Ce document explique comment configurer le système CrowdStrike v1.1.0. plugin avec le module Risk Exchange de la plateforme Netskope Cloud Exchange. Ce plugin récupère les hôtes et leurs scores ZTA respectifs à partir de la page Host Setup and Management > Host Management sur le locataire CrowdStrike. Il prend également en charge l'action Add/Remove Tag(s) pour le balisage périphérique et l'action Put RTR Script sur les hôtes.
Calcul du score de normalisation Netskope => CrowdStrike host assessment overall score * 10.
Conditions préalables
Pour réaliser cette intégration, vous avez besoin de :
- Un locataire Netskope (ou plusieurs, par exemple des instances de production et de développement/test).
- A Netskope Cloud Exchange tenant with the Tenant plugin and Risk Exchange plugin already configured.
- Les informations d'identification de l'instance CrowdStrike (ID client, secret client) pour le jeton API.
- Rôle de l'administrateur CrowdStrike Real-Time Response pour l'action Put RTR Script.
- Pour chaque plate-forme (Windows, Mac), il doit y avoir une politique de réponse avec une réponse en temps réel (commandes à haut risque) activée.
- Connexion à l'hôte suivant : https://falcon.crowdstrike.com.
Support du plugin CrowdStrike
Ce plugin récupère les hôtes et leurs scores ZTA respectifs du locataire CrowdStrike. Il prend également en charge l'action Add/Remove Tag(s) pour le balisage périphérique et l'action Put RTR Script sur les hôtes.
Note
Les scores sont tirés de la page d'évaluation de la confiance zéro de Host Setup and Management > et le reste des détails de l'hôte sont tirés de la page Host Setup and Management > Host Management sur CrowdStrike.
| Type de données extraites | Actions soutenues |
|---|---|
| Hosts/Devices | Mettre le script RTR Ajouter/supprimer une/des balise(s) Pas d'action |
Mises en correspondance
La cartographie sera utilisée pour afficher les hôtes tirés et leurs détails respectifs. Les champs mappés lors de la configuration du plugin seront visibles sur la page Enregistrements une fois les données extraites. Vous trouverez ci-dessous la cartographie suggérée qui peut être utilisée lors de la configuration du plugin.
Mappage par traction pour les hôtes
| Étiquette du champ du plugin | Type de données attendu | Étiquette suggérée pour le champ | Stratégie globale suggérée |
|---|---|---|---|
| ID de l'hôte | String | ID de l'hôte | Unique |
| Numéro de série du système | String | Numéro de série du système | Overwrite |
| Note d'évaluation globale | Number | Note d'évaluation globale | Overwrite |
| Score normalisé de Netskope | Number | Score normalisé | Overwrite |
| Tags | List | Tags | Overwrite |
| CID | String | CID | Overwrite |
| Version agent | String | Version agent | Overwrite |
| Fabricant du BIOS | String | Fabricant du BIOS | Overwrite |
| Version du BIOS | String | Version du BIOS | Overwrite |
| Numéro de construction | String | Numéro de construction | Overwrite |
| IP externe | String | IP externe | Overwrite |
| Adresse MAC | String | Adresse MAC | Overwrite |
| Nom de l'hôte | String | Nom de l'hôte | Overwrite |
| Première vue | Datetime | Première vue | Overwrite |
| Dernier utilisateur connecté | String | Dernier utilisateur connecté | Overwrite |
| Dernière connexion SID de l'utilisateur | String | Dernière connexion SID de l'utilisateur | Overwrite |
| Dernière visite | Datetime | Dernière visite | Overwrite |
| Local IP | String | Local IP | Overwrite |
| Version OS | String | Version OS | Overwrite |
| Construction du système d'exploitation | String | Construction du système d'exploitation | Overwrite |
| ID de plateforme | String | ID de plateforme | Overwrite |
| Nom de la plateforme | String | Nom de la plateforme | Overwrite |
| État RTR | String | État RTR | Overwrite |
| Groupes | List | Groupes | Overwrite |
| Type de produit | String | Type de produit | Overwrite |
| Description du type de produit | String | Description du type de produit | Overwrite |
| Statut de la disposition | String | Statut de la disposition | Overwrite |
| Statut | String | Statut | Overwrite |
| Fabricant du système | String | Fabricant du système | Overwrite |
| Nom du produit système | String | Nom du produit système | Overwrite |
| Horodatage modifié | Datetime | Horodatage modifié | Overwrite |
| Version du noyau | String | Version du noyau | Overwrite |
| Nom du produit OS | String | Nom du produit OS | Overwrite |
| Type de châssis | String | Type de châssis | Overwrite |
| Description du type de châssis | String | Description du type de châssis | Overwrite |
| IP de connexion | String | IP de connexion | Overwrite |
| IP de passerelle par défaut | String | IP de passerelle par défaut | Overwrite |
| Adresse MAC de connexion | String | Adresse MAC de connexion | Overwrite |
| État de confinement du système de fichiers | String | État de confinement du système de fichiers | Overwrite |
| Politiques appliquées | List | Politiques appliquées | Overwrite |
| Politiques appliquées périphérique | List | Politiques appliquées périphérique | Overwrite |
Note
- Pour fusionner des enregistrements provenant de plusieurs plugins, vous devez choisir des champs uniques et communs à tous les plugins.
- Par exemple : Pour fusionner les enregistrements de Risk Exchange, des plugins Risk Exchange Omnissa Workspace One UEM et Risk Exchange CrowdStrike sous une seule entité, vous pouvez faire du périphérique Serial Number un champ unique afin qu'il soit commun aux trois plugins.
Correspondance entre le score et le fichier (pour l'action mettre RTR Script)
