For the complete documentation index, see llms.txt. This page is also available as Markdown.

CrowdStrike Falcon Data Replicator

CrowdStrike 로그를 Panther Console에 연결하기

개요

Panther는 다음과의 통합을 통해 CrowdStrike 이벤트에서 로그를 직접 가져오는 것을 지원합니다 CrowdStrike Falcon Data Replicator (FDR). CrowdStrike 로그를 Panther에 수집하려면 다음에 대한 활성 구독이 있어야 합니다 FDR, 그리고 CrowdStrike에서 활성화되어 있어야 합니다.

Panther 버전 1.52부터 새 CrowdStrike 로그 소스 구성은 모두 다음을 사용합니다 Crowdstrike.FDREvent 스키마.

CrowdStrike Falcon Data Replicator 로그 비디오 안내

CrowdStrike Falcon Data Replicator 로그를 Panther에 온보딩하는 방법

사전 요구 사항

  • 다음에 대한 활성 구독이 있어야 합니다 FDR, 그리고 CrowdStrike에서 활성화되어 있어야 합니다.

    • 필요한 FDR 최소 버전은 없습니다.

1단계: FDR API 키 만들기

  1. CrowdStrike Falcon 콘솔에서 인스턴스의 FDR 개요로 이동합니다.

    • 이 URL은 다음과 같아야 합니다 falcon.<cloud-region>.crowdstrike.com/fdr

  2. 클릭합니다 피드 만들기. In the Falcon Data Replicator console, an arrow is drawn to a Create feed button.

  3. 다음을 입력하세요 피드 이름 그리고 필요한 대로 추가 설정을 구성합니다. The title is "Create feed" and under "Enter feed name" there is a text field. In the bottom-right corner there is a Next button.

    • 클릭합니다 다음.

  4. 검토 페이지에서 다음을 클릭합니다 피드 만들기.

  5. 자격 증명이 표시됩니다. 다음 단계에서 필요하므로 이 값을 복사하여 안전한 위치에 저장하세요. The top of the page reads "Create feed: Copy feed credentials" and various credential values, including Storage location, have been redacted.

2단계: Panther에서 새 CrowdStrike Falcon Data Replicator 소스 만들기

  1. Panther Console의 왼쪽 탐색 모음에서 로그 소스.

  2. 클릭합니다 새로 만들기.

  3. "CrowdStrike Falcon Data Replicator,"를 검색한 다음 해당 타일을 클릭합니다.

  4. 슬라이드아웃 패널에서 다음을 클릭합니다 설정 시작.

  5. 구성 페이지에서 양식을 작성합니다:

    • 이름: 소스에 설명적인 이름을 입력하세요. 예: CrowdStrike FDR.

    • SQS URL: 이전에 복사한 CrowdStrike 관리형 SQS 큐의 URL을 입력합니다.

    • AWS Access Key: 이전 단계에서 복사한 AWS 액세스 키를 입력합니다.

    • AWS Secret Key: 이전 단계에서 복사한 AWS 비밀 키를 입력합니다.\

      The image shows the configuration fields for the CrowdStrike integration in the Panther Console. There are fields for Name, SQS URL, AWS Access Key, and AWS Secret Key.
  6. 클릭합니다 설정. 성공 화면으로 이동됩니다:\

    The success screen reads, "Everything looks good! Panther will now automatically pull & process logs from your account"
    • 선택적으로 하나 이상의 디택션 팩.

    • 다음 이벤트가 처리되지 않으면 알러트를 발생시키기 설정의 기본값은 . 일정 시간이 지난 후 로그 소스에서 데이터 흐름이 멈추면 알러트를 받게 되므로 이 설정을 활성화한 상태로 두는 것을 권장합니다. 이 시간 범위는 구성 가능하며 기본값은 24시간입니다.\

      The "Trigger an alert when no events are processed" toggle is set to YES. The "How long should Panther wait before it sends you an alert that no events have been processed" setting is set to 1 Day

Panther가 관리하는 디택션

참고 Panther가 관리하는 CrowdStrike에 대한 규칙 panther-analysis GitHub 저장소.

