Ce document explique comment configurer le plugin CrowdStrike Falcon Identity Protection v1.0.0 avec le module Risk Exchange de la plateforme Netskope Cloud Exchange. Ce plugin récupère les utilisateurs et leurs scores respectifs de la page Utilisateurs de CrowdStrike Falcon Identity Protection >. Ce plugin ne permet pas d'effectuer des actions sur les utilisateurs.
Calcul du score de normalisation de Netskope = (1 - (CrowdStrike Falcon Identity Protection Risk Score))|*1000
Conditions préalables
Pour réaliser cette intégration, vous avez besoin de :
- Un locataire Netskope (ou plusieurs, par exemple des instances de production et de développement/test).
- Un locataire Netskope Cloud Exchange avec le plugin Tenant et le plugin Risk Exchange déjà configurés.
- Connectivité à la plateforme CrowdStrike.
- Connectivité à l'un des hôtes suivants :
- https://api.crowdstrike.com (Commercial cloud (api.crowdstrike.com))
- https://api.us-2.crowdstrike.com (US 2 (api.us-2.crowdstrike.com))
- https://api.laggar.gcw.crowdstrike.com (Falcon on GovCloud (api.laggar.gcw.crowdstrike.com))
- https://api.eu-1.crowdstrike.com (EU cloud (api.eu-1.crowdstrike.com))
Notez que vous n'avez besoin que de l'une des URL ci-dessus pour le plugin.
Support du plugin de protection d'identité CrowdStrike Falcon
Ce plugin récupère les utilisateurs et leurs scores respectifs de la page Utilisateurs de CrowdStrike Falcon Identity Protection >. Ce plugin ne permet pas d'effectuer des actions sur les utilisateurs.
| Type de données extraites | Utilisateurs |
| Actions soutenues | Non pris en charge |
Mises en correspondance
| Champ du plugin | Type de données attendu | Nom de champ suggéré | Action suggérée sur le terrain |
|---|---|---|---|
| emailAddress | String | Unique | |
| riskScore | Number | riskScore | Overwrite |
Notez que le score de l'utilisateur que vous verrez sera différent de celui que vous voyez dans la plateforme de protection des identités de CrowdStrike.
La plateforme affiche le score de risque de protection de l'identité de CrowdStrike sur une échelle de 1 à 10 (1 > risque minimum, 10 > risque maximum) mais l'API de recherche d'enregistrements renvoie le résultat suivant
Calcul du score de normalisation de Netskope > | (1 - (CrowdStrike Falcon Identity Protection Risk Score))|*1000
Permissions
Vous trouverez ci-dessous les autorisations nécessaires pour le plugin URE CrowdStrike Falcon Identity Protection.
| Champ d'application | Read | Write |
|---|---|---|
| Protection de l'identité GraphQL | – | Oui |
| Calendrier de la protection de l'identité | Oui | – |
| Entités chargées de la protection de l'identité | Oui | Non |
Détails de l'API
Liste des API utilisées
| Point final de l'API | Méthode | Champ d'application du client API | Cas d'utilisation |
|---|---|---|---|
| identity-protection/combined/graphql/v1 | PUBLIER | Protection de l'identité GraphQL Calendrier de la protection de l'identité | Tirer des utilisateurs et des scores |
