Passer au contenu principal

Paramétrer le connecteur Crowdstrike Falcon

Configurez le connecteur Crowdstrike Falcon pour générer des indicateurs sur vos endpoints, identités, mobiles et vulnérabilités, et synchroniser automatiquement certaines alertes et vulnérabilités comme écarts dans Tenacy.

Falcon est la plateforme de cybersécurité de CrowdStrike, délivrée depuis le cloud, qui vise à empêcher les compromissions en couvrant l'ensemble des vecteurs d'attaque (logiciels malveillants, exploits, vol d'identifiants, etc.). Elle combine dans un agent unique un antivirus de nouvelle génération, la détection et intervention sur les endpoints (EDR), la traque des menaces et l'hygiène informatique.

Ce connecteur interroge l'API Falcon pour produire des indicateurs (des mesures chiffrées suivies dans le temps sur un périmètre) sur un module général et 4 modules optionnels : Discovery (actifs), Identity Threat Protection (ITP), Mobile et Spotlight (vulnérabilités). Il permet aussi de synchroniser les alertes ITP et les vulnérabilités Spotlight comme des écarts (des défauts de sécurité enregistrés dans un registre Tenacy).

Cet article s'adresse aux Admins Tenacy en charge de la configuration des connecteurs.

Ce connecteur permet de remonter les informations suivantes :

  • Module général : IOCs, IOCs en liste blanche, détections, incidents, Crowdscore.

  • Module ITP : alertes sur le périmètre ITP, utilisateurs à risque, total d'utilisateurs, utilisateurs avec mot de passe faible.

  • Module Mobile : alertes sur les mobiles.

  • Module Discovery : endpoints non supportés, managés et non managés.

  • Module Spotlight : vulnérabilités ouvertes et fermées, actifs vulnérables, remédiations, actifs surveillés.

  • Alertes ITP et vulnérabilités Spotlight comme écarts dans Tenacy.

Ajouter et configurer le connecteur

Pour ajouter ce connecteur, rendez-vous dans Catalogue > Connecteurs > Crowdstrike Falcon > Ajouter un connecteur.

Après l'ajout, vous devez paramétrer :

  • Périmètre opérateur : le périmètre qui opère et prescrit les règles de protection des actifs. Les indicateurs y seront rattachés par défaut.

  • Périodicité : la fréquence à laquelle l'API Falcon est interrogée et à laquelle les indicateurs sont mis à jour (quotidienne, hebdomadaire, mensuelle, semestrielle ou annuelle).

Une fois le connecteur créé, la configuration continue avec les identifiants de connexion à l'API Falcon :

  • URL de l'API Falcon : l'URL régionale de votre souscription Falcon, généralement sous la forme api.*.crowdstrike.com. Par défaut, cette valeur est api.eu-1.crowdstrike.com.

  • API Client ID : l'identifiant de la clé d'API générée dans la console de gestion Falcon.

  • API Client Secret : la valeur affichée lors de la génération de la clé d'API. Si elle est perdue ou compromise, elle doit être réinitialisée côté Falcon puis mise à jour dans Tenacy, l'ancienne valeur devenant invalide.

  • Historique : la période en jours sur laquelle les résultats récents sont recherchés. Il est recommandé de la faire correspondre à la périodicité du connecteur pour comparer correctement vos données d'une période à l'autre.

💡 Pour générer une clé d'API, rendez-vous sur la console Falcon (droits d'administrateur Falcon nécessaires) : falcon.crowdstrike.com/api-clients-and-keys. Les autorisations suivantes doivent être accordées au minimum, en lecture sauf mention contraire : Alerts, Detections, Hosts, Assets, Host groups, Identity Protection Detections, Identity Protection Enforcement et Identity Protection Entities (Read), Identity Protection GraphQL (Write, il n'existe pas d'option de lecture), Incidents, IOC Management et Vulnerabilities.

⚠️ Une restriction IP peut être en place sur votre plateforme Falcon. Si c'est le cas, rapprochez-vous de votre CSM Tenacy afin qu'il vous fournisse l'adresse IP à ajouter à la liste blanche dans Crowdstrike.

Pour le module Discovery, vous pouvez remonter des indicateurs vers plusieurs périmètres à partir de vos host-groups (ou sites) Falcon. Dans le menu déroulant Périmètre consommateur, renseignez les valeurs de host-group ou de site séparées par des virgules, à partir de deux sites ou groupes pour chaque périmètre souhaité.

⚠️ Un endpoint managé est obligatoirement rattaché à un host-group Crowdstrike. Pour que Tenacy puisse calculer le nombre d'endpoints managés, vous devez renseigner au minimum une valeur de host-group dans ce mapping des périmètres.

Pour les modules ITP et Spotlight, une fois activés, vous devez également paramétrer :

  • Registre d'écarts : le registre dans lequel synchroniser les alertes (ITP) ou vulnérabilités (Spotlight) détectées.

  • Périmètre de rattachement : le périmètre auquel le registre ci-dessus est rattaché.

  • Nombre maximal d'écarts à synchroniser : la limite d'écarts synchronisés à chaque exécution du connecteur (100 par défaut si laissé vide, valeur maximale : 100).

⚠️ Si le champ Registre d'écarts est laissé vide pour les modules ITP ou Spotlight, aucune remédiation ne sera synchronisée dans Tenacy.

Lancer son premier test

Une fois que le connecteur est bien paramétré, testez l'intégration en lançant une première exécution.

Allez dans ⚙️ > Connecteurs > cliquez sur le connecteur Crowdstrike Falcon > Exécuter maintenant :

💡 N'hésitez pas à contacter le support Tenacy si vous avez des questions à ce sujet.

Résultat attendu

Une fois le test lancé avec succès, le connecteur interroge automatiquement l'API Falcon selon la périodicité choisie. Les indicateurs des modules activés commencent à se mettre à jour, et les alertes ITP ainsi que les vulnérabilités Spotlight remontent progressivement comme écarts dans les registres configurés.

Questions fréquentes

Que se passe-t-il si je n'indique aucun host-group pour le module Discovery ?

Le module continue de fonctionner, mais l'indicateur du nombre d'endpoints managés ne pourra pas être calculé correctement, car un endpoint managé est toujours rattaché à un host-group côté Crowdstrike.

Puis-je répartir mes indicateurs Discovery sur plusieurs périmètres Tenacy ?

Oui. En renseignant plusieurs host-groups ou sites séparés par des virgules dans le menu Périmètre consommateur, vous pouvez faire remonter des valeurs différenciées vers plusieurs périmètres.

Que se passe-t-il si je ne renseigne aucun registre d'écarts pour ITP ou Spotlight ?

Les alertes ou vulnérabilités détectées ne sont alors pas synchronisées sous forme d'écarts dans Tenacy. Seuls les indicateurs continuent d'être alimentés.

Que dois-je faire si l'accès à l'API Falcon est bloqué par une restriction IP ?

Contactez votre CSM Tenacy : il vous communiquera l'adresse IP à ajouter à la liste blanche de votre plateforme Falcon.

À quoi sert le champ Historique ?

Il détermine la période, en jours, sur laquelle le connecteur va chercher les résultats récents à chaque exécution. Le faire correspondre à la périodicité du connecteur évite les écarts ou doublons entre deux relevés successifs.

Avez-vous trouvé la réponse à votre question ?