CrowdStrike Falcon
Verificaciones automáticasSincronización de activos
Protección de endpoints en la nube (EDR). Evidencia la cobertura de sensores, las políticas de prevención y las vulnerabilidades detectadas.
- Categoría: Seguridad de endpoints (
Endpoint Securityen el catálogo) - Verificaciones: 3 (aportan evidencia a tus marcos)
- Sincroniza como activos: dispositivos
- Documentación oficial: CrowdStrike Falcon
Qué evidencia aporta
Sección titulada «Qué evidencia aporta»Cada ejecución de la conexión corre estas 3 verificaciones y deja el resultado como evidencia en tus auditorías, asociado al control que aparece en la última columna.
| Verificación | Severidad si falla | Aporta al control |
|---|---|---|
| Sensores reportando | Alta | A.8.7 Protección contra malware |
| Políticas de prevención habilitadas | Alta | A.8.7 Protección contra malware |
| Vulnerabilidades críticas abiertas (Spotlight) | Alta | A.8.8 Gestión de vulnerabilidades técnicas |
Los controles corresponden al Anexo A de la norma ISO/IEC 27001:2022. Si trabajas con otro marco, los cruces entre marcos trasladan el resultado a los requisitos equivalentes.
Qué te va a pedir la plataforma
Sección titulada «Qué te va a pedir la plataforma»Al crear la conexión completarás estos campos. Las credenciales se guardan cifradas y no vuelven a mostrarse.
| Campo | Tipo | ¿Obligatorio? |
|---|---|---|
| Client ID del cliente de API | Texto | Sí |
| Client Secret | Secreto | Sí |
| Host de API según tu nube (api.crowdstrike.com para US-1, api.us-2.crowdstrike.com para US-2, api.eu-1.crowdstrike.com para EU-1) | Dato de conexión | Sí |
Requisitos y permisos mínimos
Sección titulada «Requisitos y permisos mínimos»Tipo de credencial: cliente de API (API client) creado en la consola de Falcon. Solo un Falcon Administrator puede crearlo.
Alcances (API scopes) mínimos, todos de lectura:
- Hosts: Read (inventario y estado de sensores)
- Prevention policies: Read (políticas de prevención)
- Vulnerabilities: Read (Spotlight)
- User management: Read (opcional, para revisión de accesos a consola)
Nube (región): el host de API debe coincidir con la nube de tu tenant. Una región equivocada responde 401 SIN redirección, aunque las credenciales sean correctas. Es el error de configuración más común.
Licenciamiento: el check de vulnerabilidades requiere el módulo Spotlight; sin él la API responde error aunque el scope esté otorgado.
Qué ocurre si falta algo:
- 401 → credenciales inválidas o host de API de otra región.
- 403 → el cliente de API no tiene el scope necesario.
La integración solo lee: nunca contiene equipos ni modifica políticas.
Configuración paso a paso
Sección titulada «Configuración paso a paso»Estos pasos se hacen en CrowdStrike Falcon. Cuando termines, vuelve a Preceptix y crea la conexión con los datos obtenidos (ver Conecta tu primera integración).
-
Crea el cliente de API
Consola de Falcon → menú → Support and resources → API clients and keys → ‘Add new API client’. Requiere rol Falcon Administrator.
-
Asigna los scopes (columna Read)
- Hosts: Read
- Prevention policies: Read
- Vulnerabilities: Read
- User management: Read (opcional)
-
Copia las credenciales
Al crear el cliente se muestran Client ID y Client Secret. El secreto se muestra una sola vez. En la misma pantalla aparece la Base URL de tu nube: anótala.
-
Identifica tu host de API
- US-1: api.crowdstrike.com
- US-2: api.us-2.crowdstrike.com
- EU-1: api.eu-1.crowdstrike.com
Escríbelo sin https:// ni barra final.
-
Completa esta pantalla
- Host de API: del paso 4.
- Client ID y Client Secret: del paso 3.
- Dominio: donde aterrizarán los equipos y la evidencia.
Pulsa ‘Probar conexión’: si responde 401 con credenciales correctas, casi siempre es la región equivocada.
¿Falla la conexión o una verificación queda en rojo? Revisa Estado y cobertura.