Le mappage mentionné ci-dessous sera pris en compte lorsque l'action Put RTR Script est exécutée sur les hôtes. Un fichier sera créé sur la machine hôte au nom de l'action effectuée. Le nom du fichier dépend de la configuration effectuée par l'utilisateur dans la configuration de l'action. Si une valeur statique de score est fournie, le nom du fichier en dépendra, et si une règle métier est utilisée, le nom du fichier dépendra du score obtenu pour les hôtes.
| Score | Nom du fichier |
|---|---|
| Moins de 26 | crwd_zta_1_25.txt |
| 26 à 51 | crwd_zta_26_50.txt |
| 51 à 76 | crwd_zta_51_75.txt |
| 76 à 100 | crwd_zta_76_100.txt |
Permissions
Permissions de l'étendue de l'API
Reportez-vous à la section Obtenir l'identifiant et le secret du client pour obtenir et fournir des autorisations sur les champs d'application de l'API.
| Champ d'application | Read | Write |
|---|---|---|
| Hôtes | Oui | Non |
| Réponse en temps réel (admin) | – | Oui |
| Réponse en temps réel | Oui | Non |
| Évaluation de la confiance zéro | Oui | – |
Politique de réponse Permissions
Reportez-vous à la section Ajouter une autorisation pour la politique de réponse (autorisation de script RTR) pour obtenir et fournir des autorisations pour la politique de réponse.
| Catégorie | Type | Permission | Statut |
|---|---|---|---|
| Réponse en temps réel | Scripts personnalisés | Scripts Falcon | Activer |
| Réponse en temps réel | Commandes à haut risque | put | Activer |
Note: Les autorisations relatives à la politique de réponse ne sont nécessaires que si vous souhaitez utiliser l'action Put RTR Script.
Note
Les autorisations relatives à la politique de réponse ne sont nécessaires que si vous souhaitez utiliser l'action Put RTR Script.
Détails de l'API
Liste des API utilisées
| API Name | Méthode | Endpoint | Champ d'application de l'API |
|---|---|---|---|
| Obtenir un jeton d'authentification | PUBLIER | /oauth2/token | Aucun |
| Recherche d'enregistrements | OBTENIR | /périphérique/queries/périphérique-scroll/v1 | Hôtes (Lire) |
| Recherche de notes | OBTENIR | /zero-trust-assessment/entities/assessments/v1 | Évaluation de la confiance zéro (Lire) |
| Mettre le fichier sur le nuage RTR | PUBLIER | /real-time-response/entities/put-files/v1 | Réponse en temps réel admin (écriture) |
| Obtenir le nom de la plate-forme | PUBLIER | /devices/entities/devices/v2 | Hôtes (Lire) |
| Vérifier l'existence du script | OBTENIR | /real-time-response/queries/scripts/v1 | Réponse en temps réel (Read) |
| Créer un script de suppression des fichiers de score sur RTR Cloud | PUBLIER | /real-time-response/entities/scripts/v1 | Réponse en temps réel admin (écriture) |
| Obtenir l'identifiant de la session | PUBLIER | /real-time-response/entities/sessions/v1 | Réponse en temps réel (Read) |
| Changer de répertoire | PUBLIER | /real-time-response/entities/admin-command/v1 | Réponse en temps réel admin (écriture) |
| Supprimer le fichier du périphérique | PUBLIER | /real-time-response/entities/admin-command/v1 | Réponse en temps réel admin (écriture) |
| Obtenir l'état de la commande | OBTENIR | /real-time-response/entities/admin-command/v1 | Réponse en temps réel admin (écriture) |
| Mettre le dossier sur périphérique | PUBLIER | /real-time-response/entities/admin-command/v1 | Réponse en temps réel admin (écriture) |
| Supprimer la session | DELETE | /real-time-response/entities/sessions/v1 | Réponse en temps réel (Read) |
| Obtenir les coordonnées de l'hôte | PUBLIER | /devices/entities/devices/v2 | Hôtes (lecture + écriture) |
| Add/Remove Tags | PATCH | /devices/entities/devices/tags/v1 | Hôtes (lecture + écriture) |
Obtenir un jeton d'authentification
API Endpoint: /oauth2/token
Method: POST
Parameter
| Clé | Value |
|---|---|
| grant_type | client_credentials |
| client_id | <Client ID> |
| client_secret | <Client Secret> |
Sample API Response
{
"access_token": "eyJhbGciOiJSUzI1NiIsImtpZCI6InB1YmxpYzphNDdiNTc2MS0zYzk3LTQwMmItOTgzNi0wNmNhODI0NTViOTMiLCJ0eXAiOiJKV1QifQ.eyJhdWQiOltdLCJjbGllbnRfaWQiOiJlZTA5YTc3MjAwNzc0MzYwOTlhYTM5N2M2MTJlYTQzYiIsImV4cCI6MTcwMzI0MDQzOSwiZXh0Ijp7InN1Yl90eXBlIjoiY2xpZW50In0sImlhdCI6MTcwMzIzODYzOSwiaXNzIjoiaHR0cHM6Ly9hcGkuY3Jvd2RzdHJpa2UuY29tLyIsImp0aSI6ImQ5ZTlmZWI4LTM0ODAtNDM2NC1hYzI2LTBhZjgzNDdlOWY2OSIsIm5iZiI6MTcwMzIzODYzOSwic2NwIjpbXSwic3ViIjoiZWUwOWE3NzIwMDc3NDM2MDk5YWEzOTdjNjEyZWE0M2IiLq_wgw5-EAB-hHiRB-coF2Yy_PeP-8IvjWQVIjlDJrRmRQ-s-NmAkm8XaG9GojFZvaT-sufiBxKEDmpdntABNkEG1fcbVvd7tVW-vi36PFPoc3p1t4sbaMhf9_Kts8iAHsv6BudVyFsPhPAreGc2OXUFT39ZvuDTN5BxOFiPT_9_gadXt-7N*************************************************************************************",
"expires_in": 1799,
"token_type": "bearer"
}
Recherche d'enregistrements
API endpoint: /devices/queries/devices-scroll/v1
Method: OBTENIR
Parameters
| Clé | Value |
|---|---|
| limit | 5000 |
| offset | “” |
Headers
| Clé | Value |
|---|---|
| Authorization | Bearer <Bearer Token> |
| User-Agent | netskope-ce-6.0.0-cre-crowdstrike/1.1.0 |
Sample API Response
{
"meta": {
"query_time": 0.025422559,
"pagination": {
"offset": 1,
"limit": 1,
"total": 21
},
"powered_by": "device-api",
"trace_id": "5f1a1eeb-9d8b-4412-8523-0fc933a0bf6f"
},
"resources": [
"89b9743fcb6b4ccaa09600ac5204bac4"
],
"errors": []
}
Recherche de notes
API Endpoint: /zero-trust-assessment/entities/assessments/v1
Method: GET
Parameters
| Clé | Value |
|---|---|
| ids | [<Host Ids>] |
Headers
| Clé | Value |
|---|---|
| Authorization | Bearer <Bearer Token> |
| User-Agent | netskope-ce-6.0.0-cre-crowdstrike/1.1.0 |
Sample API Response
{
"meta": {
"query_time": 0.003210238,
"trace_id": "ba076fd9-7340-49f3-a9a2-41b6f2eb94d9"
},
"errors": [],
"resources": [
{
"aid": "e039334e8b0e4747bdfc7a29406ec8e1",
"cid": "c17f3a80ded0418eb107db3d26a27983",
"system_serial_number": "FVHX2HEDJ1WK",
"event_platform": "Mac",
