วิธีส่ง Log จาก SentinelOne และ CrowdStrike EDR เข้า SIEM
ส่ง Log EDR จาก SentinelOne และ CrowdStrike เข้า SIEM เพื่อเชื่อมโยง alert ที่ endpoint กับ log ของ firewall, AD และ cloud พร้อมวิธีตั้งค่าของแต่ละแพลตฟอร์ม
วิธีส่ง Log จาก SentinelOne และ CrowdStrike EDR เข้า SIEM
เครื่องมือ endpoint detection อย่าง SentinelOne และ CrowdStrike Falcon ตรวจจับได้เยอะด้วยตัวเอง — แต่ alert ของมันอยู่แยกใน console ของตัวเอง ถ้าไม่ส่ง log พวกนี้เข้า SIEM คุณจะเชื่อมโยง (correlate) การตรวจจับที่ endpoint กับกิจกรรมของ firewall, AD หรือ cloud ที่เกิดขึ้นพร้อมกันไม่ได้ บทความนี้ครอบคลุมทั้งสองแพลตฟอร์ม
ทำไมต้องส่ง log EDR เข้า SIEM
เครื่องมือ EDR เก่งมากในการจับสิ่งที่เกิดขึ้น บน endpoint แต่สิ่งที่มันทำเองไม่ได้คือบอกว่า user account เดียวกันนั้นมี VPN login ผิดปกติ, มีการเปลี่ยนสิทธิ์ AD ที่น่าสงสัย หรือมี traffic ขาออกผิดปกติที่ firewall ในช่วงเวลาเดียวกันหรือไม่ การเชื่อมโยงนี้จะเกิดขึ้นได้ก็ต่อเมื่อ event ของ EDR อยู่ในที่เดียวกับทุกอย่าง — คือ SIEM ของคุณ (ถ้ายังไม่คุ้นกับความต่างของแต่ละคำ อ่านเพิ่มที่ Log Management vs SIEM vs SOC)
1. SentinelOne
ผ่าน Management Console (Syslog forwarding):
- ไปที่ Settings → Integrations → Syslog
- เพิ่ม Syslog target ใหม่: IP ของ SIEM, port (ค่าเริ่มต้น 514 หรือ 6514 สำหรับ TLS)
- Protocol: เลือก TCP + TLS ถ้า SIEM รองรับ — SentinelOne รองรับการส่งแบบเข้ารหัส
- เลือกประเภท event ที่จะส่ง: อย่างน้อยควรมี Threats, Agent Detections, และ DFI (Deep File Inspection) events
- บันทึกและเช็ก dashboard การรับ log ของ SIEM ว่า event เข้ามาภายในไม่กี่นาที
ผ่าน API (สำหรับ pipeline แบบกำหนดเอง):
SentinelOne ยังมี REST API (/web/api/v2.1/threats) ให้ดึง event ตามตารางเวลาแทนการ push ผ่าน syslog — มีประโยชน์ถ้า SIEM ของคุณรับข้อมูลผ่าน collector agent แทนการรับ syslog เข้ามาโดยตรง
2. CrowdStrike Falcon
ผ่าน Falcon Data Replicator (FDR):
กลไกหลักในการส่งออก log ของ CrowdStrike คือ FDR ซึ่งส่ง raw telemetry ไปยัง S3 bucket ที่ CrowdStrike โฮสต์ให้ พร้อม SQS queue ที่แจ้งเมื่อมีไฟล์ใหม่:
- ใน Falcon console ไปที่ Support → API Clients and Keys
- เปิดใช้งาน Falcon Data Replicator สำหรับ CID ของคุณ
- CrowdStrike จะสร้าง S3 bucket + SQS notification queue ให้
- ตั้งค่า cloud log collector ของ SIEM ให้ชี้ไปที่ S3 bucket นั้น (SIEM ส่วนใหญ่รองรับการรับ log ผ่าน S3)
