Neste artigo, vamos mostrar como aproveitar o CrowdStrike Falcon Data Replicator (FDR) para conectar logs ao Microsoft Sentinel usando Azure Functions, facilitando para iniciantes!
1. Benefícios de integrar os registros do CrowdStrike com o Sentinel
✅ Benefícios da Integração
🔹 Monitoramento centralizado com gerenciamento unificado → Analisar logs de múltiplos endpoints ao mesmo tempo!
🔹 Detecção em tempo real → Aproveite as regras do Microsoft Sentinel para identificar rapidamente ameaças!
🔹 Resposta Automatizada a Incidentes Automatize sua resposta com → playbooks do Sentinel!
🔹 Retenção de longo prazo e análise detalhada → Aproveite a Log Analytics para analisar ataques passados!
Esse mecanismo reduz o peso das operações do SOC enquanto permite uma supervisão de segurança mais robusta.
2. Como funciona a colaboração?
Para enviar os registros do CrowdStrike para o Sentinel, você pode fazer o seguinte:
- CrowdStrike Falcon → armazenar logs no AWS S3 via Falcon Data Replicator (FDR)
- Azure Functions → Recuperar dados do AWS S3/SQS e transferi-los para o Microsoft Sentinel
- Coletar e analisar logs do CrowdStrike via Microsoft Sentinel → Log Analytics
Essa abordagem elimina a necessidade de conectar o CrowdStrike Falcon diretamente ao Sentinel e oferece maior flexibilidade de gestão.
3. Instruções de Configuração
(1) Ativando o Replicador de Dados Falcon CrowdStrike (FDR)
Primeiro, vamos nos preparar para encaminhar os logs do Falcon do CrowdStrike para o AWS S3.
📌 Procedimento
- Contate o suporte do CrowdStrike e capacite FDR
- Garantir que buckets AWS S3 e filas SQS sejam automaticamente criados
- Obter acesso e chaves secretas para usuários AWS IAM
(2) Implantando Funções Azure
Em seguida, implante o Azure Functions, recupere logs do AWS S3 e envie para o Sentinel.
📌 Procedimento
- Criar Funções Azure no portal Azure (escolha Python ou C#)
- Associar contas de armazenamento
- Utilizar templates ARM para implantar Azure Functions
az deployment group create --<ResourceGroupName>resource-group \
--template-uri https://raw.githubusercontent.com/Azure/Azure-Sentinel/master/DataConnectors/CrowdStrike-Falcon/FalconDataReplicatorConnector.json
- Definir variáveis de ambiente Azure Functions
- AWS_ACCESS_KEY_ID = '<取得したAWSアクセスキー>'
- AWS_SECRET_ACCESS_KEY = '<取得したAWSシークレットキー>'
- AWS_REGION = '<AWSリージョン>'
- SQS_QUEUE_URL = '<AWS sqsキューのurl="">'
- LOG_ANALYTICS_WORKSPACE_ID = '<SentinelのワークスペースID>'
- LOG_ANALYTICS_SHARED_KEY = '<Sentinelのプライマリキー>'
(3) Revisando Registros com Sentinel
Depois de configurar, é hora de verificar se o Microsoft Sentinel está coletando logs corretamente.
📌 Como verificar
- Verificar logs com consultas KQL
Syslog
| onde o nome do host contém "CrowdStrike"
| projeto TimeGenerated, Nome do Host, Mensagem
| ordenar por TimeGenerated desc
- Verifique os logs do Azure Functions
az functionapp log tail --name<FunctionAppName>```
3. **Verifique se as Regras de Coleta de Dados (DCRs) são aplicadas**
Heartbeat | onde Categoria == "CrowdStrike"
---
## **4\. Conclusão – Aqui está o ponto! **
Para integrar os logs do Falcon do CrowdStrike com o Microsoft Sentinel,
✅ **Aproveite o Falcon Data Replicator (FDR) para armazenar logs via AWS S3/SQS**<br>✅ **Aproveite o Azure Functions para recuperar dados da AWS e transferi-los para o Sentinel**<br>✅ **Aproveite consultas KQL para monitorar ameaças em tempo real**
Esse método permite **uma integração suave com o Sentinel sem a necessidade de agentes**.
💡 **Se você quer reduzir a carga sobre seu SOC e alcançar um monitoramento de segurança robusto, definitivamente deve tentar esse método! **
🔍 Se **quiser saber mais, considere os serviços SOC da Colorkrew Security! **</FunctionAppName></Sentinelのプライマリキー></SentinelのワークスペースID></AWS></AWSリージョン></取得したAWSシークレットキー></取得したAWSアクセスキー></ResourceGroupName>