"product_type_desc": "Workstation",
"modified_time": "2024-05-01T08:42:07Z",
"sensor_file_status": "confirmed",
"assessment": {
"sensor_config": 66,
"os": 72,
"overall": 68,
"version": "3.8.1"
},
"assessment_items": {
"os_signals": [
{
"signal_id": "mac_os_version",
"signal_name": "macOS Version",
"group_name": "macOS",
"criteria": "macOS version is ≥11.0",
"meets_criteria": "yes"
}
],
"sensor_signals": [
{
"signal_id": "ml_cloud_antimalware_detection_mac",
"signal_name": "Cloud ML - Cloud Anti-malware - Detection for macOS",
"group_name": "Prevention",
"criteria": "Cloud ML - Cloud Anti-malware Detection: set to Aggressive or higher",
"meets_criteria": "yes"
},
]
}
}
]
}
Mettre un fichier sur le nuage RTR
API Endpoint: /real-time-response/entities/put-files/v1
Method: POST
Headers
| Clé | Value |
|---|---|
| Authorization | Bearer <Bearer Token> |
| User-Agent | netskope-ce-6.0.0-cre-crowdstrike/1.1.0 |
Data
{
"description": "file representing a ZTA score of 1_25",
"name": "crwd_zta_1_25.txt",
"comments_for_audit_log": "uploade file representing a ZTA score of 1_25 for Netskope ZTA-RTR integration"
}
Sample API Response
{
"meta": {
"query_time": 0.536670425,
"writes": {
"resources_affected": 1
},
"powered_by": "empower-api",
"trace_id": "d4bddc66-83fd-4875-9016-a17899fd83ba"
}
}
Vérifier l'existence du script
API Endpoint: /réponse-réen-temps/requêtes/scripts/v1
Method: ALLEZ
Headers
| Clé | Value |
|---|---|
| Authorization | Bearer <Bearer Token> |
| User-Agent | netskope-ce-6.0.0-cre-crowdstrike/1.1.0 |
Parameters
| Clé | Value |
|---|---|
| filter | name: ‘<Script name>’ |
API Response
{
"meta": {
"query_time": 0.025087906,
"pagination": {
"offset": 0,
"limit": 100,
"total": 1
},
"powered_by": "empower-api",
"trace_id": "0e9ccedb-58c9-44a9-842c-620977f096b1"
},
"resources": [
"bab3f0ff134311efb74642cd23408b64_ee09a7720077436099aa397c612ea43b"
]
}
Créer un script de suppression des fichiers de pointage sur le nuage RTR
API Endpoint: /real-time-response/entities/scripts/v1
Method: POST
Headers
| Clé | Value |
|---|---|
| Authorization | Bearer <Bearer Token> |
| User-Agent | netskope-ce-6.0.0-cre-crowdstrike/1.1.0 |
Data
| Clé | Value |
|---|---|
| name | Nom du script |
| permission_type | public |
| description | Description du fichier. |
Files
Téléchargez le fichier de script.
Pour le script python, ajoutez le tuple ci-dessous dans le paramètre files pour les requêtes
[
(
"file",
(
"",
file,
"application/octet-stream",
),
)
]
API Response
{
"meta": {
"query_time": 0.947792627,
"writes": {
"resources_affected": 1
},
"powered_by": "empower-api",
"trace_id": "eed1850a-0c07-488a-b36d-a70d5e904d71"
}
}
Obtenir un nom de plate-forme
API Endpoint: /périphérique/entities/périphérique/v2
Method: ALLEZ
Headers
| Clé | Value |
|---|---|
| Authorization | Bearer <Bearer Token> |
| User-Agent | netskope-ce-6.0.0-cre-crowdstrike/1.1.0 |
Parameters
| Clé | Value |
|---|---|
| Ids | [<Host ID>] |
API Response
{
"meta": {
"query_time": 0.001626152,
"powered_by": "device-api",
"trace_id": "8adcbd8a-40cd-4086-8e5d-5d3962fb1073"
},
"resources": [
{
"device_id": "d2abab7b4c6a4d9998b298b19bbda31f",
"cid": "c17f3a80ded0418eb107db3d26a27983",
"agent_load_flags": "0",
"agent_local_time": "2023-12-22T11:19:53.929Z",
"agent_version": "7.05.17603.0",
"bios_manufacturer": "Apple Inc.",
"bios_version": "515.0.0.0.0",
"config_id_base": "65994753",
"config_id_build": "17603",
"config_id_platform": "4",
"cpu_signature": "526057",
"external_ip": "117.217.127.213",
"mac_address": "dc-a9-04-99-43-aa",
"hostname": "ITs-MacBook-Pro.local",
"first_seen": "2023-12-18T08:46:57Z",
"last_login_timestamp": "2023-12-21T08:00:38Z",
"last_login_user": "it",
"last_login_uid": "501",
"last_login_user_sid": "S-1-5-21-1276927669-3124867281-3856135234-2002",
"last_seen": "2023-12-22T11:46:27Z",
"local_ip": "172.20.10.87",
"major_version": "22",
"minor_version": "6",
"os_version": "Ventura (13)",
"os_build": "22G120",
"platform_id": "1",
"platform_name": "Mac",
"policies": [
{
"policy_type": "prevention",
"policy_id": "e17fdf411592409794d748e907da9967",
"applied": true,
"settings_hash": "528b286b",
"assigned_date": "2023-12-18T08:48:02.464865254Z",
"applied_date": "2023-12-18T08:48:08.608666735Z",
"rule_groups": []
}
],
"reduced_functionality_mode": "yes",
"device_policies": {
"prevention": {
"policy_type": "prevention",
"policy_id": "e17fdf411592409794d748e907da9967",
"applied": true,
"settings_hash": "528b286b",
"assigned_date": "2023-12-18T08:48:02.464865254Z",
"applied_date": "2023-12-18T08:48:08.608666735Z",
"rule_groups": []
},
"sensor_update": {
"policy_type": "sensor-update",
"policy_id": "766825ba2e2847f8a9134f7f48f44214",
"applied": true,
"settings_hash": "tagged|3;101",
"assigned_date": "2023-12-18T09:00:47.465877148Z",
"applied_date": "2023-12-18T09:03:49.721523878Z",
"uninstall_protection": "ENABLED"
},
"device_control": {
"policy_type": "device-control",
"policy_id": "6e4a89125c4343f3ab42cbf2fa482702",
"applied": true,
"assigned_date": "2023-12-18T08:48:02.464932037Z",
"applied_date": "2023-12-18T08:49:48.770860727Z"
},
"global_config": {
"policy_type": "globalconfig",
"policy_id": "e2289d74264744f38e62d1146b13189d",
"applied": true,
"settings_hash": "1fda691c",
"assigned_date": "2023-12-22T11:20:01.358167731Z",
"applied_date": "2023-12-22T11:21:05.552056147Z"
},
"remote_response": {
"policy_type": "remote-response",
"policy_id": "70d43a45f67149e8b54c8d80ac00df10",
"applied": true,
"settings_hash": "797eb425",
"assigned_date": "2023-12-18T08:48:02.464926863Z",
"applied_date": "2023-12-18T08:48:08.689092082Z"
},
"firewall": {
"policy_type": "firewall",
"policy_id": "b1a5ff10a3c44f66a47c7f08f2e372e5",
"applied": true,
