Condividi tramite


Configurare un connettore CrowdStrike

Inserire facilmente Microsoft Edge for Business dati in SIEM di nuova generazione di CrowdStrike Falcon® per una visibilità unificata tra endpoint, browser e altro ancora. Visualizzare informazioni dettagliate sulla sicurezza del browser insieme ad altri indicatori di minaccia per accelerare il rilevamento, ridurre al minimo il cambio di contesto e migliorare l'accuratezza della valutazione.

Tipi di eventi generati da questo connettore dati:

  • Installazioni di estensioni del browser: Viene generato quando un utente installa una nuova estensione del browser.
  • Eventi password: Genera quando un utente crea o aggiorna una password riutilizzata in più siti o esposta a una violazione dei dati nota.
  • Eventi di spostamento intermedi: Viene generato quando un utente tenta di passare a un sito Web contrassegnato come dannoso, ad esempio phishing, malware o contenuto ingannevole.

Prerequisiti

  • Accesso alla console di Falcon con autorizzazioni di amministratore o gestione connettore
  • Sottoscrizione siem o SIEM di nuova generazione di CrowdStrike Falcon valida da 10 GB
  • Microsoft Edge for Business gestito tramite Amministrazione Microsoft 365 Center
  • Cloud CrowdStrike disponibile: US-1, US-2, EU-1 o US-GOV-1
  • Amministrazione accesso al Centro Amministrazione Microsoft 365

Configurazione della console di Falcon

1. Configurare e attivare il connettore dati Microsoft Edge for Business

  1. Nella console di Falcon passare a:
    Data Connectors > Data Connectors > Data Connections

  2. Fare clic su + Aggiungi connessione.

  3. Filtrare o ordinare per individuare:

    • Nome del connettore: Microsoft Edge for Business Data Connector
    • Fornitore: Microsoft
    • Prodotto: Microsoft Edge Browser
    • Tipo di connettore: Push
    • Autore: Microsoft
  4. Nella finestra di dialogo Nuova connessione esaminare i metadati e fare clic su Configura.

  5. Se viene visualizzato un avviso di stato di pre-produzione, fare clic su Accetta per continuare.

  6. Specificare un nome e una descrizione facoltativa, accettare le condizioni e quindi fare clic su Salva.

  7. Una volta salvato, tornare a Data Connectors > Data Connectors > Data Connections, fare clic sul menu (⋮) accanto al connettore e selezionare Genera chiave API.

  8. Importante: copiare e archiviare in modo sicuro la chiave API e l'URL dell'API. Questi valori vengono visualizzati una sola volta e sono necessari per l'installazione di Microsoft 365.


Configurare il connettore nel centro Amministrazione Microsoft 365

2. Configurare i criteri di Microsoft Edge e le credenziali del connettore

  1. Vai a: https://admin.microsoft.com

  2. Passare a:
    Show all > Settings > Microsoft Edge

  3. Nella pagina Criteri per Microsoft Edge :

    • Selezionare la scheda Criteri di configurazione
    • Fare clic su Crea criterio
    • Assegnare un nome ai criteri
    • Tipo di criterio: Cloud
    • Piattaforma: Windows 10 e 11
    • Assegnare a gruppi di utenti o a tutti gli utenti
    • Rivedere e creare
  4. Passare alla scheda Connettori .

  5. Nel riquadro CrowdStrike fare clic su Configura.

  6. Selezionare il criterio creato in precedenza e immettere:

    • URL: incollare l'URL dell'API dalla console di Falcon
    • Porta: 443
    • Chiave API: incollare la chiave API generata
  7. Fare clic su Test connessione per verificare l'esito positivo della connettività.

  8. In Eventi browser & utente selezionare i tipi di evento da inoltrare, tra cui:

    • Installazioni di estensioni
    • Eventi password
    • Eventi di spostamento intermedi
  9. Fare clic su Salva configurazione.


Verificare l'installazione

3. Confermare l'inserimento dei dati in Falcon Next-Gen SIEM

Nota

Attendere almeno 15 minuti dopo l'installazione del connettore prima di verificare l'inserimento.

  1. Nella console di Falcon tornare a:
    Data Connectors > Data Connectors > Data Connections

  2. Verificare che la colonna Stato sia Attiva.

  3. Fare clic sul menu (⋮) in Azioni e quindi selezionare Mostra eventi.

  4. In Ricerca eventi avanzata verificare che gli eventi vengano visualizzati eseguendo la query:

Se è necessario verificare manualmente l'inserimento dei dati, eseguire questa query e verificare che venga generata almeno una corrispondenza

#Vendor = "microsoft" | #event.module = "edge"