詳細検索

Microsoft Sentinel – Azure Functions와 함께 CrowdStrike 로그를 쉽게 통합하는 방법

아바타
글쓴이 西田
5분 읽기

Microsoft Sentinel – Azure Functions와 함께 CrowdStrike 로그를 쉽게 통합하는 방법
日本語에서 번역 • 원문 보기
西田
西田

안녕하세요! 저는 Colorkrew Security의 비즈니스 리더 니시다입니다. "더 강력한 보안 모니터링을 위해 CrowdStrike 로그를 Microsoft Sentinel에 통합하고 싶습니다!"

이 글에서는 CrowdStrike Falcon Data Replicator(FDR)를 활용해 Azure Functions를 사용해 로그를 Microsoft Sentinel에 연결하는 방법을 소개하며, 초보자도 쉽게 사용할 수 있도록 도와드리겠습니다!

1. CrowdStrike 로그와 Sentinel을 통합하는 장점

✅ 통합의 이점

🔹 통합 관리와 함께 중앙 집중식 모니터링 → 여러 엔드포인트의 로그를 동시에 분석할 수 있습니다!
🔹 실시간 탐지 → Microsoft Sentinel 규칙을 활용해 위협을 신속히 식별하세요!
🔹 자동화된 사고 대응 → Sentinel 플레이북으로 대응을 자동화하세요!
🔹 장기 보존과 상세한 분석 → 로그 분석을 활용해 과거 공격을 분석합니다!

이 메커니즘은 SOC 운영의 부담을 줄이면서 보다 견고한 보안 감독을 가능하게 합니다.

2. 협업은 어떻게 진행되나요?

CrowdStrike 로그를 Sentinel로 보내려면 다음과 같은 방법이 있습니다:

  1. CrowdStrike FalconFalcon Data Replicator(FDR)를 통해 AWS S3에 로그 저장
  2. Azure FunctionsAWS S3/SQS에서 데이터를 가져와 Microsoft Sentinel로 전송
  3. Microsoft Sentinel → Log Analytics 를 통해 CrowdStrike 로그를 수집하고 분석합니다

이 방식은 CrowdStrike Falcon을 Sentinel과 직접 연결할 필요를 없애고 더 큰 관리 유연성을 제공합니다.

3. 설치 지침

(1) 크라우드스트라이크 팔콘 데이터 복제기 (FDR) 활성화

먼저, CrowdStrike Falcon 로그를 AWS S3로 전달할 준비를 합시다.

📌 절차

  1. CrowdStrike 지원팀에 연락하여 FDR을 활성화하세요
  2. AWS S3 버킷과 SQS 큐가 자동으로 생성되도록 보장합니다
  3. AWS IAM 사용자를 위한 접근 권한 및 비밀 키 획득

(2) Azure 함수 배포

다음으로 Azure Functions를 배포하고, AWS S3에서 로그를 가져와 Sentinel로 전송하세요.

📌 절차

  1. Azure 포털에서 Azure 함수 생성 (Python 또는 C# 선택)
  2. 연관된 보관 계좌
  3. Azure Functions를 배포하기 위해 ARM 템플릿을 사용
az deployment group create --resource-group <ResourceGroupName> \ 
  --템플릿-URI https://raw.githubusercontent.com/Azure/Azure-Sentinel/master/DataConnectors/CrowdStrike-Falcon/FalconDataReplicatorConnector.json
  1. Set Azure Functions environment variables
    • AWS_ACCESS_KEY_ID = '<取得したAWSアクセスキー>'
    • AWS_SECRET_ACCESS_KEY = '<取得したAWSシークレットキー>'
    • AWS_REGION = '<AWSリージョン>'
    • SQS_QUEUE_URL = '<AWS sqsキューのurl="">'
    • 로그_ANALYTICS_WORKSPACE_ID = '<SentinelのワークスペースID>'
    • 로그_ANALYTICS_SHARED_KEY = '<Sentinelのプライマリキー>'

(3) 센티넬과 함께 로그 검토

설정이 끝나면 이제 Microsoft Sentinel이 로그를 올바르게 수집하는지 확인할 차례입니다.

📌 확인 방법

  1. KQL 쿼리로 로그 확인
Syslog
| 여기서 호스트네임은 "CrowdStrike"를 포함합니다 
| 프로젝트 TimeGenerated, 호스트명, 메시지
| TimeGenerated 설명별로 정렬
  1. Azure Functions 로그 확인
az functionapp log tail --name <FunctionAppName>```

3. **데이터 수집 규칙(DCR)이 적용되는지 확인**

심장박동 | 여기서 카테고리 == "크라우드스트라이크"


--- 

## **4\. 결론 – 요점은 이렇다! **

CrowdStrike Falcon 로그를 Microsoft Sentinel과 통합하려면, 

✅ **AWS S3/SQS를 통해 로그를 저장하기 위해 Falcon Data Replicator(FDR)를 활용하세요**<br>✅ **Azure Functions를 활용해 AWS에서 데이터를 가져오고 Sentinel로 전송하세요**<br>✅ **KQL 쿼리를 활용해 실시간으로 위협을 모니터링하세요**

이 방법은 **에이전트 없이도 Sentinel과의 원활한 통합**을 가능하게 합니다. 

💡 **SOC의 부담을 줄이고 강력한 보안 모니터링을 달성하고 싶다면 이 방법을 꼭 시도해 보세요! **

🔍 **더 알고 싶으시다면 Colorkrew Security의 SOC 서비스를 고려해 보세요! **</FunctionAppName></Sentinelのプライマリキー></SentinelのワークスペースID></AWS></AWSリージョン></取得したAWSシークレットキー></取得したAWSアクセスキー></ResourceGroupName>

Related Articles