INTEGRATION

CrowdStrike

Améliorer la visibilité sur les actifs OT informatiques dans Nozomi Vantage aux données endpoint , d'inventaire logiciel et de vulnérabilités fournies par CrowdStrike Falcon.

A propos de
CrowdStrike

CrowdStrike Falcon est une plateforme endpoint et de réponse endpoint , cloud, qui assure la détection, l’analyse et la réponse en temps réel aux menaces sur l’ensemble des terminaux gérés. L’intégration de CrowdStrike Falcon à Nozomi Vantage permet aux équipes de sécurité de bénéficier d’une vue consolidée des actifs gérés dans OT informatiques (IT) et OT , en important directement dans Vantage les données relatives endpoint , à l’inventaire des logiciels et aux vulnérabilités. Cela enrichit le registre des actifs avec des données fiables provenant du plan de gestion de CrowdStrike, ce qui accélère les enquêtes sur les incidents, réduit les angles morts dans les environnements d’infrastructures critiques et permet aux analystes de corréler les données télémétriques EDR et XDR avec les observations OT sans avoir à changer de console.

Caractéristiques

Types de données d'importation

Vantage les éléments suivants depuis
CrowdStrike Falcon
:
  • Enrichissement des détails des actifs et création de nouveaux actifs dans Vantage

    CrowdStrike Falcon fournit des informations telles que le nom d'hôte, les adresses IP et MAC, le système d'exploitation et sa version, la version de l'agent, l'état de santé du capteur, l'horodatage de la dernière détection et l'appartenance à une unité organisationnelle (OU), afin d'enrichir Vantage existantes Vantage et de créer de nouvelles fiches d'actifs pour les terminaux qui n'ont pas encore été détectés sur le OT .

  • Importation de l'inventaire des actifs

    CrowdStrike Falcon fournit le nom de l'application, le nom du fournisseur, la version et la date d'installation pour chaque fichier exécutable détecté sur le endpoint. Cette liste des logiciels par terminal est importée dans Vantage, offrant ainsi aux équipes OT une vue d'ensemble fiable des applications en cours d'exécution sur chaque appareil surveillé.

  • Importation des valeurs CPE et CVE des actifs

    CrowdStrike Falcon génère l'identifiant CVE, le score de gravité, le produit concerné et les recommandations de correction à partir du module de vulnérabilité Falcon Spotlight. Ces informations sont importées dans Vantage enregistrements de vulnérabilités corrélés au CPE, ce qui permet un suivi hiérarchisé des mesures correctives dans le contexte Nozomi .

Cas d'utilisation conjoints

  • Mise en corrélation des signaux CrowdStrike avec les alertes OT

    Lorsque Nozomi Vantage une alerte d’anomalie concernant un périphérique situé dans un OT , l’analyste peut accéder directement à la fiche CrowdStrike Falcon de ce même périphérique dans Vantage examiner les détections récentes, les événements de prévention, l’état d’isolation et l’intégrité de l’agent, le tout sans quitter le workflow Vantage . Cette corrélation intercouches permet de déterminer si une anomalie au niveau de la couche réseau coïncide avec une activité observée par CrowdStrike, ce qui réduit le temps nécessaire pour confirmer ou écarter un incident.

  • Combler les lacunes en matière d'inventaire des actifs dans les domaines de l'informatique (IT) et OT

    Les appareils détectés par CrowdStrike Falcon mais qui n’ont pas encore été observés par les capteurs Nozomi sont automatiquement créés sous forme de nouvelles fiches d’actifs dans Vantage. Ces fiches contiennent le nom d’hôte, le système d’exploitation, l’état de l’agent et l’horodatage de la dernière détection, informations issues du plan de gestion de CrowdStrike. Les équipes OT peuvent analyser cet inventaire unifié afin d’identifier les actifs non surveillés ou insuffisamment protégés dans les zones industrielles et les infrastructures critiques, puis hiérarchiser le déploiement des capteurs en conséquence.

  • Donner la priorité à la correction des vulnérabilités sur OT critiques

    Les résultats CVE et les scores de gravité importés depuis CrowdStrike Falcon s’affichent aux côtés de l’évaluation OT Nozomi pour chaque actif, ce qui permet aux ingénieurs en sécurité de hiérarchiser les mesures correctives en fonction à la fois de la gravité de la vulnérabilité et de la criticité opérationnelle du dispositif concerné. Cette vue combinée facilite les processus de reporting de conformité, tels que les évaluations des écarts par rapport à la norme CEI 62443, en permettant de consulter à la fois les risques observés sur le réseau et les données de vulnérabilité confirmées par CrowdStrike à partir d’un seul Vantage .

Conditions préalables à l'intégration

  • Vantage Nozomi Vantage actif auquel le rôle « configuration des connecteurs » a été attribué au compte administrateur
  • Locataire CrowdStrike Falcon disposant d'identifiants de client API avec un périmètre d'accès en lecture limité aux hôtes, à l'inventaire logiciel et à Spotlight
  • Niveau de licence et ensemble de fonctionnalités de CrowdStrike Falcon comprenant la collecte d'inventaire logiciel
  • Module ou licence CrowdStrike Falcon permettant de générer des résultats CVE par ressource, activé dans le tenant source
  • Cohérence des noms d'hôte, des adresses IP ou des adresses MAC entre les ressources enregistrées par CrowdStrike Falcon et celles Vantage, afin de permettre une corrélation et une déduplication précises des ressources

Passez à l'étape suivante.

Découvrez à quel point il est facile d'identifier les cybermenaces et d'y répondre en automatisant la découverte, l'inventaire et la gestion de vos actifs OT et IoT .