詳細検索

Como integrar facilmente logs do CrowdStrike com o Microsoft Sentinel – com Azure Functions

Avatar
por 西田
3 min de leitura

Como integrar facilmente logs do CrowdStrike com o Microsoft Sentinel – com Azure Functions
Traduzido do 日本語 • Ver original
西田
西田

Olá! Aqui é Nishida, Líder de Negócios da Colorkrew Security. "Quero integrar logs do CrowdStrike ao Microsoft Sentinel para monitoramento de segurança mais forte!"

Neste artigo, vamos mostrar como aproveitar o CrowdStrike Falcon Data Replicator (FDR) para conectar logs ao Microsoft Sentinel usando Azure Functions, facilitando para iniciantes!

1. Benefícios de integrar os registros do CrowdStrike com o Sentinel

✅ Benefícios da Integração

🔹 Monitoramento centralizado com gerenciamento unificado → Analisar logs de múltiplos endpoints ao mesmo tempo!
🔹 Detecção em tempo real → Aproveite as regras do Microsoft Sentinel para identificar rapidamente ameaças!
🔹 Resposta Automatizada a Incidentes Automatize sua resposta com → playbooks do Sentinel!
🔹 Retenção de longo prazo e análise detalhada → Aproveite a Log Analytics para analisar ataques passados!

Esse mecanismo reduz o peso das operações do SOC enquanto permite uma supervisão de segurança mais robusta.

2. Como funciona a colaboração?

Para enviar os registros do CrowdStrike para o Sentinel, você pode fazer o seguinte:

  1. CrowdStrike Falconarmazenar logs no AWS S3 via Falcon Data Replicator (FDR)
  2. Azure FunctionsRecuperar dados do AWS S3/SQS e transferi-los para o Microsoft Sentinel
  3. Coletar e analisar logs do CrowdStrike via Microsoft Sentinel → Log Analytics

Essa abordagem elimina a necessidade de conectar o CrowdStrike Falcon diretamente ao Sentinel e oferece maior flexibilidade de gestão.

3. Instruções de Configuração

(1) Ativando o Replicador de Dados Falcon CrowdStrike (FDR)

Primeiro, vamos nos preparar para encaminhar os logs do Falcon do CrowdStrike para o AWS S3.

📌 Procedimento

  1. Contate o suporte do CrowdStrike e capacite FDR
  2. Garantir que buckets AWS S3 e filas SQS sejam automaticamente criados
  3. Obter acesso e chaves secretas para usuários AWS IAM

(2) Implantando Funções Azure

Em seguida, implante o Azure Functions, recupere logs do AWS S3 e envie para o Sentinel.

📌 Procedimento

  1. Criar Funções Azure no portal Azure (escolha Python ou C#)
  2. Associar contas de armazenamento
  3. Utilizar templates ARM para implantar Azure Functions
az deployment group create --<ResourceGroupName>resource-group \ 
  --template-uri https://raw.githubusercontent.com/Azure/Azure-Sentinel/master/DataConnectors/CrowdStrike-Falcon/FalconDataReplicatorConnector.json
  1. Definir variáveis de ambiente Azure Functions
    • AWS_ACCESS_KEY_ID = '<取得したAWSアクセスキー>'
    • AWS_SECRET_ACCESS_KEY = '<取得したAWSシークレットキー>'
    • AWS_REGION = '<AWSリージョン>'
    • SQS_QUEUE_URL = '<AWS sqsキューのurl="">'
    • LOG_ANALYTICS_WORKSPACE_ID = '<SentinelのワークスペースID>'
    • LOG_ANALYTICS_SHARED_KEY = '<Sentinelのプライマリキー>'

(3) Revisando Registros com Sentinel

Depois de configurar, é hora de verificar se o Microsoft Sentinel está coletando logs corretamente.

📌 Como verificar

  1. Verificar logs com consultas KQL
Syslog
| onde o nome do host contém "CrowdStrike" 
| projeto TimeGenerated, Nome do Host, Mensagem
| ordenar por TimeGenerated desc
  1. Verifique os logs do Azure Functions
az functionapp log tail --name<FunctionAppName>```

3. **Verifique se as Regras de Coleta de Dados (DCRs) são aplicadas**

Heartbeat | onde Categoria == "CrowdStrike"


--- 

## **4\. Conclusão – Aqui está o ponto! **

Para integrar os logs do Falcon do CrowdStrike com o Microsoft Sentinel, 

✅ **Aproveite o Falcon Data Replicator (FDR) para armazenar logs via AWS S3/SQS**<br>✅ **Aproveite o Azure Functions para recuperar dados da AWS e transferi-los para o Sentinel**<br>✅ **Aproveite consultas KQL para monitorar ameaças em tempo real**

Esse método permite **uma integração suave com o Sentinel sem a necessidade de agentes**. 

💡 **Se você quer reduzir a carga sobre seu SOC e alcançar um monitoramento de segurança robusto, definitivamente deve tentar esse método! **

🔍 Se **quiser saber mais, considere os serviços SOC da Colorkrew Security! **</FunctionAppName></Sentinelのプライマリキー></SentinelのワークスペースID></AWS></AWSリージョン></取得したAWSシークレットキー></取得したAWSアクセスキー></ResourceGroupName>

Related Articles