud Storage 擷取 EDR 記錄
您可以將 CrowdStrike 設為將 EDR 記錄傳送至 Cloud Storage bucket,然後使用資訊提供將這些記錄擷取至 Google Security Operations。這項程序需要與 CrowdStrike 支援團隊協調。
聯絡 CrowdStrike 支援團隊:向 CrowdStrike 建立支援票證,啟用並設定將 EDR 記錄檔推送至 Cloud Storage bucket。他們會提供必要設定的指引。
建立 Cloud Storage bucket 並授予權限:
- 在 Google Cloud 控制台中,建立新的 Cloud Storage bucket。請記下 bucket 名稱 (例如
gs://my-crowdstrike-edr-logs/)。 - 將寫入權限授予 CrowdStrike 提供的服務帳戶。按照 CrowdStrike 支援團隊的指示操作。
- 在 Google Cloud 控制台中,建立新的 Cloud Storage bucket。請記下 bucket 名稱 (例如
設定 Google SecOps 動態饋給:
- 在 Google SecOps 執行個體中,依序前往「設定」>「動態饋給」,然後按一下「新增」。
- 輸入描述性動態饋給名稱 (例如
CS-EDR-GCS)。 在「來源類型」部分,選取「Google Cloud Storage V2」。
在「記錄類型」部分,選取「CrowdStrike Falcon」。
在服務帳戶部分,按一下「取得服務帳戶」,複製顯示的專屬服務帳戶電子郵件地址。
在 Google Cloud 控制台中,前往 Cloud Storage 值區,然後將
Storage Object ViewerIAM 角色授予您複製的服務帳戶電子郵件地址。這樣動態消息就能讀取記錄檔。返回 Google SecOps 資訊提供設定頁面。
輸入「儲存空間值區網址」 (例如
gs://my-crowdstrike-edr-logs/)。這個網址必須以尾端正斜線 (/) 結尾。如果是以事件為依據的動態消息類型,請提供 Pub/Sub 訂閱項目名稱 (例如
projects/myproject/subscriptions/crowdstrike-edr-sub)。選取「來源刪除選項」。建議選取「一律不刪除檔案」。
按一下「下一步」,檢查設定,然後按一下「提交」。
確認記錄擷取作業:CrowdStrike 確認記錄已推送後,請在 Google SecOps 中檢查是否有 Log Type
CS_EDR的傳入記錄。
擷取快訊記錄 (CS_ALERTS)
如要擷取 CrowdStrike Falcon 快訊,請設定使用 CrowdStrike API 的動態饋給。
在 CrowdStrike Falcon 控制台中:
- 登入 CrowdStrike Falcon 控制台。
- 依序前往「支援與資源」 >「資源與工具」 >「API 用戶端和金鑰」,然後按一下「建立 API 用戶端」。
- 輸入「用戶端名稱」和「說明」。
- 在「API Scopes」(API 範圍) 部分,選取「Alerts」(快訊) 的「Read」(讀取) 方塊。
- 點按「Create」(建立)。記下產生的「Client ID」(用戶端 ID)、「Client Secret」(用戶端密鑰) 和「Base URL」(基本網址)。
在 Google Security Operations 中:
- 依序前往「設定」>「動態消息」,然後按一下「新增」。
- 在「來源類型」中選取「第三方 API」。
- 在「記錄類型」中選取「CrowdStrike Alerts API」。
按一下「下一步」,然後使用 CrowdStrike API 用戶端的值填入下列欄位:
- OAuth 權杖端點:例如
https://api.us-2.crowdstrike.com/oauth2/token。 - OAuth 用戶端 ID
- OAuth 用戶端密鑰
- 基準網址:例如
api.us-2.crowdstrike.com。 - 擷取類型:選取下列其中一個選項:
- 匯入所有快訊:匯入新快訊和已更新的現有快訊。
- 只匯入新快訊:只匯入新快訊。
- OAuth 權杖端點:例如
依序點選「下一步」和「提交」。
擷取偵測記錄 (CS_DETECTS)
如要擷取 CrowdStrike Falcon 偵測記錄,您也需要使用 CrowdStrike API。
在 CrowdStrike Falcon 控制台中:
- 登入 CrowdStrike Falcon 控制台。
- 依序前往「支援應用程式」 >「API 用戶端和金鑰」。
- 建立新的 API 用戶端金鑰組。這個金鑰組必須具備
Detections的READ權限。
在 Google Security Operations 中:
- 依序前往「設定」>「動態消息」,然後按一下「新增」。
- 在「來源類型」中選取「第三方 API」。
- 在「記錄類型」中選取「CrowdStrike Detection Monitoring」。
- 依序點選「下一步」和「提交」。系統會提示您輸入建立的 API 憑證。
擷取 IoC 記錄 (CS_IOC)
如要從 CrowdStrike 擷取入侵指標 (IoC) 記錄,請使用 Google SecOps Intel Bridge。
- 在 CrowdStrike Falcon 控制台中,建立新的 API 用戶端金鑰組。這個金鑰組必須具有
Indicators (Falcon Intelligence)的READ權限。 - 按照「CrowdStrike to Google SecOps Intel Bridge」中的操作說明,設定 Google SecOps Intel Bridge。
執行下列 Docker 指令,將 CrowdStrike 的記錄傳送至 Google SecOps。
sa.json是您的 Google SecOps 服務帳戶檔案。docker build . -t ccib:latest docker run -it --rm \ -e FALCON_CLIENT_ID="$FALCON_CLIENT_ID" \ -e FALCON_CLIENT_SECRET="$FALCON_CLIENT_SECRET" \ -e FALCON_CLOUD_REGION="$FALCON_CLOUD" \ -e CHRONICLE_CUSTOMER_ID="$CHRONICLE_CUSTOMER_ID" \ -e GOOGLE_APPLICATION_CREDENTIALS=/ccib/sa.json \ -v ~/my/path/to/service/account/filer/sa.json:/ccib/sa.json \ ccib:latest容器執行後,IoC 記錄就會開始串流至 Google SecOps。
如果這些設定有任何問題,請與 Google SecOps 支援團隊聯絡。
支援的 CrowdStrike 記錄格式
CrowdStrike 剖析器支援 JSON 格式的記錄。
變更記錄
還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。