コンテンツにスキップ

CrowdStrike🔗

以下の手順は、Falcon Data Replicator(FDR)を使用して、CrowdStrike から Secureworks® Taegis™ XDR にテレメトリーおよび検出をネイティブ取り込みするための設定手順です。

注意

このインテグレーションには CrowdStrike Falcon Data Replicator が必要です。サポートについては、お客様の Sophos Account Team にお問い合わせください。

Taegis IPアドレス範囲🔗

このインテグレーション用に既存のファイアウォールまたはAPIゲートウェイのIP許可リストを設定している場合、または設定を予定している場合は、お客様のTaegisリージョンに対応する以下のXDR IPアドレス範囲を追加してください。

Taegis Region IP Address Range
Charlie 216.9.204.0/24
Delta 216.9.204.0/24
Echo 216.9.205.0/24
Foxtrot 216.9.206.0/24
Golf 216.9.207.0/24
Hotel 208.89.40.0/24
India 208.89.42.0/24
Juliet 208.89.41.0/24
Kilo 208.89.43.0/24
Quebec 208.89.44.0/24

注意

これらは、XDRインテグレーションに必要な唯一のIP範囲です。以前に古いIPアドレスを設定していた場合は、30日後にそれらを削除することを推奨します。

インテグレーションから提供されるデータ🔗

  検出 Auth DNS File Collection HTTP NIDS Netflow Process File Modification API Call Registry Scriptblock Management Persistence Thread Injection Detection Finding Technique Finding Software Info Patch State Generic
CrowdStrike            

サポートされる CrowdStrike イベント

Taegis Event Type CrowdStrike Event Types
Asset AgentConnect
LocalIpAddressIP4
LocalIpAddressIP6
NetworkContainmentCompleted
NetworkUncontainmentCompleted
OsVersionInfo
Auth ActiveDirectoryAccountCreated
ActiveDirectoryAccountDisabled
ActiveDirectoryAccountEnabled
ActiveDirectoryAccountLocked
ActiveDirectoryAccountPasswordUpdate
ActiveDirectoryAccountUnlocked
ActiveDirectoryAuthentication
ActiveDirectoryAuthenticationFailure
ActiveDirectoryIncomingDceRpcEpmRequest
ActiveDirectoryIncomingDceRpcRequest
ActiveDirectoryIncomingLdapSearchRequest
ActiveDirectoryIncomingPsExecExecution2
ActiveDirectoryInteractiveDomainLogon
ActiveDirectoryServiceAccessRequest
ActiveDirectoryServiceAccessRequestFailure
EventLogCleared
OpenDirectoryCreateUser
OpenDirectoryDeleteUser
OpenDirectoryGroupAdd
OpenDirectoryGroupRemove
OpenDirectoryGroupSet
OpenDirectoryPasswordModification
UserAccountAddedToGroup
UserAccountCreated
UserAccountDeleted
UserIdentity
UserLogoff
UserLogon
UserLogonFailed
UserLogonFailed2
Antivirus QuarantinedFile
OdsMaliciousFileFound
DNS DnsRequest
SuspiciousDnsRequest
File Modification ADExplorerFileWritten
ArcFileWritten
ArjFileWritten
BlfFileWritten
BmpFileWritten
BZip2FileWritten
CabFileWritten
CriticalFileModified
CrxFileWritten
DebFileWritten
DirectoryCreate
DmgFileWritten
DmpFileWritten
DwgFileWritten
ELFFileWritten
EmailArchiveFileWritten
EmailFileWritten
EseFileWritten
ExecutableDeleted
FileCreateInfo
FileDeleteInfo
FileOpenInfo
FileRenameInfo
FileSetMode
GenericFileWritten
GifFileWritten
GzipFileWritten
IdwFileWritten
ImgExtensionFileWritten
IsoExtensionFileWritten
JarFileWritten
JavaClassFileWritten
JpegFileWritten
LnkFileWritten
MachOFileWritten
MotwWritten
MSDocxFileWritten
MsiFileWritten
MSPptxFileWritten
MSVsdxFileWritten
MSXlsxFileWritten
NewExecutableRenamed
NewExecutableWritten
NewScriptWritten
OleFileWritten
OoxmlFileWritten
PackedExecutableWritten
PdfFileWritten
PeFileWritten
PngFileWritten
PythonFileWritten
RarFileWritten
RegistryHiveFileWritten
RpmFileWritten
RtfFileWritten
SevenZipFileWritten
SldFileWritten
SourceCodeFileWritten
SuspiciousEseFileWritten
SuspiciousPeFileWritten
TarFileWritten
TiffFileWritten
VdiFileWritten
VmdkFileWritten
WebScriptFileWritten
XarFileWritten
ZipFileWritten
Generic DcBluetoothDeviceBlocked
DcBluetoothDeviceConnected
DcBluetoothDeviceDisconnected
DcUsbDeviceBlocked
DcUsbDeviceConnected
DcUsbDeviceDisconnected
DcBluetoothDevicePolicyViolation
DcUsbDevicePolicyViolation
DcUsbDeviceWhitelisted
EarlyExploitPivotDetect
EndOfProcess
FsVolumeMounted
FsVolumeUnmounted
HostedServiceStarted
HostedServiceStopped
KernelServiceStarted
LogonBehaviorCompositionDetectInfo
NetShareAdd
NetShareDelete
ProcessActivitySummary
RegCredAccessDetectInfo
RemovableDiskModuleLoadAttempt
RemovableMediaVolumeMounted
ServiceStarted
ServiceStopped
TerminateProcess
HTTP HttpRequest
HttpRequestDetect
HttpRequestV2DetectInfo
HttpResponse
Thread Injection BrowserInjectedThread
DllInjection
DocumentProgramInjectedThread
InjectedThread
InjectedThreadFromUnsignedModule
JavaInjectedThread
ProcessInjection
Management WmiCreateProcess
WmiFilterConsumerBindingEtw
WmiProviderRegistrationEtw
WmiQueryDetectInfo
SensitiveWmiQuery
Netflow NetworkCloseIP4
NetworkCloseIP6
NetworkConnectIP4
NetworkConnectIP6
NetworkListenIP4
NetworkListenIP6
NetworkReceiveAcceptIP4
NetworkReceiveAcceptIP6
Persistence AsepFileChange
AsepFileChangeDetectInfo
AsepFileChangeScanInfo
AsepKeyUpdate
AsepValueUpdate
CreateService
ScheduledTaskDeleted
ScheduledTaskModified
ScheduledTaskRegistered
Process ProcessBlocked
ProcessRollup2
SyntheticProcessRollup2
Process Module ClassifiedModuleLoad
DotnetModuleLoadDetectInfo
KernelModeLoadImage
ModuleDetectInfo
ModuleLoadV3DetectInfo
ReflectiveDotnetModuleLoad
UnsignedModuleLoad
Registry RegGenericKeyUpdate
RegGenericValueUpdate
RegKeySecurityDecreasedFromUnsignedModule
RegSystemConfigValueUpdate
RegistryOperationBlocked
RegistryOperationDetectInfo
RegSystemConfigKeyUpdate
SuspiciousRegAsepUpdate
Scriptblock CommandHistory
ScriptControlBlocked
ScriptControlDetectInfo
ScriptControlScanTelemetry
ScriptFileContentsDetectInfo
Software Info appinfo
Third Party Alert EppDetectionSummaryEvent
IDPDetectionSummaryEvent