"assigned_date": "2023-12-18T08:48:02.464940776Z",
"applied_date": "2023-12-18T08:48:08.752377285Z",
"rule_set_id": "b1a5ff10a3c44f66a47c7f08f2e372e5"
}
},
"groups": [],
"group_hash": "e3b0c44298fc1c149afbf4c8996fb92427ae41e4649b934ca495991b7852b855",
"product_type_desc": "Workstation",
"provision_status": "Provisioned",
"serial_number": "C02V10FEHV2T",
"status": "normal",
"system_manufacturer": "Apple Inc.",
"system_product_name": "MacBookPro14,2",
"tags": [],
"modified_timestamp": "2023-12-22T11:46:35Z",
"meta": {
"version": "110",
"version_string": "6:10864108136"
},
"kernel_version": "22.6.0",
"chassis_type": "9",
"chassis_type_desc": "Laptop"
}
],
"errors": null
}
Obtenir un identifiant de session
API Endpoint: Réponse en temps réel/entités/sessions/v1
Method: PUBLICATION
Headers
| Clé | Value |
|---|---|
| Authorization | Bearer <Bearer Token> |
| User-Agent | netskope-ce-6.0.0-cre-crowdstrike/1.1.0 |
| Content-Type | application/json |
Data
| Clé | Value |
|---|---|
| device_id | <Device ID><ID de l’appareil> |
| origin | Netskope |
| queue_offline | Vrai |
Sample API Response
{
"meta": {
"query_time": 0.315515137,
"powered_by": "empower-api",
"trace_id": "0483a37f-896b-4bb3-bf1e-8f8b3618a2e2"
},
"resources": [
{
"session_id": "a26ad68e-1272-482b-95b5-78ee27344d80",
"scripts": [
{
"command": "cat",
"description": "Read a file from disk and display as ASCII",
"examples": "cat foo.txt\r\ncat -n foo.txt\r\ncat -t foo.txt\r\ncat -t -n foo.txt",
"internal_only": false,
"runnable": true,
"sub_commands": [],
"args": [
{
"id": 582,
"created_at": "2019-07-03T18:52:15Z",
"updated_at": "2019-07-03T18:52:15Z",
"script_id": 527,
"arg_type": "arg",
"data_type": "string",
"requires_value": false,
"arg_name": "Path",
"description": "path to cat",
"default_value": "",
"required": true,
"sequence": 1,
"options": null,
"encoding": "",
"command_level": "non-destructive"
},
{
"command": "getsid",
"description": "Enumerate local users and Security Identifiers (SID)",
"examples": "getsid\r\n List all users and associated SIDs\r\ngetsid foo\r\n List users and associated SIDs matching substring \"foo\"",
"internal_only": false,
"runnable": true,
"sub_commands": [],
"args": [
{
"id": 661,
"created_at": "2020-04-02T03:31:02Z",
"updated_at": "2020-04-02T03:31:02Z",
"script_id": 557,
"arg_type": "arg",
"data_type": "string",
"requires_value": false,
"arg_name": "UserName",
"description": "Partial or full username to filter results",
"default_value": "",
"required": false,
"sequence": 1,
"options": null,
"encoding": "",
"command_level": "non-destructive"
}
]
},
{
"command": "ls",
"description": "Display the contents of the specified path",
"examples": "ls\r\nls -l\r\nls -L\r\nls -t\r\nls -l -@\r\nls -R\r\nls -l -R\r\nls -l -t -R -L",
"internal_only": false,
"runnable": true,
"sub_commands": [],
"args": [
{
"id": 576,
"created_at": "2019-07-03T18:51:13Z",
"updated_at": "2019-07-03T18:51:13Z",
"script_id": 526,
"arg_type": "arg",
"data_type": "string",
"requires_value": false,
"arg_name": "Path",
"description": "Path ",
"default_value": ".",
"required": false,
"sequence": 1,
"options": null,
"encoding": "",
"command_level": "non-destructive"
} ]
},
{
"command": "mount",
"description": "List or mount filesystem volumes",
"examples": "Executable by all RTR roles:\r\nmount\r\nExecutable by privileged RTR users only:\r\nmount -t=nfs \"host:/exports/filesystem\" \"/mnt/filesystem\"\r\n Mount the NFS filesystem located at \"/exports/filesystem\" on \"host\" to the local destination \"/mnt/filesystem\"\r\nmount -t=smbfs \"//user:password@host/filesystem\" \"/mnt/mountpoint\"\r\n Mount the SMB \"/filesystem\" on \"host\" as \"user\" with \"password\" to \"/mnt/mountpoint\"\r\nmount -t=smbfs -o=nobrowse \"//user:password@host/filesystem\" \"/mnt/mountpoint\"\r\n Mount the SMB \"/filesystem\" with option \"nobrowse\" on \"host\" as \"user\" with \"password\" to \"/mnt/mountpoint\"",
"internal_only": false,
"runnable": true,
"sub_commands": [],
"args": []
},
{
"command": "netstat",
"description": "Display routing information or network connections",
"examples": "netstat\r\nnetstat -nr",
"internal_only": false,
"runnable": true,
"sub_commands": [],
"args": [
{
"id": 973,
"created_at": "2023-11-20T23:23:37Z",
"updated_at": "2023-11-20T23:23:37Z",
"script_id": 539,
"arg_type": "flag",
"data_type": "string",
"requires_value": false,
"arg_name": "n",
"description": "Flag to show network addresses as numbers",
"default_value": "",
"required": false,
"sequence": 2,
"options": null,
"encoding": "",
"command_level": "non-destructive"
}
]
},
{
"command": "users",
"description": "Get details about local users",
"examples": "users\r\n List details about all local users\r\nusers foo\r\n List details about local user \"foo\"",
"internal_only": false,
"runnable": true,
"sub_commands": [],
"args": [
{
"id": 679,
"created_at": "2020-04-02T03:31:12Z",
"updated_at": "2020-04-02T03:31:12Z",
"script_id": 565,
"arg_type": "arg",
"data_type": "string",
"requires_value": false,
"arg_name": "UserName",
"description": "Username to filter results",
"default_value": "",
"required": false,
"sequence": 1,
"options": null,
"encoding": "",
"command_level": "non-destructive"
}
]
}
],
"existing_aid_sessions": 1,
"created_at": "2023-12-22T15:47:24.904481922Z",
"offline_queued": true
}
],
"errors": null
}
Modifier un répertoire
API Endpoint: /real-time-response/entities/admin-command/v1
Method: PUBLIER
Headers
| Clé | Value |
|---|---|
| Authorization | Bearer <Bearer Token> |
| User-Agent | netskope-ce-6.0.0-cre-crowdstrike/1.1.0 |
Data
| Clé | Value |
|---|---|
| base_command | cd |
| command_string | cd "/Library/Application Support/Netskope/STAgent" ou cd "C:\NProgram Files (x86)\NNetskope\NSTAgent" |
