CrowdStrike🔗
以下の手順は、Falcon Data Replicator(FDR)を使用して、CrowdStrike から Secureworks® Taegis™ XDR にテレメトリーおよび検出をネイティブ取り込みするための設定手順です。
注意
このインテグレーションには CrowdStrike Falcon Data Replicator が必要です。サポートについては、お客様の Sophos Account Team にお問い合わせください。
Taegis IPアドレス範囲🔗
このインテグレーション用に既存のファイアウォールまたはAPIゲートウェイのIP許可リストを設定している場合、または設定を予定している場合は、お客様のTaegisリージョンに対応する以下のXDR IPアドレス範囲を追加してください。
| Taegis Region | IP Address Range |
|---|---|
| Charlie | 216.9.204.0/24 |
| Delta | 216.9.204.0/24 |
| Echo | 216.9.205.0/24 |
| Foxtrot | 216.9.206.0/24 |
| Golf | 216.9.207.0/24 |
| Hotel | 208.89.40.0/24 |
| India | 208.89.42.0/24 |
| Juliet | 208.89.41.0/24 |
| Kilo | 208.89.43.0/24 |
| Quebec | 208.89.44.0/24 |
注意
これらは、XDRインテグレーションに必要な唯一のIP範囲です。以前に古いIPアドレスを設定していた場合は、30日後にそれらを削除することを推奨します。
インテグレーションから提供されるデータ🔗
| 検出 | Auth | DNS | File Collection | HTTP | NIDS | Netflow | Process | File Modification | API Call | Registry | Scriptblock | Management | Persistence | Thread Injection | Detection Finding | Technique Finding | Software Info | Patch State | Generic | |
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| CrowdStrike | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ |
サポートされる CrowdStrike イベント
| Taegis Event Type | CrowdStrike Event Types |
|---|---|
| Asset | AgentConnect LocalIpAddressIP4 LocalIpAddressIP6 NetworkContainmentCompleted NetworkUncontainmentCompleted OsVersionInfo |
| Auth | ActiveDirectoryAccountCreated ActiveDirectoryAccountDisabled ActiveDirectoryAccountEnabled ActiveDirectoryAccountLocked ActiveDirectoryAccountPasswordUpdate ActiveDirectoryAccountUnlocked ActiveDirectoryAuthentication ActiveDirectoryAuthenticationFailure ActiveDirectoryIncomingDceRpcEpmRequest ActiveDirectoryIncomingDceRpcRequest ActiveDirectoryIncomingLdapSearchRequest ActiveDirectoryIncomingPsExecExecution2 ActiveDirectoryInteractiveDomainLogon ActiveDirectoryServiceAccessRequest ActiveDirectoryServiceAccessRequestFailure EventLogCleared OpenDirectoryCreateUser OpenDirectoryDeleteUser OpenDirectoryGroupAdd OpenDirectoryGroupRemove OpenDirectoryGroupSet OpenDirectoryPasswordModification UserAccountAddedToGroup UserAccountCreated UserAccountDeleted UserIdentity UserLogoff UserLogon UserLogonFailed UserLogonFailed2 |
| Antivirus | QuarantinedFile OdsMaliciousFileFound |
| DNS | DnsRequest SuspiciousDnsRequest |
| File Modification | ADExplorerFileWritten ArcFileWritten ArjFileWritten BlfFileWritten BmpFileWritten BZip2FileWritten CabFileWritten CriticalFileModified CrxFileWritten DebFileWritten DirectoryCreate DmgFileWritten DmpFileWritten DwgFileWritten ELFFileWritten EmailArchiveFileWritten EmailFileWritten EseFileWritten ExecutableDeleted FileCreateInfo FileDeleteInfo FileOpenInfo FileRenameInfo FileSetMode GenericFileWritten GifFileWritten GzipFileWritten IdwFileWritten ImgExtensionFileWritten IsoExtensionFileWritten JarFileWritten JavaClassFileWritten JpegFileWritten LnkFileWritten MachOFileWritten MotwWritten MSDocxFileWritten MsiFileWritten MSPptxFileWritten MSVsdxFileWritten MSXlsxFileWritten NewExecutableRenamed NewExecutableWritten NewScriptWritten OleFileWritten OoxmlFileWritten PackedExecutableWritten PdfFileWritten PeFileWritten PngFileWritten PythonFileWritten RarFileWritten RegistryHiveFileWritten RpmFileWritten RtfFileWritten SevenZipFileWritten SldFileWritten SourceCodeFileWritten SuspiciousEseFileWritten SuspiciousPeFileWritten TarFileWritten TiffFileWritten VdiFileWritten VmdkFileWritten WebScriptFileWritten XarFileWritten ZipFileWritten |
| Generic | DcBluetoothDeviceBlocked DcBluetoothDeviceConnected DcBluetoothDeviceDisconnected DcUsbDeviceBlocked DcUsbDeviceConnected DcUsbDeviceDisconnected DcBluetoothDevicePolicyViolation DcUsbDevicePolicyViolation DcUsbDeviceWhitelisted EarlyExploitPivotDetect EndOfProcess FsVolumeMounted FsVolumeUnmounted HostedServiceStarted HostedServiceStopped KernelServiceStarted LogonBehaviorCompositionDetectInfo NetShareAdd NetShareDelete ProcessActivitySummary RegCredAccessDetectInfo RemovableDiskModuleLoadAttempt RemovableMediaVolumeMounted ServiceStarted ServiceStopped TerminateProcess |
| HTTP | HttpRequest HttpRequestDetect HttpRequestV2DetectInfo HttpResponse |
| Thread Injection | BrowserInjectedThread DllInjection DocumentProgramInjectedThread InjectedThread InjectedThreadFromUnsignedModule JavaInjectedThread ProcessInjection |
| Management | WmiCreateProcess WmiFilterConsumerBindingEtw WmiProviderRegistrationEtw WmiQueryDetectInfo SensitiveWmiQuery |
| Netflow | NetworkCloseIP4 NetworkCloseIP6 NetworkConnectIP4 NetworkConnectIP6 NetworkListenIP4 NetworkListenIP6 NetworkReceiveAcceptIP4 NetworkReceiveAcceptIP6 |
| Persistence | AsepFileChange AsepFileChangeDetectInfo AsepFileChangeScanInfo AsepKeyUpdate AsepValueUpdate CreateService ScheduledTaskDeleted ScheduledTaskModified ScheduledTaskRegistered |
| Process | ProcessBlocked ProcessRollup2 SyntheticProcessRollup2 |
| Process Module | ClassifiedModuleLoad DotnetModuleLoadDetectInfo KernelModeLoadImage ModuleDetectInfo ModuleLoadV3DetectInfo ReflectiveDotnetModuleLoad UnsignedModuleLoad |
| Registry | RegGenericKeyUpdate RegGenericValueUpdate RegKeySecurityDecreasedFromUnsignedModule RegSystemConfigValueUpdate RegistryOperationBlocked RegistryOperationDetectInfo RegSystemConfigKeyUpdate SuspiciousRegAsepUpdate |
| Scriptblock | CommandHistory ScriptControlBlocked ScriptControlDetectInfo ScriptControlScanTelemetry ScriptFileContentsDetectInfo |
| Software Info | appinfo |
| Third Party Alert | EppDetectionSummaryEvent IDPDetectionSummaryEvent |
サポートされる CrowdStrike セカンダリーイベント。(有効化なし)
| Taegis Event Type | CrowdStrike Event Types |
|---|---|
| Asset | aidmaster InstalledApplication |
Note
DNS、Netflow、および Process の Taegis イベントは、DetectionSummaryEvent イベントから抽出されます。
FDR をセットアップして情報を収集する🔗
このガイドは、CrowdStrike ソフトウェアに関する現在の理解に基づいて、XDR と CrowdStrike FDR の連携を支援するために作成されていますが、CrowdStrike による変更の可能性があるため、保証はできません。FDR フィードのセットアップおよびインテグレーションに必要な認証情報の作成には、CrowdStrike の公式ドキュメントを使用することをお勧めします。お客様の作業を容易にすることを目的として、当社の手順は参考情報として提供していますので、お客様の判断でご利用ください。
-
Support and Resources の Falcon Data Replicator を開くか、Falcon 内の検索を使用してこの機能を見つけます。