サポートされる CrowdStrike セカンダリーイベント。(有効化なし)

Taegis Event Type CrowdStrike Event Types
Asset aidmaster
InstalledApplication

Note

DNS、Netflow、および Process の Taegis イベントは、DetectionSummaryEvent イベントから抽出されます。

FDR をセットアップして情報を収集する🔗

このガイドは、CrowdStrike ソフトウェアに関する現在の理解に基づいて、XDR と CrowdStrike FDR の連携を支援するために作成されていますが、CrowdStrike による変更の可能性があるため、保証はできません。FDR フィードのセットアップおよびインテグレーションに必要な認証情報の作成には、CrowdStrike の公式ドキュメントを使用することをお勧めします。お客様の作業を容易にすることを目的として、当社の手順は参考情報として提供していますので、お客様の判断でご利用ください。

  1. Support and Resources の Falcon Data Replicator を開くか、Falcon 内の検索を使用してこの機能を見つけます。

    ナビゲーションから FDR を開く

    検索から FDR を開く

  2. Create Feed から、フィード名を入力し、Customize your FDR feed を選択してから、Next を選択します。

    フィードの作成

  3. Primary Events タブで、すべてのイベントタイプを選択し、+ Add selected events を選択します。

    すべてのイベントタイプを選択

  4. Secondary Events タブで、利用可能なすべてのオプションを選択します。

    すべてのセカンダリーイベントオプションを選択

    重要

    Primary イベントと Secondary イベントの両方がフィード設定に追加されていることを確認してください。

  5. Partitions タブで、両方のパーティションタイプを選択します。

    両方のパーティションタイプを選択

  6. この画面は一度しか表示されないため、表示されたフィード認証情報を記録用に保存します。

    フィード認証情報を保存

    重要

    FDR が提供する認証情報は二度と表示されないため、保存してください。

  7. XDR で CrowdStrike インテグレーションをセットアップするには、次の項目が必要です。

    • CID — お客様の CrowdStrike 顧客アカウントの ID(Client ID)
    • AWS Region — FDR の SQS キューが存在する AWS リージョン名(Storage region)
    • AWS Access Key ID (Client ID) — FDR リソース用の AWS Access Key ID(Client ID)
    • AWS Secret Access Key (Secret) — FDR リソース用の AWS Secret Access Key(Secret)
    • AWS SQS URL — FDR に関連付けられた AWS SQS URL
    • AWS S3 Identifier — FDR に関連付けられた AWS S3 identifier

    注意

    この情報は、フィードの Overview タブおよび Create feed: copy feed credentials 確認画面から取得できます。

    フィード概要

XDR で CrowdStrike インテグレーションをセットアップする🔗

  1. Taegis Menu から、Integrations → Cloud APIs → Add an Integration を選択します。
  2. 最適化されたインテグレーションタブから、CrowdStrike を選択します。

    CrowdStrike インテグレーションのセットアップ

  3. インテグレーションの名前を指定し、前のセクション で FDR コンソールから収集した情報を入力します。

  4. 完了したら Add を選択してインテグレーションを検証します。Cloud API Integrations ページが表示され、正常に追加された CrowdStrike インテグレーションが一覧表示されます。

検証🔗

データレイク検索 を使用して、次のクエリでこのインテグレーションに関連する検出を見つけます。

FROM detection WHERE sensor_types='ENDPOINT_CROWD_STRIKE'