Configurar um conector CrowdStrike

Ingira facilmente dados do Microsoft Edge para Empresas no CrowdStrike Falcon® Next-Gen SIEM para visibilidade unificada em pontos de extremidade, navegadores e muito mais. Veja insights de segurança do navegador junto com outros indicadores de ameaça para acelerar a detecção, minimizar a alternância de contexto e melhorar a precisão da triagem.

Tipos de eventos gerados por este conector de dados:

  • Instalações de extensão do navegador: Gerado quando um usuário instala uma nova extensão do navegador.
  • Eventos de senha: Gera quando um usuário cria ou atualiza uma senha que é reutilizada em vários sites ou que foi exposta a uma violação de dados conhecida.
  • Eventos de navegação intersticial: Gerado quando um usuário tenta navegar até um site sinalizado como mal-intencionado, como phishing, malware ou conteúdo ofensivo.

Pré-requisitos

  • Acesso ao Console Falcon com permissões de Administrador ou Gerenciador de Conectores
  • Uma assinatura válida do CrowdStrike Falcon Next-Gen SIEM ou Next-Gen SIEM de 10 GB
  • Microsoft Edge para Empresas gerenciado por meio do Centro de Administração do Administração Microsoft 365
  • Nuvem CrowdStrike disponível: US-1, US-2, EU-1 ou US-GOV-1
  • Acesso de Administração ao Centro de Administração Microsoft 365

Configuração do console Falcon

1. Configurar e ativar o Conector de Dados do Microsoft Edge para Empresas

  1. No Console do Falcon, navegue para:
    Data Connectors > Data Connectors > Data Connections

  2. Clique em + Adicionar conexão.

  3. Filtrar ou classificar para localizar:

    • Nome do conector: Conector de Dados do Microsoft Edge para Empresas
    • Fornecedor: Microsoft
    • Produto: Navegador Microsoft Edge
    • Tipo do conector: Push
    • Autor: Microsoft
  4. Na caixa de diálogo Nova conexão , examine os metadados e clique em Configurar.

  5. Se um aviso de estado de pré-produção for solicitado, clique em Aceitar para continuar.

  6. Forneça um nome e uma descrição opcional, aceite os Termos e Condições e clique em Salvar.

  7. Depois de salvar, volte para Data Connectors > Data Connectors > Data Connections, clique no menu (⋮) ao lado do Conector e selecione Gerar chave de API.

  8. Importante: copie e armazene com segurança a chave de API e a URL da API. Esses valores são exibidos apenas uma vez e são necessários para a instalação do Microsoft 365.


Configurar o conector no Centro de Administração Microsoft 365

2. Configurar políticas do Microsoft Edge e credenciais do Conector

  1. Acesse: https://admin.microsoft.com

  2. Navegue até:
    Show all > Settings > Microsoft Edge

  3. Na página Políticas do Microsoft Edge :

    • Selecione a guia Políticas de configuração
    • Clique em Criar política
    • Dê um nome para sua política
    • Tipo de Política: Nuvem
    • Plataforma: Windows 10 e 11
    • Atribuir a grupos de usuários ou a todos os usuários
    • Examinar e criar
  4. Navegue até a guia Conectores .

  5. No bloco CrowdStrike , clique em Configurar.

  6. Selecione a política criada acima e insira:

    • URL: Cole o URL da API do Falcon Console
    • Porto: 443
    • Chave de API: Cole a chave de API gerada
  7. Clique em Testar Conexão para verificar a conectividade bem-sucedida.

  8. Em Eventos do Usuário & do Navegador, selecione os tipos de evento a serem encaminhados, incluindo:

    • Instalações de extensão
    • Eventos de senha
    • Eventos de navegação intersticial
  9. Clique em Salvar configuração.


Verificar a instalação

3. Confirme a ingestão de dados no Falcon Next-Gen SIEM

Observação

Aguarde pelo menos 15 minutos após a configuração do conector antes de verificar a assimilação.

  1. No Console do Falcon, retorne para:
    Data Connectors > Data Connectors > Data Connections

  2. Confirme se a coluna StatusAtivo.

  3. Clique no menu (⋮) em Ações e selecione Mostrar eventos.

  4. Na Pesquisa Avançada de Eventos, confirme se os eventos aparecem executando a consulta:

Se você precisar verificar manualmente a ingestão de dados, execute essa consulta e confirme se pelo menos uma correspondência foi gerada

#Vendor = "microsoft" | #event.module = "edge"