Palo Alto Cortex XDR Palo Alto Cortex XDR

Collectez les alertes, incidents et investigations Palo Alto Cortex XDR

Le connecteur Palo Alto Cortex XDR vous permet d'intégrer vos données de détection et réponse aux menaces dans OverSOC.

Objectif

Le connecteur Palo Alto Cortex XDR permet de récupérer les informations suivantes :

  • Inventaire des endpoints
  • Alertes et incidents XDR
  • Investigations actives

Prérequis

  • Accès à Palo Alto Cortex XDR
  • Clés API configurées dans Cortex XDR
  • Permissions appropriées pour l'accès API

Informations à fournir dans OverSOC

ChampDescription
API Key ID*ID de la clé API Cortex XDR
API Key*Clé API Cortex XDR
API URL*URL de l'API Cortex XDR (ex: https://api-{region}.xdr.paloaltonetworks.com)

Procédure

Générer les clés API Cortex XDR

  1. Connectez-vous à votre console Palo Alto Cortex XDR.
  2. Naviguez vers Settings > Configuration > API Keys.
  3. Cliquez sur Create New API Key.
  4. Sélectionnez l'Advanced tab pour plus d'options.
  5. Attribuez un nom descriptif (ex: OverSOC Connector).
  6. Configurez les permissions requises :
    • Incident management : Read
    • Alert management : Read
    • Endpoint administration : Read
  7. Cliquez sur Save et notez l'API Key ID et l'API Key.
  8. Notez aussi l'URL de l'API correspondant à votre région.

Configurer le connecteur dans OverSOC

  1. Dans OverSOC, accédez à Data Sources Settings > Sources.
  2. Sélectionnez Palo Alto Cortex XDR et cliquez sur Configure.
  3. Renseignez l'API Key ID, l'API Key et l'URL de l'API.
  4. Cliquez sur Save Configuration.

Permissions requises

Les clés API doivent disposer des permissions minimales suivantes :

  • Incident management : Lecture des incidents et alertes
  • Alert management : Accès aux alertes XDR
  • Endpoint administration : Lecture de l'inventaire des endpoints