Palo Alto Networks Cortex XDR

Cyberwatch è in grado di elencare e monitorare tutti gli asset protetti da un agent EDR Cortex tramite Cortex XDR.

Prerequisiti in Cortex XDR

Ruolo Cortex XDR per Cyberwatch

Per gestire le autorizzazioni tramite la propria API, Cortex XDR utilizza ruoli, che possono essere creati nella console Cortex XDR dal menu Settings > Configurations > Access Management > Roles.

Si consiglia di creare un ruolo separato e dedicato a Cyberwatch con diritti minimi.

Per monitorare gli agent Cortex XDR, Cyberwatch necessita delle autorizzazioni seguenti:

CategoriaAutorizzazioneLivelloAltro
EndpointsEndpoint AdministrationsView 
Incident ResponseAgent Scripts LibraryView/EditSelezionare Run High-Risk Script e Script Configurations

Chiave API Cortex XDR

Per comunicare con Cortex XDR, Cyberwatch utilizza una chiave API che può essere creata nella console Cortex XDR dal menu Settings > Configurations > Integrations > API Keys. Cyberwatch supporta sia le chiavi «Standard» sia le chiavi «Advanced».

Monitoraggio degli agent Cortex XDR da Cyberwatch

Configurare gli accessi API

Gli accessi sono configurabili dal menu Credenziali salvate della barra laterale, cliccando poi sul pulsante Aggiungi. Nel modulo, selezionare il tipo Cortex XDR, quindi inserire:

  • L’URL dell’API di Cortex XDR (ad esempio https://api-example.xdr.fa.paloaltonetworks.com).
  • La chiave API generata in precedenza, il relativo ID e il relativo livello di sicurezza (standard o avanzato).

Non dimenticare la parte api- nell’URL!

Creare la discovery

  1. Accedere al menu Discovery e cliccare su Aggiungi. Nella sezione Infrastruttura locale, cliccare su Cortex XDR
  2. Inserire il nome da assegnare alla scansione di discovery
  3. Selezionare gli eventuali gruppi associati alla scansione
  4. Selezionare l’origine della scansione
  5. Selezionare in Credenziali l’account Cortex XDR salvato in precedenza
  6. Selezionare Agent Cortex XDR in Registrazione automatica per salvare automaticamente gli agent individuati
  7. Definire un periodo. Il valore predefinito 0 giorni comporta l’esecuzione della scansione una sola volta
  8. Cliccare su Conferma

Al momento della creazione, la discovery viene avviata immediatamente in background. Lo stato della discovery è consultabile dal menu Discovery.

Gli agent Cortex XDR appena monitorati si trovano nel menu degli agent.