| persist | Vrai |
| session_id | 30b171e9-26ca-4856-b00e-10d5c4be765e |
Sample API Response
{
"meta": {
"query_time": 0.052249291,
"powered_by": "empower-api",
"trace_id": "ebb0457c-1000-4607-99c5-85fd2c2aae91"
},
"resources": [
{
"session_id": "30b171e9-26ca-4856-b00e-10d5c4be765e",
"cloud_request_id": "399d6ed9-e2c5-4e72-8618-97515f69dc72",
"queued_command_offline": false
}
],
"errors": null
}
Mettre un dossier sur un périphérique
API Endpoint: /real-time-response/entities/admin-command/v1
Method: PUBLIER
Headers
| Clé | Value |
|---|---|
| Authorization | Bearer <Bearer Token> |
| User-Agent | netskope-ce-6.0.0-cre-crowdstrike/1.1.0 |
Data
| Clé | Value |
|---|---|
| base_command | put |
| command_string | put crwd_zta_1_25.txt |
| persist | Vrai |
| session_id | <Session ID> |
Sample API Response
{
"meta": {
"query_time": 0.052249291,
"powered_by": "empower-api",
"trace_id": "ebb0457c-1000-4607-99c5-85fd2c2aae91"
},
"resources": [
{
"session_id": "30b171e9-26ca-4856-b00e-10d5c4be765e",
"cloud_request_id": "399d6ed9-e2c5-4e72-8618-97515f69dc72",
"queued_command_offline": false
}
],
"errors": null
}
Supprimer un fichier d'un périphérique
API Endpoint: /real-time-response/entities/admin-command/v1
Method: PUBLIER
Headers
| Clé | Value |
|---|---|
| Authorization | Bearer <Bearer Token> |
| User-Agent | netskope-ce-6.0.0-cre-crowdstrike/1.1.0 |
Data
| Clé | Value |
|---|---|
| base_command | rm |
| command_string | rm crwd_zta_1_25.txt |
| persist | Vrai |
| session_id | 30b171e9-26ca-4856-b00e-10d5c4be765e |
Sample API Response
{
"meta": {
"query_time": 0.052249291,
"powered_by": "empower-api",
"trace_id": "ebb0457c-1000-4607-99c5-85fd2c2aae91"
},
"resources": [
{
"session_id": "30b171e9-26ca-4856-b00e-10d5c4be765e",
"cloud_request_id": "399d6ed9-e2c5-4e72-8618-97515f69dc72",
"queued_command_offline": false
}
],
"errors": null
}
Obtenir l'état d'une commande
API Endpoint: /real-time-response/entities/admin-command/v1
Method: GET
Headers
| Clé | Value |
|---|---|
| Authorization | Bearer <Bearer Token> |
| User-Agent | netskope-ce-6.0.0-cre-crowdstrike/1.1.0 |
Parameters
| Clé | Value |
|---|---|
| cloud_request_id | 399d6ed9-e2c5-4e72-8618-97515f69dc72 |
| sequence_id | 0 |
Sample API Response
{
"meta": {
"query_time": 0.30452861,
"powered_by": "empower-api",
"trace_id": "f2fbc47d-a6e5-4ddf-9bb0-778fd7b32017"
},
"resources": [
{
"session_id": "30b171e9-26ca-4856-b00e-10d5c4be765e",
"task_id": "399d6ed9-e2c5-4e72-8618-97515f69dc72",
"complete": true,
"stdout": "",
"stderr": "/Library/Application Support/Netskope/STAgent does not exist\n",
"base_command": "cd"
}
],
"errors": []
}
Supprimer une session
API Endpoint: /real-time-response/entities/sessions/v1
Method: DELETE
Headers
| Clé | Value |
|---|---|
| Authorization | Bearer <Bearer Token> |
| User-Agent | netskope-ce-6.0.0-cre-crowdstrike/1.1.0 |
| Content-Type | application/json |
Parameter
| Clé | Value |
|---|---|
| session_id | 30b171e9-26ca-4856-b00e-10d5c4be765e |
Sample API Response
Status code: 204
No Content
Récupérer les détails de l'hôte
API endpoint: /devices/entities/devices/v2
Method: PUBLIER
Parameters
| Key | Value |
|---|---|
| ids | [Liste d'ID d'hôtes pour lesquels des détails doivent être recherchés]. |
Headers
| Key | Value |
|---|---|
| Authorization | Bearer <Bearer Token> |
| User-Agent | netskope-ce-6.0.0-cre-crowdstrike/1.1.0 |
Sample API Response
{
"meta": {
"query_time": 0.117260667,
"powered_by": "device-api",
"trace_id": "0a85703e-2de1-49e5-b6e4-f2bd0d34089e"
},
"resources": [
{
"device_id": "ea72524ea4ad4b27972d243ecbaa1301",
"cid": "c17f3a80ded0418eb107db3d26a27983",
"agent_load_flags": "17",
"agent_local_time": "2025-09-24T06:32:54.445Z",
"agent_version": "7.26.19811.0",
"bios_manufacturer": "Amazon EC2",
"bios_version": "1.0",
"build_number": "20348",
"config_id_base": "65994767",
"config_id_build": "19811",
"config_id_platform": "3",
"cpu_signature": "526072",
"cpu_vendor": "0",
"external_ip": "3.94.32.239",
"mac_address": "0e-2d-ab-80-66-21",
"instance_id": "i-029d628a3ccff68b2",
"service_provider": "AWS_EC2_V2",
"service_provider_account_id": "697148468905",
"hostname": "WSAMZN-ITJAV0IR",
"filesystem_containment_status": "normal",
"first_seen": "2025-05-30T19:36:27Z",
"last_login_timestamp": "2025-06-02T19:53:00Z",
"last_login_user": "admin01",
"last_login_user_sid": "S-1-5-21-1855757304-2032728104-4068347724-1147",
"last_seen": "2025-09-24T06:34:07Z",
"local_ip": "198.19.158.136",
"machine_domain": "Test.com",
"major_version": "10",
"minor_version": "0",
"os_version": "Windows Server 2022",
"os_build": "20348",
"ou": [
"Computers",
"Test"
],
"platform_id": "0",
"platform_name": "Windows",
"policies": [
{
"policy_type": "prevention",
"policy_id": "07edbe6317064e6bace102d489e9e19a",
"applied": true,
"settings_hash": "9ad81c1b",
"assigned_date": "2025-05-30T19:37:40.446318344Z",
"applied_date": "2025-05-30T19:37:50.956236409Z",
"rule_groups": [
"6872ddd9b48f46feb1d4abf2d3542310"
]
}
],
"reduced_functionality_mode": "no",
"rtr_state": "enabled",
"device_policies": {
"prevention": {
"policy_type": "prevention",
"policy_id": "07edbe6317064e6bace102d489e9e19a",
"applied": true,
"settings_hash": "9ad81c1b",
"assigned_date": "2025-05-30T19:37:40.446318344Z",
"applied_date": "2025-05-30T19:37:50.956236409Z",
"rule_groups": [
"6872ddd9b48f46feb1d4abf2d3542310"
]
},
"sensor_update": {
"policy_type": "sensor-update",
"policy_id": "e306abdd429c43c3950543f22662bb15",
"applied": true,
"settings_hash": "tagged|2;101",
"assigned_date": "2025-08-27T04:11:41.092429921Z",
"applied_date": "2025-08-27T04:13:01.950732526Z",
"uninstall_protection": "ENABLED"
},
