Netskope LogoNetskope Logo
  • Services de sécurité
  • Services d’IA
  • Services de miseenréseau
  • Services d'analyse
  • Intégrations
  • getting-started.svgPour commencer
    • Support
    • Communauté
    • Netskope.com
    © 2026 Tous droits réservés. Netskope Inc.
    Accueil
    Netskope Cloud Exchange
    Module Log Shipper
    Configurer les plugins d'expéditeurs de logs tiers
    CrowdStrike Next-Gen SIEM Plugin pour Log Shipper

    CrowdStrike Next-Gen SIEM Plugin pour Log Shipper

    Ce document explique comment configurer le plugin CrowdStrike Next-Gen SIEM v1.0.0 avec le module Log Shipper de la plateforme Netskope Cloud Exchange. Ce plugin supporte l'ingestion d'alertes (DLP (Prévention des pertes de données), Malware, Policy, Compromised Credential, Malsite, Quarantaine, Remediation, Security Assessment, Watchlist, UBA, et CTEP) et d'événements (Page, Application, Audit, Infrastructure, Network, Incident, et Endpoint) vers HEC / HTTP Event Connector sur CrowdStrike Next-Gen SIEM platform. Ce plugin ne prend en charge que le partage de données JSON brutes avec CrowdStrike Next-Gen SIEM.

    Conditions préalables

    Pour compléter cette configuration, vous avez besoin de :

    • Un locataire Netskope (ou plusieurs, par exemple des instances de production et de développement/test).
    • Un locataire Cloud Exchange avec le plugin Tenant et le plugin Log Shipper déjà configurés.
    • Accès à un serveur CrowdStrike Next-Gen SIEM pour obtenir votre URL API et votre jeton API.
    • Abonnement au service CrowdStrike Next-Gen SIEM avec des certificats valides.
    • Connectivité à l'hôte suivant : https://*.ingest.us-1.crowdstrike.com/services/collector.
    Prise en charge du plugin SIEM Next-Gen de CrowdStrike

    Ce plugin supporte l'ingestion d'alertes (DLP (Prévention des pertes de données), Malware, Policy, Compromised Credential, Malsite, Quarantaine, Remediation, Security Assessment, Watchlist, UBA, et CTEP) et d'événements (Page, Application, Audit, Infrastructure, Network, Incident, et Endpoint) vers HEC / HTTP Event Connector sur CrowdStrike Next-Gen SIEM platform. Ce plugin ne prend en charge que le partage de données JSON brutes avec CrowdStrike Next-Gen SIEM.

    Types de données prises en charge
    Type de donnéesDescription
    Soutien aux alertesOui (informations compromises, politique, sites, logiciels malveillants, prévention des pertes de données, évaluation de la sécurité, liste de surveillance, quarantaine, remédiation, UBA, CTEP)
    Soutien aux événementsOui (Page, Application, Audit, Infrastructure, Réseau, Incident, Point final)
    Soutien WebTxNon pris en charge
    Journal de bord CENon pris en charge
    Détails de l'API
    Liste des API utilisées
    API EndpointMethodUse Case
    /services/collectorPUBLIERAlertes et événements d'ingestion
    Alertes et événements d'ingestion

    API endpoint: /services/collector
    Method: POST
    Headers

    CléValue
    AuthorizationBearer <API Token>
    Content-Typeapplication/json
    User-Agentnetskope-ce-5.1.0-cls-crowdstrike-next-gen-siem/1.0.0

    API Payload

    CléValue
    eventCharge utile JSON de l'alerte/événement
    horodatageHorodatage au format epoch. par exemple 1739436774
    champs#ce_log_sourceIdentifiant unique des journaux Cloud Exchange . Valeur : Netskope-ce
    #ce_log_source_identifierIdentifiant de journal pour la recherche sur Next-Gen SIEM.
    Valeur par défaut : Netskope Cloud Exchange
    #ce_tenant_nameNom de la configuration du locataire sur Cloud Exchange. Exemple : Plugins

    Sample API Payload

    {
      "event": "<JSONalert/event>",
      "timestamp": 1739436774,
      "fields": {
        "#ce_log_source": "netskope-ce",
        "#ce_log_source_identifier": "Netskope Cloud Exchange",
        "#ce_tenant_name": "Plugins"
      }
    }

    Sample API Response

    {
     "text": "Success",
     "code": 0
    }
    Matrice de performance

    Cette analyse des performances a été réalisée sur un CE à grande pile avec ces spécifications de VM. Ces données sont ajoutées en tenant compte du fait qu'il ingère environ 10 000 alertes et événements en ~8,65 secondes vers la plateforme SIEM Next-Gen de CrowdStrike.

    Détails de la pileAlertes/événements ingérés dans le SIEM d'un tiers
    Taille : Grande
    RAM : 32 GB
    CPU : 16 cœurs
    ~200K EPM
    Agent utilisateur

    netskope-ce-5.1.0-cls-crowdstrike-next-gen-siem/1.0.0

    Workflow

    1. Configurer le connecteur d'événements HEC/HTTP sur CrowdStrike Next-Gen SIEM
    2. Configure the Netskope Tenant and Netskope CLS Plugins
    3. Configurer le plugin CLS CrowdStrike Next-Gen SIEM
    4. Ajouter des règles de gestion
    5. Add SIEM Mapping
    6. Validation

    Cliquer sur « play » pour regarder une vidéo.

