Ir al contenido

CrowdStrike Falcon

Verificaciones automáticasSincronización de activos

Protección de endpoints en la nube (EDR). Evidencia la cobertura de sensores, las políticas de prevención y las vulnerabilidades detectadas.

  • Categoría: Seguridad de endpoints (Endpoint Security en el catálogo)
  • Verificaciones: 3 (aportan evidencia a tus marcos)
  • Sincroniza como activos: dispositivos
  • Documentación oficial: CrowdStrike Falcon

Cada ejecución de la conexión corre estas 3 verificaciones y deja el resultado como evidencia en tus auditorías, asociado al control que aparece en la última columna.

Verificación Severidad si falla Aporta al control
Sensores reportando Alta A.8.7 Protección contra malware
Políticas de prevención habilitadas Alta A.8.7 Protección contra malware
Vulnerabilidades críticas abiertas (Spotlight) Alta A.8.8 Gestión de vulnerabilidades técnicas

Los controles corresponden al Anexo A de la norma ISO/IEC 27001:2022. Si trabajas con otro marco, los cruces entre marcos trasladan el resultado a los requisitos equivalentes.

Al crear la conexión completarás estos campos. Las credenciales se guardan cifradas y no vuelven a mostrarse.

Campo Tipo ¿Obligatorio?
Client ID del cliente de API Texto
Client Secret Secreto
Host de API según tu nube (api.crowdstrike.com para US-1, api.us-2.crowdstrike.com para US-2, api.eu-1.crowdstrike.com para EU-1) Dato de conexión

Tipo de credencial: cliente de API (API client) creado en la consola de Falcon. Solo un Falcon Administrator puede crearlo.

Alcances (API scopes) mínimos, todos de lectura:

  • Hosts: Read (inventario y estado de sensores)
  • Prevention policies: Read (políticas de prevención)
  • Vulnerabilities: Read (Spotlight)
  • User management: Read (opcional, para revisión de accesos a consola)

Nube (región): el host de API debe coincidir con la nube de tu tenant. Una región equivocada responde 401 SIN redirección, aunque las credenciales sean correctas. Es el error de configuración más común.

Licenciamiento: el check de vulnerabilidades requiere el módulo Spotlight; sin él la API responde error aunque el scope esté otorgado.

Qué ocurre si falta algo:

  • 401 → credenciales inválidas o host de API de otra región.
  • 403 → el cliente de API no tiene el scope necesario.

La integración solo lee: nunca contiene equipos ni modifica políticas.

Estos pasos se hacen en CrowdStrike Falcon. Cuando termines, vuelve a Preceptix y crea la conexión con los datos obtenidos (ver Conecta tu primera integración).

  1. Crea el cliente de API

    Consola de Falcon → menú → Support and resources → API clients and keys → ‘Add new API client’. Requiere rol Falcon Administrator.

  2. Asigna los scopes (columna Read)

    • Hosts: Read
    • Prevention policies: Read
    • Vulnerabilities: Read
    • User management: Read (opcional)
  3. Copia las credenciales

    Al crear el cliente se muestran Client ID y Client Secret. El secreto se muestra una sola vez. En la misma pantalla aparece la Base URL de tu nube: anótala.

  4. Identifica tu host de API

    • US-1: api.crowdstrike.com
    • US-2: api.us-2.crowdstrike.com
    • EU-1: api.eu-1.crowdstrike.com

    Escríbelo sin https:// ni barra final.

  5. Completa esta pantalla

    • Host de API: del paso 4.
    • Client ID y Client Secret: del paso 3.
    • Dominio: donde aterrizarán los equipos y la evidencia.

    Pulsa ‘Probar conexión’: si responde 401 con credenciales correctas, casi siempre es la región equivocada.


¿Falla la conexión o una verificación queda en rojo? Revisa Estado y cobertura.