Recherche d'enregistrements
API Endpoint: protection-identité/combiné/graphql/v1
Method: PUBLICATION
Parameters:
| Clé | Value | Description |
|---|---|---|
| creationTime | 2022-12-26T17:05:20Z | Horodatage au format "%Y-%m-%dT%H :%M :%SZ". |
| after | null | null for first API call and endCursor (eyJjcmVhdGlvblRpbWUiOnsiJGRhdGUiOiIyMDIyLTA5LTE3 VDA4OjI2OjM0LjAwMFoifSwiX2lkIjoiYjM2NTNmNTMtYjNjOS0zYTY5LWFlZDQtYzJjNDhiYzliYjNkIn0=) |
Data:
query ($after: Cursor, $creationTime: DateTimeInput) {
entities(types: [USER], sortKey: CREATION_TIME, sortOrder: DESCENDING, first: 1000, accountCreationStartTime: $creationTime, after: $after,archived: false) {
nodes {
primaryDisplayName
secondaryDisplayName
... on UserEntity {
emailAddresses
}
riskScore
}
pageInfo {
hasNextPage
endCursor
}
}
}
Sample API Response:
{
"data": {
"entities": {
"nodes": [
{
"primaryDisplayName": "Customer 2 Admin",
"secondaryDisplayName": "customer2@demo.netskope.pro",
"emailAddresses": [
"customer2@demo.netskope.pro"
],
"riskScore": 0.15
}
],
"pageInfo": {
"hasNextPage": true,
"endCursor": "eyJjcmVhdGlvblRpbWUiOnsiJGRhdGUiOiIyMDIzLTExLTI3VDA5OjMzOjM2LjAwMFoifSwiX2lkIjoiZjY0YzNhYTctZmMwMi0zMDNlLWFiNTItNGU5MmViYzgxNTdjIn0="
}
}
},
"extensions": {
"runTime": 569,
"remainingPoints": 499999,
"reset": 9969,
"consumedPoints": 1
}
}
Recherche de notes
API Endpoint: protection-identité/combiné/graphql/v1
Method: PUBLICATION
Variables:
| Clé | Value | Description |
|---|---|---|
| [« Dev7979user7979@bddev.com »] | Liste d'adresses électroniques. |
Data:
query ($email: [String!]) {
entities(types: [USER], first: 1, emailAddresses: $email, archived: false) {
nodes {
... on UserEntity {
emailAddresses
}
riskScore
}
}
}
Sample API Response:
{
"data": {
"entities": {
"nodes": [
{
"emailAddresses": [
"Dev7979user7979@bddev.com"
],
"riskScore": 0.67
}
]
}
},
"extensions": {
"runTime": 26,
"remainingPoints": 499999,
"reset": 6445,
"consumedPoints": 1
}
}
Matrice de performance
Vous trouverez ci-dessous l'analyse des performances d'une grande pile de CE en transférant 500 000 scores d'utilisateurs de CrowdStrike à Netskope CE.
| Détails de la pile | Taille : Grande RAM : 32 GB CPU : 16 cœurs |
| Temps nécessaire pour stocker les dossiers d'utilisateurs extraits et mis à jour | ~ 25 minutes |
Agent utilisateur
netskope-ce-5.1.0-cre-crowdstrike-falcon-identity-protection/1.0.0
Workflow
- Obtenez votre numéro de client et votre secret de client.
- Configurez le plugin CrowdStrike Falcon Identity Protection.
- Configurez une règle de gestion.
- Configurez une action.
- Validez le plugin.
Cliquer sur « play » pour regarder une vidéo.
Obtenez votre identifiant et votre secret client
- Connectez-vous à votre plateforme CrowdStrike, accédez à l'icône de menu et sélectionnez Support and resources > API clients and Keys.

