מעבר מ-CrowdStrike Detects API ל-Alerts API
בקטע הזה מוסבר איך להעביר את ההגדרה לשימוש ב-Alerts API ולמנוע שיבושים בהעברת הנתונים.
על מי זה משפיע?
השינוי הזה ישפיע עליכם אם מתקיימים שני התנאים הבאים:
- יש לכם פידים פעילים של נתונים שמשתמשים במחבר CrowdStrike Detection Cloud Monitoring API, שממופה לסוג היומן
CS_DETECTS. - ללקוח CrowdStrike API שהגדרתם לפיד הזה אין הרשאות קריאה להתראות.
כדי למנוע שיבושים בשירות, צריך לבצע אחת מהפעולות הבאות לפני 30 בספטמבר 2025.
- אפשרות 1: עדכון ההרשאות של לקוח ה-API הקיים של CrowdStrike (מומלץ)
- אפשרות 2: יצירה ושימוש בלקוח API חדש של CrowdStrike
אפשרות 1: עדכון ההרשאות של לקוח ה-API הקיים של CrowdStrike (מומלץ)
הגישה הזו דורשת שינויים בהגדרות רק במסוף CrowdStrike Falcon, וההשפעה שלה על כללי הזיהוי הקיימים שמפנים לסוג היומן CS_DETECTS היא הנמוכה ביותר.
לפני שמתחילים, צריך לזהות לקוחות API באמצעות Detects API. חברת CrowdStrike מספקת לוח בקרה שיעזור לכם לזהות לקוחות API שמשתמשים בנקודות קצה שיצאו משימוש. ללקוחות API שמשמשים את פיד המעקב של Google SecOps לזיהוי יש מחרוזת סוכן משתמש שמתחילה ב-Google-Chronicle-Security.
כדי להגדיר את מרכז הבקרה ולהשתמש בו, פועלים לפי השלבים הבאים:
- עוברים אל מאמר התמיכה של CrowdStrike ומורידים את קובץ ה-YAML שנקרא PlannedDecommissionofthedetectsAPI(September30,2025), שמצורף בתחתית הדף.
- במסוף Falcon, עוברים אל Next-Gen SIEM (מערכת SIEM מהדור הבא) > Log management (ניהול יומנים) > Dashboards (לוחות בקרה).
- ברשימה יצירת מרכז בקרה, בוחרים באפשרות יצירת מרכז בקרה חדש.

- לוחצים על ייבוא מרכזי בקרה.
- מייבאים את קובץ ה-YAML שהורדתם.

- במרכז הבקרה, עוברים לטבלה Calls to the deprecated "/detects" API endpoints. בטבלה הזו מפורטים מזהי הלקוחות של כל לקוחות ה-API שקוראים לנקודת הקצה שיצאה משימוש.
- לכל מזהה לקוח API שזוהה בשלב הקודם, מעניקים הרשאת קריאה להתראות, כמו שמוצג בתמונה.

- במסוף Falcon, עוברים לכרטיסייה OAuth2 API clients. יכול להיות שתצטרכו לעבור בין כמה דפים כדי למצוא מזהה לקוח ספציפי.
- בוחרים את לקוח ה-API שרוצים לשנות ולוחצים על עריכת לקוח ה-API.
- בטבלה שבטופס Edit API client (עריכת לקוח API), מסמנים את תיבת הסימון Read (קריאה) של התראות.

- לוחצים על עדכון פרטי הלקוח.
כדאי לוודא שהשינויים בוצעו כדי לוודא שההעברה תצליח.
- מוודאים שהפידים של CrowdStrike ב-Google SecOps ממשיכים לקבל נתונים.
- כדאי לבדוק שוב את לוח הבקרה במסוף Falcon אחרי 30 דקות. לוח הבקרה לא אמור יותר לרשום קריאות ל-Detects API ממזהי הלקוח המעודכנים.
אפשרות 2: יצירה ושימוש בלקוח API חדש של CrowdStrike
משתמשים באפשרות הזו אם יש לכם בעיה בזיהוי מזהי הלקוח הקיימים של ה-API. מחבר Google SecOps לסוג היומן CS_DETECTS מנסה להשתמש קודם ב-Alerts API באופן אוטומטי. אם חסרות ההרשאות הנדרשות, הוא משתמש ב-Detects API. על ידי יצירת לקוח חדש עם ההרשאות הנכונות, אתם יכולים לוודא שהמחבר משתמש ב-Alerts API המודרני.
- במסוף CrowdStrike Falcon, עוברים לקטע OAuth2 API clients.
- לוחצים על create API client (יצירת לקוח API).
- בטבלה שבטופס Create לקוח API, מסמנים את התיבה Read לצד Alerts.
- בטופס לקוח API שנוצר, מעתיקים את המידע בשדות מזהה לקוח, סוד ו-כתובת URL בסיסית.
- ב-Google SecOps, עוברים אל SIEM Settings (הגדרות SIEM) > Feeds (פידים).
- מאתרים את הפיד CrowdStrike Detection Monitoring (
CS_DETECTS) ולוחצים על עריכת הפיד. - מחליפים את פרטי הכניסה הקיימים במזהה הלקוח ובסוד הלקוח שהעתקתם ממסוף Falcon.
- בודקים את הגדרות הפיד ולוחצים על שליחה.
- חוזרים על השלבים האלה לכל פיד
CS_DETECTSבכל המופעים של Google SecOps.
אימות השינויים
אחרי העדכון של הפיד, מוודאים שהמיגרציה הושלמה בהצלחה:
- מוודאים שפיד CrowdStrike ב-Google SecOps ממשיך לקבל נתונים.
- בודקים את מרכז הבקרה במסוף Falcon כמו שמתואר בשיטה המומלצת. מרכז הבקרה לא אמור לרשום יותר קריאות ל-detects API.
פרטים נוספים זמינים בהודעה הרשמית על הוצאה משימוש של CrowdStrike.
הוצאה משימוש של CrowdStrike Detections API באינטגרציה עם SOAR
השילוב של CrowdStrike Falcon SOAR השתמש ב-API של Detections בפעולות ובמחברים שלו. הוצאת ה-API הזה משימוש על ידי CrowdStrike משפיעה על הפעולות והמחברים הבאים:
- הוספת תגובה לזיהוי
- זיהוי של סגירה
- עדכון זיהוי
- CrowdStrike – מחבר זיהויים
שילוב SOAR CrowdStrike כבר תומך ב-API של Alerts, שמחליף את ה-API של Detections. כדי להשתמש ב-API החדש של Alerts, צריך לבצע את הפעולות הבאות:
- מתקינים את מחבר ההתראות של CrowdStrike.
- מעדכנים את מדריכי ההפעלה כדי להשתמש בפעולות עדכון התראה והוספת הערה להתראה.
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.