"device_control": {
"policy_type": "device-control",
"policy_id": "61c165fc44cd4a4d920aada842fd0e6c",
"applied": true,
"settings_hash": "e53be076",
"assigned_date": "2025-05-30T19:37:40.446402575Z",
"applied_date": "2025-05-30T19:37:51.181527598Z"
},
"global_config": {
"policy_type": "globalconfig",
"policy_id": "bc920818ad0046238a4f7565a97b1ffa",
"applied": true,
"settings_hash": "6f3f73f5",
"assigned_date": "2025-09-24T04:06:34.523107331Z",
"applied_date": "2025-09-24T06:39:09.987097062Z"
},
"remote_response": {
"policy_type": "remote-response",
"policy_id": "e18954cfc9dd4707a4b7e7209614b38f",
"applied": true,
"settings_hash": "797eb425",
"assigned_date": "2025-05-30T19:37:40.446118335Z",
"applied_date": "2025-05-30T19:37:50.946803441Z"
},
"firewall": {
"policy_type": "firewall",
"policy_id": "046a320f8aa5446ba46ff168dad25b21",
"applied": true,
"settings_hash": "f5bd3b38",
"assigned_date": "2025-05-30T19:37:40.445507286Z",
"applied_date": "2025-05-30T19:37:51.191633303Z",
"rule_set_id": "046a320f8aa5446ba46ff168dad25b21"
},
"system-tray": {
"policy_type": "system-tray",
"policy_id": "21166876996942fea6826e86af5d8851",
"applied": true,
"settings_hash": "64111ecabb0f2fff301bef6007dd2792f26df4fe37d52475b301883d5d05a856",
"assigned_date": "2025-05-30T19:37:40.44621436Z",
"applied_date": "2025-05-30T19:37:50.979483198Z"
},
"it-automation": {
"policy_type": "it-automation",
"policy_id": "e5023d7fe0f04d079aa6781ea551b7b7",
"applied": true,
"settings_hash": "8b2dd4644a0b8d81afb2b5abb021036c15740677d05e981c9ec52aeed3795d40",
"assigned_date": "2025-08-01T04:04:54.664467601Z",
"applied_date": "2025-08-01T04:06:34.647303444Z"
},
"host-retention": {
"policy_type": "host-retention",
"policy_id": "2bc7c08cc62542a5aecdcf7ee6ef0521",
"applied": true,
"settings_hash": "fce339fc6cbb4dae36929fe363a81368f4a7e3f2c3a3d62ff7e3ef202ee48df5",
"assigned_date": "2025-05-30T19:37:40.445855778Z",
"applied_date": "2025-05-30T19:37:51.027363767Z"
},
"browser-extension": {
"policy_type": "browser-extension",
"policy_id": "73a923145bde4185952e565997e98e76",
"applied": true,
"settings_hash": "703a53a9569764fe0169ebc6af5d0f4e1646ee9c933ddfae4aed2b89244ac704",
"assigned_date": "2025-05-30T19:40:27.187530564Z",
"applied_date": "2025-05-30T19:45:38.428436061Z"
},
"content-update": {
"policy_type": "content-update",
"policy_id": "3854f9273d2e40dd8b2cb38a6cb5723e",
"applied": true,
"settings_hash": "12843283258447456940",
"assigned_date": "2025-05-30T19:37:40.445946984Z",
"applied_date": "2025-05-30T19:37:40.445946984Z"
}
},
"groups": [],
"group_hash": "e3b0c44298fc1c149afbf4c8996fb92427ae41e4649b934ca495991b7852b855",
"product_type": "3",
"product_type_desc": "Server",
"provision_status": "Provisioned",
"serial_number": "ec2b81ea-aff2-8ace-e98e-e084a7c87951",
"service_pack_minor": "0",
"pointer_size": "8",
"site_name": "Default-First-Site-Name",
"status": "normal",
"system_manufacturer": "Amazon EC2",
"system_product_name": "m7i-flex.large",
"tags": [],
"modified_timestamp": "2025-09-24T06:39:10Z",
"meta": {
"version": "252",
"version_string": "14:40353731180"
},
"zone_group": "us-east-1b",
"kernel_version": "10.0.20348.4163",
"os_product_name": "Windows Server 2022 Datacenter",
"chassis_type": "1",
"chassis_type_desc": "Other",
"last_reboot": "2025-09-24T06:32:46Z",
"pod_labels": [],
"pod_annotations": [],
"connection_ip": "172.30.0.131",
"default_gateway_ip": "172.30.0.1",
"connection_mac_address": "0e-98-05-92-b0-8b"
}
],
"errors": null
}
Ajouter / supprimer des balises des hôtes
API endpoint: /devices/entities/devices/tags/v1
Method: PATCH
Parameters
| Key | Value |
|---|---|
| action | add/remove |
| device_ids | [Liste des identifiants des hôtes sur lesquels l'action doit être effectuée]. |
| tags | [Liste des balises qui doivent être ajoutées / supprimées des hôtes]. |
Headers
| Key | Value |
|---|---|
| Authorization | Bearer <Bearer Token> |
| User-Agent | netskope-ce-6.0.0-cre-crowdstrike/1.1.0 |
Sample API Response
{
"meta": {
"query_time": 0.306923974,
"powered_by": "device-api",
"trace_id": "f7e2c5a0-7678-40c0-8c64-1beaa19a3aad"
},
"resources": [
{
"device_id": "6b19e5d6f58140f895d3d9e74c3effaf",
"updated": true,
"code": 200
}
],
"errors": null
}
Matrice de performance
Vous trouverez ci-dessous la matrice de performance réalisée sur une grande pile CE avec les spécifications mentionnées ci-dessous en tirant 500k Hosts/périphérique.
| Description | Spécifications |
|---|---|
| Taille de la pile | Taille : Grande RAM : 32 GB Cœur : 16 |
| Temps nécessaire pour stocker les 500k enregistrements Host/périphérique tirés et mis à jour | ~80 minutes |
Note
Nous avons validé le plugin avec Microsoft (windows), Linux, macOS, et IOS périphérique.
Agent utilisateur
netskope-ce-6.0.0-cre-crowdstrike/1.1.0
Workflow
- Obtenez votre numéro de client et votre secret de client.
- Ajout d'une autorisation pour le script RTR
- Configurez le plugin CrowdStrike.
- Ajouter une règle de gestion.
- Ajouter des actions.
- Validez le plugin.
Regardez une vidéo
Cliquez sur "play" pour regarder une vidéo :
Obtenez votre identifiant et votre secret client
- Ajoutez les lunettes de vue suivantes pour le plugin CrowdStrike, puis cliquez sur Save.
API Scopes Permissions
Scope Read Write Hôtes Oui Oui Réponse en temps réel (admin) – Oui Réponse en temps réel Oui Oui Évaluation de la confiance zéro Oui –
- Faites une copie de l'identifiant et du secret du client. Ils sont nécessaires pour configurer le plugin.
Ajouter une autorisation pour une politique de réponse (autorisation de script RTR)
- Connectez-vous à Falcon CrowdStrike.
- Cliquez sur le bouton de menu dans le coin supérieur gauche et allez à Host setup and management > Response policies.