     

    Configurer un connecteur sur CrowdStrike Next-Gen SIEM

    1. Connectez-vous à la plateforme CrowdStrike
    2. Cliquez sur le menu dans le coin supérieur gauche et allez à Next-Gen SIEM > Data onboarding.
    3. Rechercher HEC / HTTP Event Connector.
    4. Cliquez sur la carte connecteur, ajoutez une source données (données type JSON) et le nom du connecteur, puis ajoutez l’analyseur Netskope-sse.
    5. Cliquez sur la déclaration des termes et conditions , puis cliquez sur Save; cela créera un connecteur sur la page Mes Connecteurs .
    6. Pour créer l'URL de l'API et le jeton de l'API, cliquez sur Generate API key. Ceci affichera l'URL de l'API et le jeton de l'API. Conservez ces informations, car le jeton API ne sera plus visible après la fermeture du fichier.

    Configurer le plugin SIEM CrowdStrike Next-Gen

    1. Dans Cloud Exchange, allez sur Settings > Plugins. Recherchez et sélectionnez la case du plugin CrowdStrike Next-Gen SIEM v1.0.0 (CLS) .
    2. Entrez un nom de configuration et assurez-vous que le fichier CrowdStrike Next-Gen SIEM Default Mapping est sélectionné. Désactivez le bouton bascule pour transformer les journaux afin d'ingérer les données en JSON. 
    3. Cliquez sur Suivant et entrez les paramètres de configuration :
      • API URL : Saisissez l'URL de l'API que vous avez obtenue précédemment. Exemple : https://<UniqueIdentifier>.ingest.<Region>.crowdstrike.com/services/collector.
      • Jeton API : Saisissez le jeton API que vous avez obtenu précédemment.
      • Identifiant de la source du journal : Il sera ajouté comme étiquette à toutes les alertes et à tous les événements. La valeur par défaut est Netskope Cloud Exchange.

    4. Cliquez Save. Cette configuration de plugins sera disponible sur la page Log Shipper > Plugins .

    Configurer une règle de gestion de l'expéditeur de logs pour le plugin SIEM CrowdStrike Next-Gen

    1. Dans Log Shipper, allez à Business Rules.
    2. Par défaut, il existe une règle métier qui filtre toutes les alertes et événements. Si vous souhaitez filtrer un type spécifique d’alerte ou d’événement, cliquez sur Create New Rule et configurez une règle métier New en ajoutant le nom de la règle et le filtre.
    3. Lorsque vous avez terminé, cliquez sur Save.

    Configurer un mappage SIEM Log Shipper pour le plugin SIEM CrowdStrike Next-Gen

    1. Dans Log Shipper, allez à SIEM Mappings et cliquez sur Add SIEM Mapping.
    2. Select le plugin source (CLS Netskope), le plugin de destination (CrowdStrike Next-Gen SIEM) et une règle métier, puis cliquez sur Save.
    3. Une fois le mappage SIEM ajouté, les données commenceront à être extraites du locataire Netskope, transformées et ingérées dans la plateforme SIEM Next-Gen de CrowdStrike.

    Validez le plugin SIEM CrowdStrike Next-Gen

    Valider le retrait

    Allez sur le Logging dans Cloud Exchange et cherchez les journaux extraits.

    Valider le push

    Pour valider le plugin workflow dans Cloud Exchange:

    Allez à Logging et recherchez les événements et alertes ingérés avec le filtre message contient ingéré. Les journaux ingérés seront filtrés.

    Pour valider la poussée sur la plateforme CrowdStrike Next-Gen SIEM :

    1. Connectez-vous à CrowdStrike.
    2. Cliquez sur le menu dans le coin supérieur gauche et allez à Next-Gen SIEM > Advanced event search.
    3. Ajoutez une requête comme « (#type="Netskope-sse") | (#ce_log_source_identifier="Netskope Cloud Exchange ") | tail(1000) », et vous pouvez également distinguer les événements et les alertes en ajoutant (#event.kind="alert"). ou (#event.kind="event").

    Dépannage

    Difficultés de sauvegarde du plugin CrowdStrike Next-Gen SIEM

    Malgré la saisie de tous les paramètres et le clic sur Save, une erreur peut survenir, possiblement due à la configuration serveur/port différente des paramètres spécifiés.

    What to do:

    Cela peut être dû à des paramètres de configuration incorrects ; revoyez les étapes de la section Configurer le plugin CrowdStrike.

    Maintenu le Lorsqu’activé, les journaux seront transformés en sélectionnant un fichier de mappage activé.

    What to do:

    Étant donné que le plugin ne prend en charge que le partage des alertes et des événements au format JSON brut, vous devez désactiver le bouton, puis cliquer sur Save.

    Dans ce thème
    • CrowdStrike Next-Gen SIEM Plugin pour Log Shipper