통합

크라우드스트라이크

CrowdStrike Falcon의 엔드포인트 탐지, 소프트웨어 인벤토리 및 취약점 데이터를Vantage Vantage에서 OT IT 자산 가시성을 강화합니다.

정보
크라우드스트라이크

CrowdStrike Falcon은 관리 대상 엔드포인트 전반에 걸쳐 실시간 위협 탐지, 조사 및 대응 기능을 제공하는 클라우드 네이티브 엔드포인트 탐지 및 대응(EDR) 플랫폼입니다. CrowdStrike Falcon을Vantage Vantage와 통합함으로써 보안 팀은 IT 및 OT 전반의 관리 대상 자산에 대한 통합된 관점을 확보할 수 있으며, 엔드포인트 탐지, 소프트웨어 인벤토리 및 취약점 데이터를 Vantage 직접 가져올 수 있습니다. 이를 통해 CrowdStrike 관리 계층의 신뢰할 수 있는 데이터로 자산 레지스트리를 보강함으로써, 사고 조사를 가속화하고, 중요 인프라 환경의 사각지대를 줄이며, 분석가가 콘솔을 전환하지 않고도 EDR 및 XDR 텔레메트리 데이터를 OT 관측 정보와 상호 연관시킬 수 있게 됩니다.

특징

가져오기 데이터 유형

Vantage 다음을 Vantage .
CrowdStrike Falcon
:
  • Vantage에서 자산 세부 정보 보강 및 신규 생성

    CrowdStrike Falcon은 호스트 이름, IP 및 MAC 주소, 운영 체제 및 버전, 에이전트 버전, 센서 상태, 마지막 감지 타임스탬프, OU 소속 정보 등의 기록을 제공하여, 기존 Vantage 보강하고 OT 아직 감지되지 않은 엔드포인트에 대한 새로운 자산 레코드를 생성합니다.

  • 자산 소프트웨어 목록 가져오기

    CrowdStrike Falcon은 엔드포인트에서 탐지된 모든 실행 파일의 애플리케이션 이름, 공급업체, 버전 및 설치 날짜를 보고합니다. 이러한 자산별 소프트웨어 목록은 Vantage 가져와지며, 이를 통해 OT 팀은 모니터링 대상 각 장치에서 어떤 소프트웨어가 실행 중인지에 대한 신뢰할 수 있는 정보를 확보할 수 있습니다.

  • 자산 CPE 및 CVE 가져오기

    CrowdStrike Falcon은 Falcon Spotlight 취약점 모듈을 통해 CVE ID, 심각도 점수, 영향을 받는 제품 및 수정 지침을 생성합니다. 이러한 분석 결과는 CPE와 연계된 취약점 Vantage 가져와지며, 이를 통해 Nozomi 컨텍스트 내에서 우선순위가 지정된 수정 조치를 추적할 수 있습니다.

공동 사용 사례

  • CrowdStrike 신호와 OT 경보 간의 상관관계 분석

    Nozomi Vantage OT 내의 특정 장치에 대해 이상 징후Vantage , 분석가는 Vantage 내에서 해당 자산의 CrowdStrike Falcon 기록으로 Vantage 이동 Vantage 최근 탐지 내역, 방지 이벤트, 격리 상태 및 에이전트 상태를 Vantage 수 Vantage , 이 모든 과정을 Vantage 워크플로우를 벗어나지 않고 수행할 수 있습니다. 이러한 계층 간 상관 관계 분석을 통해 네트워크 계층의 이상 징후가 CrowdStrike에서 관측된 활동과 일치하는지 여부를 파악할 수 있어, 사고를 확인하거나 배제하는 데 소요되는 시간을 단축할 수 있습니다.

  • IT 및 OT 전반에 걸친 자산 현황 파악의 격차 해소

    CrowdStrike Falcon에 의해 기록되었으나 Nozomi 센서에서는 아직 감지되지 않은 장치는 Vantage 새로운 자산 기록으로 자동 생성되며, CrowdStrike 관리 플레인에서 가져온 호스트 이름, OS, 에이전트 상태 및 마지막 감지 타임스탬프 정보가 입력됩니다. OT 팀은 이렇게 생성된 통합 자산 목록을 검토하여 산업 및 중요 인프라 영역 내에서 모니터링되지 않거나 보호 수준이 낮은 자산을 식별한 후, 이에 따라 센서 배포 우선순위를 정할 수 있습니다.

  • 중요 OT 에 대한 취약점 수정 작업의 우선순위 지정

    CrowdStrike Falcon에서 가져온 CVE 분석 결과 및 심각도 점수는 각 자산에 대한 Nozomi OT 점수와 함께 표시되므로, 보안 엔지니어는 취약점의 심각도와 영향을 받은 장치의 운영상 중요도를 모두 고려하여 수정 작업의 우선순위를 정할 수 있습니다. 이러한 통합 보기를 통해 IEC 62443 격차 평가와 같은 규정 준수 보고 워크플로우에서, 단일 Vantage 네트워크를 통해 관찰된 위험과 CrowdStrike가 확인한 취약점 데이터를 모두 참조할 수 있습니다.

통합 전제 조건

  • 관리자 계정에 ‘connector-configuration’ 역할이 할당된 활성 Nozomi Vantage
  • 호스트, 소프트웨어 인벤토리 및 스포트라이트에 대한 읽기 권한 범위로 설정된 API 클라이언트 자격 증명을 보유한 CrowdStrike Falcon 테넌트
  • 소프트웨어 자산 현황 수집 기능을 포함하는 CrowdStrike Falcon 라이선스 등급 및 기능 세트
  • 소스 테넌트에서 자산별 CVE 탐지 결과를 생성하는 CrowdStrike Falcon 모듈 또는 라이선스가 활성화되어 있음
  • CrowdStrike Falcon에 기록된 자산과 Vantage 자산 간의 호스트 이름, IP 또는 MAC 주소가 일관되도록 하여, 정확한 자산 상호 연관성 분석 및 중복 제거를 가능하게 합니다.

다음 단계로 넘어가세요.

OT 및 IoT 자산 검색, 인벤토리, 관리를 자동화하여 사이버 위협을 식별하고 대응하는 것이 얼마나 쉬운지 알아보세요.