ผ่าน Event Streams API (ปริมาณน้อยกว่า แบบใกล้เรียลไทม์):
สำหรับทีมที่ไม่อยากดูแล pipeline ผ่าน S3 Falcon Streaming API จะ push event การตรวจจับและ audit ผ่าน HTTPS connection แบบต่อเนื่อง — ตั้งค่าง่ายกว่า แต่มี raw telemetry น้อยกว่า FDR
ข้อผิดพลาดที่พบบ่อย
| # | ปัญหา | วิธีแก้ |
|---|
| 1 | ส่งแค่ "Threats" ไม่ได้ส่ง detection ระดับต่ำกว่า | ส่ง Agent Detections / DFI events ด้วย — signal ระดับต่ำจาก endpoint มักสำคัญเมื่อเอาไปเทียบกับ log อื่น |
| 2 | timestamp ระหว่าง EDR กับ log source อื่นไม่ตรงกัน | ตรวจสอบว่า SIEM แปลง timestamp ของ EDR เป็น UTC ตอนรับข้อมูล |
| 3 | มอง alert ของ EDR เป็นตัวแทน SIEM correlation ทั้งหมด | alert ของ EDR เป็นแค่ input หนึ่ง คุณค่าจริงอยู่ที่การเทียบกับ log firewall/AD/cloud ไม่ใช่ดูแยกเดี่ยวๆ |
| 4 | S3 bucket ของ FDR ไม่มี lifecycle policy | ตั้ง retention/lifecycle policy บน bucket เพื่อไม่ให้ raw telemetry โตไม่มีที่สิ้นสุดก่อน SIEM จะดึงไปประมวลผล |
⭐ zcrLog รับ log ได้ทั้ง SentinelOne และ CrowdStrike Falcon
zcrLog รับ log จาก SentinelOne ได้โดยตรงตั้งแต่วันนี้ เชื่อมโยง event ของ EDR เข้ากับ log Firewall, AD, Entra ID และแหล่งอื่น ๆ ในไทม์ไลน์เดียวกัน ส่วน CrowdStrike Falcon ตอนนี้ zcrLog ก็เก็บได้แล้วเหมือนกัน และ zcrSIEM ซึ่งเป็นคนละผลิตภัณฑ์กัน ก็มี connector ของ CrowdStrike Falcon ให้ใช้เช่นกัน ราคาเริ่มต้น ฿4,000/เดือน — ถ้ากำลังตั้งค่า log source อื่นด้วย อ่านเพิ่มที่วิธีตั้งค่า Firewall ให้ส่ง Syslog ถูกวิธี
🎯 ดูรายละเอียด zcrLog →
📞 ปรึกษาฟรี
ผลิตภัณฑ์ที่เกี่ยวข้อง
อ่านรายละเอียด zcrLog เพื่อดูขอบเขตการใช้งานและสิ่งที่ต้องเตรียมก่อนคุยกับพาร์ทเนอร์
แหล่งข้อมูลอ้างอิง
- Netskope — SentinelOne Plugin for Threat Exchange — คู่มือการเชื่อมต่อจากบุคคลที่สามที่แสดงการเรียก
GET /web/api/v2.1/threats พร้อมส่ง header Authorization: ApiToken
- CrowdStrike — Falcon Data Replicator (FDR) — ดัชนีอ้างอิง API (ชุด FDR และ Event Streams)
- CrowdStrike — Falcon Data Replicator: SQS Technical Add-on guide (PDF) — ข้อมูล FDR ถูกดึงจาก S3 bucket ที่ CrowdStrike โฮสต์ ผ่าน SQS queue ที่ CrowdStrike จัดให้
- CrowdStrike — Falcon Event Streams Add-on guide (PDF) — Streaming API ใช้งานผ่านการเชื่อมต่อแบบ persistent ที่เข้ารหัส
- Coralogix — SentinelOne (syslog) — เส้นทางใน console สำหรับขั้นตอน syslog: Settings, Integrations, SYSLOG พร้อมรูปแบบ CEF และตัวเลือก TLS
อ่านต่อ