- Pour Windows, accédez à la stratégie à utiliser et cliquez sur le nom de la stratégie.
- Activez ces autorisations.
Response Policy Permissions
Category Type Permission Status Réponse en temps réel Scripts personnalisés Scripts Falcon Activer Réponse en temps réel Commandes à haut risque put Activer Consultez également la capture d'écran ci-dessous.

Vous pouvez également accéder directement à votre hôte à partir de Host setup and management > Host management. Cliquez sur votre nom d'hôte et descendez jusqu'aux informations sur la politique de réponse, puis cliquez sur le nom de la politique dans le menu contextuel de gauche.
Configurer le plugin CrowdStrike
- Dans Cloud Exchange, allez sur Settings > Plugin Store. Recherchez et sélectionnez le plugin CrowdStrike v1.1.0 (CRE).

- Ajoutez un nom de configuration du plugin et modifiez l'intervalle de synchronisation si nécessaire.

- Cliquez sur Next et saisissez l'URL de base, l'ID du client, le secret du client et le score maximum. (Le score maximum est le paramètre de configuration par lequel le plugin récupère les scores des hôtes inférieurs ou égaux à une valeur donnée).

- Cliquez sur Next, sélectionnez une entité dans la liste déroulante Entité et saisissez les correspondances entre les champs en fonction de vos besoins.
Note
Le champ ID de l'hôte sera nécessaire pour extraire les hôtes et pour effectuer des actions sur les hôtes.
Pour créer un champ New sous n'importe quelle entité, cliquez sur Add Field.