- Cliquez sur Add new API Client.

Ajoutez les étendues suivantes lors de l'ajout du client API :
Champ d'application Read Write Protection de l'identité GraphQL – Oui Calendrier de la protection de l'identité Oui – Entités chargées de la protection de l'identité Oui Non - Notez l'URL de base, l'ID du client et le secret. Vous en avez besoin pour configurer le plugin.
Configurer le plugin de protection d'identité CrowdStrike Falcon
- Connectez-vous à Cloud Exchange et allez sur Settings > Plugins. Cherchez et sélectionnez la boîte de plugin CrowdStrike Falcon Identity Protection (CRE) .

- Saisissez un nom de configuration et un intervalle de synchronisation.

- Cliquez sur Next, puis entrez les paramètres de configuration :
- Base URL : Saisissez l'URL de base de la plateforme CrowdStrike.
- Client ID : Saisissez l'ID client généré par la plateforme CrowdStrike.
- Secret du client : Entrez le secret du client généré par la plateforme CrowdStrike.
- Plage initiale (en jours) : Saisissez le nombre de jours pendant lesquels les données doivent être récupérées pour l'exécution initiale.

- Cliquez sur Next et indiquez les correspondances selon vos besoins.

- Cliquez Save. La configuration des plugins sera disponible sur la page des plugins.

Ajouter une règle métier d'échange de risques pour CrowdStrike Falcon Identity Protection
- Dans Risk Exchange, allez à Business Rules.
- Cliquez sur Create New Rule.
- Saisissez le nom de la règle, sélectionnez l'entité et les champs qui ont été mappés lors de la configuration du plugin, et ajoutez des filtres selon vos besoins.

- Cliquez sur Save.

Ajoutez des actions d'échange de risques pour CrowdStrike Falcon Identity Protection
Le plugin CrowdStrike Falcon Identity Protection prend en charge les types d'action suivants :
No Action
Cette action n'a aucune incidence sur les utilisateurs, mais peut générer des alertes dans le CTO si le bouton Générer des alertes est activé.
Notez que vous pouvez effectuer les actions sur les utilisateurs tirés de CrowdStrike Falcon Identity Protection sur le locataire Netskope.
Pour configurer cette action :
- Allez à Risk Exchange > Actions et cliquez sur Add Action Configuration.
- Select la règle de gestion, la configuration du plugin et Pas d'action dans le menu déroulant Actions. Activez le bouton bascule pour Require Approval si l'approbation est requise avant d'exécuter l'action Générer une alerte.
- De même, activez Perform action during the maintenance Window si vous souhaitez effectuer une action pendant la fenêtre de maintenance. Cliquez Save.

- Synchronisez manuellement l’action si les utilisateurs sont déjà présents dans les Enregistrements. Pour valider les alertes générées, rendez-vous à Ticket Orchestrator > Alerts.
Valider le plugin de protection d'identité CrowdStrike Falcon
Valider sur CE
Valider l'extraction et le stockage des utilisateurs de CrowdStrike dans Cloud Exchange :
- Va sur le Logging et cherche les journaux des plugins.

- Accédez à Records et sélectionnez l'entité choisie lors de la configuration du plugin CrowdStrike IP pour afficher les utilisateurs extraits.

Validez sur CrowdStrike
Pour vérifier si les scores de l'utilisateur sont disponibles sur la plateforme à tirer, suivez les étapes ci-dessous :
- Connectez-vous à la plateforme CrowdStrike Falcon.
- Va sur Identity protection > Users.

- Vous y verrez les utilisateurs.

Dépannage du plugin de protection d'identité CrowdStrike Falcon
Impossible de configurer le plugin CrowdStrike Identity Protection
Si vous n'arrivez pas à configurer le plugin CrowdStrike Identity Protection, c'est peut-être pour l'une des raisons suivantes :
- Le secret du client a été réinitialisé pour l'ID du client en question.
- Les autorisations requises ne sont pas accordées au client de l'API.
- Invalid values provided to the configuration parameters.
What to do:
- Assurez-vous que le dernier secret de client est utilisé pour le client API.
- Assurez-vous que des valeurs valides sont fournies dans les paramètres de configuration. Accédez à la page d'enregistrement et vérifiez le message d'enregistrement.
- Fournissez les autorisations nécessaires au client API à l'aide duquel les paramètres de configuration sont créés.
Impossible d'obtenir le score de l'utilisateur à partir de la plateforme CrowdStrike
Si vous ne parvenez pas à obtenir des scores d'utilisateurs, cela peut être dû à l'une des raisons suivantes :
- Aucun utilisateur n'est disponible.
- L'autorisation de plugin accordée à l'identifiant et au secret du client est insuffisante.
- La réponse de l'API n'a pas de valeur dans le champ emailAddresses.
- La réponse de l'API contient plusieurs adresses électroniques dans le champ email-addresses.
What to do:
- Aucun utilisateur n'est disponible.
Vérifiez sur la plateforme CrowdStrike si les utilisateurs sont disponibles pour être extraits à partir des étapes fournies dans la validation CrowdStrike.
Notez que seuls les utilisateurs non archivés sont extraits de la plateforme CrowdStrike. - L'autorisation de plugin accordée à l'identifiant et au secret du client est insuffisante.
Vérifiez les autorisations requises pour le plugin.