ナビゲーションから FDR を開く 
検索から FDR を開く -
Create Feed から、フィード名を入力し、Customize your FDR feed を選択してから、Next を選択します。

フィードの作成 -
Primary Events タブで、すべてのイベントタイプを選択し、+ Add selected events を選択します。

すべてのイベントタイプを選択 -
Secondary Events タブで、利用可能なすべてのオプションを選択します。

すべてのセカンダリーイベントオプションを選択 重要
Primary イベントと Secondary イベントの両方がフィード設定に追加されていることを確認してください。
-
Partitions タブで、両方のパーティションタイプを選択します。

両方のパーティションタイプを選択 -
この画面は一度しか表示されないため、表示されたフィード認証情報を記録用に保存します。

フィード認証情報を保存 重要
FDR が提供する認証情報は二度と表示されないため、保存してください。
-
XDR で CrowdStrike インテグレーションをセットアップするには、次の項目が必要です。
- CID — お客様の CrowdStrike 顧客アカウントの ID(Client ID)
- AWS Region — FDR の SQS キューが存在する AWS リージョン名(Storage region)
- AWS Access Key ID (Client ID) — FDR リソース用の AWS Access Key ID(Client ID)
- AWS Secret Access Key (Secret) — FDR リソース用の AWS Secret Access Key(Secret)
- AWS SQS URL — FDR に関連付けられた AWS SQS URL
- AWS S3 Identifier — FDR に関連付けられた AWS S3 identifier
XDR で CrowdStrike インテグレーションをセットアップする🔗
- Taegis Menu から、Integrations → Cloud APIs → Add an Integration を選択します。
-
最適化されたインテグレーションタブから、CrowdStrike を選択します。

CrowdStrike インテグレーションのセットアップ -
インテグレーションの名前を指定し、前のセクション で FDR コンソールから収集した情報を入力します。
- 完了したら Add を選択してインテグレーションを検証します。Cloud API Integrations ページが表示され、正常に追加された CrowdStrike インテグレーションが一覧表示されます。
検証🔗
データレイク検索 を使用して、次のクエリでこのインテグレーションに関連する検出を見つけます。
FROM detection WHERE sensor_types='ENDPOINT_CROWD_STRIKE'
