이 글에서는 CrowdStrike Falcon Data Replicator(FDR)를 활용해 Azure Functions를 사용해 로그를 Microsoft Sentinel에 연결하는 방법을 소개하며, 초보자도 쉽게 사용할 수 있도록 도와드리겠습니다!
1. CrowdStrike 로그와 Sentinel을 통합하는 장점
✅ 통합의 이점
🔹 통합 관리와 함께 중앙 집중식 모니터링 → 여러 엔드포인트의 로그를 동시에 분석할 수 있습니다!
🔹 실시간 탐지 → Microsoft Sentinel 규칙을 활용해 위협을 신속히 식별하세요!
🔹 자동화된 사고 대응 → Sentinel 플레이북으로 대응을 자동화하세요!
🔹 장기 보존과 상세한 분석 → 로그 분석을 활용해 과거 공격을 분석합니다!
이 메커니즘은 SOC 운영의 부담을 줄이면서 보다 견고한 보안 감독을 가능하게 합니다.
2. 협업은 어떻게 진행되나요?
CrowdStrike 로그를 Sentinel로 보내려면 다음과 같은 방법이 있습니다:
- CrowdStrike Falcon → Falcon Data Replicator(FDR)를 통해 AWS S3에 로그 저장
- Azure Functions → AWS S3/SQS에서 데이터를 가져와 Microsoft Sentinel로 전송
- Microsoft Sentinel → Log Analytics 를 통해 CrowdStrike 로그를 수집하고 분석합니다
이 방식은 CrowdStrike Falcon을 Sentinel과 직접 연결할 필요를 없애고 더 큰 관리 유연성을 제공합니다.
3. 설치 지침
(1) 크라우드스트라이크 팔콘 데이터 복제기 (FDR) 활성화
먼저, CrowdStrike Falcon 로그를 AWS S3로 전달할 준비를 합시다.
📌 절차
- CrowdStrike 지원팀에 연락하여 FDR을 활성화하세요
- AWS S3 버킷과 SQS 큐가 자동으로 생성되도록 보장합니다
- AWS IAM 사용자를 위한 접근 권한 및 비밀 키 획득
(2) Azure 함수 배포
다음으로 Azure Functions를 배포하고, AWS S3에서 로그를 가져와 Sentinel로 전송하세요.
📌 절차
- Azure 포털에서 Azure 함수 생성 (Python 또는 C# 선택)
- 연관된 보관 계좌
- Azure Functions를 배포하기 위해 ARM 템플릿을 사용해
az deployment group create --resource-group <ResourceGroupName> \
--템플릿-URI https://raw.githubusercontent.com/Azure/Azure-Sentinel/master/DataConnectors/CrowdStrike-Falcon/FalconDataReplicatorConnector.json
- Set Azure Functions environment variables
- AWS_ACCESS_KEY_ID = '<取得したAWSアクセスキー>'
- AWS_SECRET_ACCESS_KEY = '<取得したAWSシークレットキー>'
- AWS_REGION = '<AWSリージョン>'
- SQS_QUEUE_URL = '<AWS sqsキューのurl="">'
- 로그_ANALYTICS_WORKSPACE_ID = '<SentinelのワークスペースID>'
- 로그_ANALYTICS_SHARED_KEY = '<Sentinelのプライマリキー>'
(3) 센티넬과 함께 로그 검토
설정이 끝나면 이제 Microsoft Sentinel이 로그를 올바르게 수집하는지 확인할 차례입니다.
📌 확인 방법
- KQL 쿼리로 로그 확인
Syslog
| 여기서 호스트네임은 "CrowdStrike"를 포함합니다
| 프로젝트 TimeGenerated, 호스트명, 메시지
| TimeGenerated 설명별로 정렬
- Azure Functions 로그 확인
az functionapp log tail --name <FunctionAppName>```
3. **데이터 수집 규칙(DCR)이 적용되는지 확인**
심장박동 | 여기서 카테고리 == "크라우드스트라이크"
---
## **4\. 결론 – 요점은 이렇다! **
CrowdStrike Falcon 로그를 Microsoft Sentinel과 통합하려면,
✅ **AWS S3/SQS를 통해 로그를 저장하기 위해 Falcon Data Replicator(FDR)를 활용하세요**<br>✅ **Azure Functions를 활용해 AWS에서 데이터를 가져오고 Sentinel로 전송하세요**<br>✅ **KQL 쿼리를 활용해 실시간으로 위협을 모니터링하세요**
이 방법은 **에이전트 없이도 Sentinel과의 원활한 통합**을 가능하게 합니다.
💡 **SOC의 부담을 줄이고 강력한 보안 모니터링을 달성하고 싶다면 이 방법을 꼭 시도해 보세요! **
🔍 **더 알고 싶으시다면 Colorkrew Security의 SOC 서비스를 고려해 보세요! **</FunctionAppName></Sentinelのプライマリキー></SentinelのワークスペースID></AWS></AWSリージョン></取得したAWSシークレットキー></取得したAWSアクセスキー></ResourceGroupName>