지원되는 로그 유형

Crowdstrike.FDREvent

Crowdstrike.FDREvent FDR에서 생성되는 모든 이벤트 유형을 포함합니다. 모든 이벤트 유형을 단일 로그 유형에 포함하면 다음과 같은 도움이 됩니다:

  • 지속적인 수집 유연성을 제공하고 유지 관리 노력을 줄입니다.

    • 예를 들어 CrowdStrike가 새로운 이벤트 유형을 추가하더라도 기존 디택션 로직과 데이터 쿼리를 다시 작성할 필요가 없을 수 있습니다.

  • 모든 항목에 풍부한 정보를 추가하여 CrowdStrike 로그 쿼리를 간소화합니다 Crowdstrike.FDREvent 로그에 다음과 같은 일반적으로 참조되는 필드를 추가합니다 event_simpleName.

  • 각 FDR 이벤트 유형에서 추출되어 다음에 저장된 지표를 활용하여 조사를 신속하게 진행합니다Crowdstrike.FDREvent.

FDR 이벤트

FDR 데이터 스트림은 다음 두 가지 유형의 이벤트를 전송합니다:

설정 방법 fdr_event_type 설정됩니다

모든 FDR 이벤트가 동일한 필드를 포함하는 것은 아닙니다. 이를 수용하기 위해 다음 값은 fdr_event_type 다음 규칙(우선순위 순)에 따라 동적으로 할당됩니다:

  1. 만약 event_simpleName 이 존재하면, fdr_event_type = event_simpleName

  2. 만약 이벤트 유형 이 존재하면, fdr_event_type = event.event_type

  3. 만약 ExternalApiType 이 존재하면, fdr_event_type = event.ExternalApiType

    • Crowdstrike.디택션SummaryCrowdstrike.ActivityAudit 로그 유형이 이를 정의합니다 ExternalApiType 필드.

  4. FDR 이벤트가 보조 이벤트인 경우, fdr_event_type = 다음에 설명된 이벤트 유형 추가 환경 정보를 확인하는 방법에 대한 CrowdStrike 문서.

    • 이 경우에도 결과 로그 유형은 여전히 Crowdstrike.FDREvent.

  5. 위 조건 중 어느 것도 충족되지 않으면, fdr_event_type = 알 수 없음

자세한 내용은 다음을 참조하세요: CrowdStrike의 FDR 설정 문서.

레거시 로그 유형

Panther 버전 1.52 이전에 설정된 기존 CrowdStrike 로그 소스 구성은 다음 레거시 로그 유형을 사용하여 계속 작동합니다. 이를 다음으로 전환할 때까지 Crowdstrike.FDREvent. 이 전환에 도움이 필요하면 Panther 지원 팀에 문의하세요.

Crowdstrike.AIDMaster

Falcon Insight에서 제공하는 센서 및 호스트 정보.

참조: CrowdStrike의 Falcon Data Replicator 문서.

Crowdstrike.ActivityAudit

활동 감사 정보를 포함합니다.

참조: 스트리밍 API 이벤트 인증에 대한 CrowdStrike 문서.

Crowdstrike.AppInfo

Falcon Discover에서 제공하는 감지된 애플리케이션 정보.

참조: CrowdStrike의 Falcon Data Replicator AppInfo 문서.

Crowdstrike.CriticalFile

이 이벤트는 중요 파일이 액세스되거나 수정될 때마다 생성됩니다.

참조: CrowdStrike의 CriticalFile 문서.

Crowdstrike.DNSRequest

이 이벤트는 호스트에서 시도된 모든 DNS 이름 확인에 대해 생성됩니다.

참조: CrowdStrike의 DNSRequest 문서.

Crowdstrike.디택션Summary

여러 악의적 행위가 감지되면 디택션 요약 이벤트에는 여러 디택션이 포함됩니다.

