Myrmex si connette su richiesta e legge (e agisce) in tempo reale: nulla di Falcon viene memorizzato dal lato Myrmex.
Cosa può fare Myrmex
Rilevamenti e incidenti
Leggi gli avvisi e gli incidenti di Falcon dal vivo e valutali in Alerts.
Host e contenimento
Leggi l’inventario degli host e, previa approvazione, contieni o rilascia gli endpoint.
Real Time Response
Esegui azioni RTR e gestisci IOC/IOA personalizzati e policy con Hydra.
Vulnerabilità e sandbox
Recupera le vulnerabilità di Spotlight e il contesto della sandbox di Falcon per arricchire le indagini.
Prima di iniziare
- Un account Falcon con l’autorizzazione a creare client API (Falcon Administrator).
- La tua cloud region di Falcon / URL base.
- Un Collector in grado di raggiungere l’API di Falcon tramite HTTPS in uscita.
Passaggio 1 — Crea la credenziale in CrowdStrike Falcon
1
Apri API clients and keys
Nella console di Falcon, vai su Support and resources → Resources and tools → API clients and keys.
2
Crea un client API
Fai clic su Add new API client. Assegna un nome e concedi gli API scopes di cui Myrmex ha bisogno: scope Read per interrogare rilevamenti, incidenti, host, Spotlight e IOC, e scope Write per la risposta (Real Time Response, contenimento degli host, gestione degli IOC, policy).
3
Copia le credenziali
Copia subito il Client ID e il Client Secret: il secret viene mostrato una sola volta. Annota l’URL base di Falcon.