Skip to main content
Collega CrowdStrike Falcon affinché Myrmex possa leggere rilevamenti e incidenti, il tuo inventario degli host, gestire indicatori personalizzati e, previa approvazione, eseguire azioni di risposta. Myrmex interroga la Falcon REST API in tempo reale utilizzando un client API OAuth2, attraverso un Collector.
Myrmex si connette su richiesta e legge (e agisce) in tempo reale: nulla di Falcon viene memorizzato dal lato Myrmex.

Cosa può fare Myrmex

Rilevamenti e incidenti

Leggi gli avvisi e gli incidenti di Falcon dal vivo e valutali in Alerts.

Host e contenimento

Leggi l’inventario degli host e, previa approvazione, contieni o rilascia gli endpoint.

Real Time Response

Esegui azioni RTR e gestisci IOC/IOA personalizzati e policy con Hydra.

Vulnerabilità e sandbox

Recupera le vulnerabilità di Spotlight e il contesto della sandbox di Falcon per arricchire le indagini.

Prima di iniziare

  • Un account Falcon con l’autorizzazione a creare client API (Falcon Administrator).
  • La tua cloud region di Falcon / URL base.
  • Un Collector in grado di raggiungere l’API di Falcon tramite HTTPS in uscita.

Passaggio 1 — Crea la credenziale in CrowdStrike Falcon

1

Apri API clients and keys

Nella console di Falcon, vai su Support and resources → Resources and tools → API clients and keys.
2

Crea un client API

Fai clic su Add new API client. Assegna un nome e concedi gli API scopes di cui Myrmex ha bisogno: scope Read per interrogare rilevamenti, incidenti, host, Spotlight e IOC, e scope Write per la risposta (Real Time Response, contenimento degli host, gestione degli IOC, policy).
3

Copia le credenziali

Copia subito il Client ID e il Client Secret: il secret viene mostrato una sola volta. Annota l’URL base di Falcon.
Inizia con scope di sola lettura per l’analisi e aggiungi gli scope di scrittura solo quando vuoi che gli agenti intervengano.

Passaggio 2 — Aggiungi l’integrazione in Myrmex

Dal Directory, scegli Add Integration → CrowdStrike Falcon, quindi compila:

Connetti

Fai clic su Connect per convalidare il client OAuth2. Falcon comparirà quindi in Environment → Integrations e potrai valutarne i rilevamenti — interrogati dal vivo — in Alerts.