참조: 스트리밍 API 디택션 요약에 대한 CrowdStrike 문서.

Crowdstrike.GroupIdentity

GID, AuthenticationId, UserPrincipal, UserSid 간의 센서 부팅 시점 고유 매핑을 제공합니다. Mac 플랫폼에서만 사용할 수 있습니다.

참조: Group Identity 이벤트에 대한 CrowdStrike 문서.

Crowdstrike.ManagedAssets

Falcon Insight에서 제공하는 센서 및 호스트 정보(네트워크 정보: IP 주소, LAN/Ethernet 인터페이스, 게이트웨이 주소, MAC 주소).

참조: Falcon Data Replicator Managed Assets에 대한 CrowdStrike 문서.

Crowdstrike.NetworkConnect

이 이벤트는 애플리케이션이 인터페이스에서 원격 연결을 시도할 때 생성됩니다.

참조: NetworkConnect에 대한 CrowdStrike 문서.

Crowdstrike.NetworkListen

이 이벤트는 애플리케이션이 수신 대기 모드로 소켓을 설정할 때 생성됩니다.

참조: NetworkListen에 대한 CrowdStrike 문서.

Crowdstrike.NotManagedAssets

Falcon Insight에서 제공하는 비관리 호스트 검색 정보.

참조: Falcon Data Replicator Notmanaged Assets에 대한 CrowdStrike 문서.

Crowdstrike.ProcessRollup2

이 이벤트(약칭으로 "PR2"라고도 함)는 호스트에서 실행 중이거나 실행이 완료된 프로세스에 대해 생성되며, 해당 프로세스에 대한 정보를 포함합니다.

참조: ProcessRollup2에 대한 CrowdStrike 문서.

Crowdstrike.ProcessRollup2Stats

프로세스 실행이 완료되면 센서가 ProcessRollup2 이벤트를 생성하여 전송합니다. Mac 및 Linux 센서는 Windows보다 훨씬 더 많은 ProcessRollup2 이벤트를 전송하므로(대략 20배), 이러한 호스트의 모든 프로세스에 대해 이벤트를 보내는 대신 센서는 초기 ProcessRollup2 이벤트를 전송한 후 10분 뒤에 SHA256 해시와 지난 10분 동안 해당 해시가 실행된 횟수를 포함하는 ProcessRollup2Stats 이벤트를 전송합니다.

참조: ProcessRollup2Stats에 대한 CrowdStrike 문서.

Crowdstrike.SyntheticProcessRollup2

프로세스 롤업(PR2) 이벤트의 합성 버전.

참조: SyntheticProcessRollup2에 대한 CrowdStrike 문서.

Crowdstrike.Unknown

이 스키마에는 등록된 유형과 일치하지 않는 모든 Crowdstrike 이벤트가 포함됩니다.

참조: API 이벤트 유형에 대한 CrowdStrike 문서.

Crowdstrike.UserIdentity

UserIdentity 이벤트는 사용자가 호스트에 로그인할 때 생성됩니다. 이 이벤트는 사용자 이름과 같이 사용자와 관련된 중요한 보안 관련 특성을 CrowdStrike 클라우드에 전달합니다. 일반적으로 보안 주체당 한 번 생성되므로, 그 자체만으로는 의심스러운 활동의 징후가 아닙니다. Mac 및 Windows 플랫폼에서 사용 가능합니다.

참조: User Identity 이벤트에 대한 CrowdStrike 문서.

Crowdstrike.UserInfo

Falcon Discover에서 제공하는 사용자 계정 및 로그온 정보.

참조: Falcon Data Replicator UserInfo에 대한 CrowdStrike 문서.

Crowdstrike.UserLogonLogoff

UserLogon 및 UserLogoff 이벤트를 포함합니다.

참조: User Logon Logoff에 대한 CrowdStrike 문서.

마지막 업데이트

도움이 되었나요?