Indiquez l'intitulé du champ et le type de données, définissez Unique (ou non), sélectionnez la stratégie d'agrégation, puis cliquez sur Save.

Correspondances suggérées :




Ajouter une règle de gestion de l'échange de risques pour CrowdStrike
- Dans Risk Exchange, allez à Business Rules.
- Cliquez sur Create New Rule.
- Entrez un nom de règle et sélectionnez l'entité pour les champs qui ont été configurés pour le plugin CrowdStrike. Configurez la requête en fonction de vos besoins. Cet exemple filtre l'hôte avec le nom d'hôte tel que Dev l'a récupéré du plugin CrowdStrike.

Ajoutez des actions d'échange de risques pour CrowdStrike
CrowdStrike prend en charge ces types d'actions :
- Ajouter/supprimer une/des balise(s) : Cette action permet aux utilisateurs d'ajouter ou de supprimer des balises de l'hôte.
- Mettre un script RTR : L'action Put RTR Script placera un fichier sur l'hôte en fonction de leur score respectif.
- Pas d'action : Aucune action ne sera effectuée pour cette action. Les utilisateurs peuvent générer des alertes UBA dans Ticket Orchestrator en utilisant cette action et en activant l'option Générer des alertes.
Note
Vous pouvez effectuer les actions sur les hôtes tirés de CrowdStrike sur le locataire Netskope, pour effectuer les actions liées à l'utilisateur sur Netskope.
Add/Remove Tags
- Allez dans Risk Exchange > Actions et cliquez sur Add Action Configuration.
- Select la règle de gestion, la configuration et l'action d'ajout/suppression de balises requises dans leur liste déroulante respective.
- Enter the Action Parameters:
- Action Type: Ce champ doit être statique. Vous pouvez sélectionner Ajouter des balises ou Supprimer des balises en fonction de vos besoins.
- Host ID: Ce champ peut être mappé au champ Source
Host ID, ou peut être statique où les utilisateurs peuvent fournir l'ID de l'hôte sous forme de chaîne. - Tag(s): Vous pouvez fournir des valeurs séparées par des virgules pour les balises en fonction de vos besoins. Format : Tag1,Tag2,Tag3.


- Activez la case à cocher Require Approval si une approbation est nécessaire avant d'effectuer une action sur les hôtes.
- Cliquez sur Save.

Mettre le script RTR en action
- Allez dans Risk Exchange > Actions et cliquez sur Add Action Configuration.
- Select la règle de gestion et la configuration requises dans leur liste déroulante respective.
- Pour Action, sélectionnez Put RTR Script et choisissez les paramètres d'action dans leurs listes déroulantes respectives.
- Activez la case à cocher Require Approval si une approbation est nécessaire avant d'effectuer une action sur les hôtes.

Note
- Si l'option Statique est sélectionnée dans le menu déroulant Score et qu'une valeur est fournie, cette dernière sera considérée comme le score lors de l'exécution de l'action Put RTR Script.
- Les champs associés à l'ID de l'hôte lors de la configuration du plugin seront nécessaires pour effectuer des actions sur les hôtes.
No Action
- Allez à Actions et cliquez sur Add Action Configuration.
- Select une règle de gestion et une configuration (votre plugin).
- Pour Actions, sélectionnez No actions dans le menu déroulant et, si vous le souhaitez, activez la case à cocher Générer une alerte pour générer des alertes dans le module Ticket Orchestrator.
- Activez la case à cocher Require Approval si une approbation est nécessaire avant d'effectuer une action sur les utilisateurs.
- Cliquez sur Save.

Valider le plugin CrowdStrike
Valider dans Cloud Exchange
- Dans Risk Exchange, allez sur Records et localisez l'entité qui a été sélectionnée lors de la configuration du mappage des champs pour les agents/hôtes afin de visualiser les agents/hôtes tirés.

- Rendez-vous sur Logging pour vérifier l'action effectuée sur un hôte. Vous pouvez appliquer le filtre en utilisant le nom du plugin ou le nom de la configuration du plugin.
Journaux pour l'action Ajouter/Supprimer une étiquette :


Journaux pour l'action Put RTR Script :

- Lorsqu’un utilisateur correspond à l’une des règles métier configurées, l’action configurée est effectuée sur l’utilisateur. Cela peut être constaté dans Action Logs.

Valider dans CrowdStrike
Les informations relatives aux risques (scores) des hôtes sont extraites de Host Setup and Management > Zero trust assessment dans CrowdStrike.

Les étiquettes et autres détails associés aux hôtes sont tirés de Host Setup and Management > Host management dans CrowdStrike.


Pour l'action Ajouter/Supprimer une balise :
Vous pouvez filtrer l'hôte à l'aide du nom ou de l'identifiant de l'hôte, puis vérifier les balises ajoutées/supprimées dans le champ Balises pour cet hôte particulier.

Si vous souhaitez valider l'action Put RTR Script et vérifier le fichier ajouté sur la machine hôte, voici le site workflow pour l'action Put RTR Script avec ses étapes de validation.
Workflow
Step 1: Check Host Existence
Lorsque l'action est déclenchée, le plugin vérifie d'abord si l'hôte avec l'ID d'hôte donné existe sur la plateforme CrowdStrike.
Step 2: Evaluate a Host Presence
Si l'hôte n'existe pas, le plugin n'effectue aucune action supplémentaire et émet un avertissement.
Si l'hôte existe, le plugin procède aux opérations suivantes.
Step 3: Create Score Files on the RTR Cloud
Le plugin crée un fichier pour chaque plage de score de risque sur le nuage RTR.
Par exemple, si le score est compris entre 1 et 25, le fichier est nommé crwd_zta_1_25.txt.
Si un fichier portant le même nom existe déjà, l'API ne créera pas de fichier New.
Step 4: Establish a Host Session
Une fois les fichiers nécessaires créés, le plugin ouvre une session avec l'hôte à l'aide de l'ID de l'hôte.
Step 5: Retrieve Host OS
Le plugin récupère les informations relatives au système d'exploitation (OS) de l'hôte concerné.
Step 6: Change Directory Based on OS
En fonction du système d'exploitation de l'hôte, le plugin envoie un appel API pour modifier le répertoire à l'emplacement approprié.
- For Mac:
cd “/Library/Application Support/Netskope/STAgent” - For Windows:
cd “/Program Files (x86)/Netskope/STAgent”
Le plugin attend jusqu'à 5 minutes l'exécution de la commande. Si le délai est plus long, une erreur de dépassement de délai est signalée. Ce délai s'applique aux commandes des étapes 6, 7 et 8.
Step 7: Check if the script for removal of file for OS is present on RTR Cloud
Afin de supprimer les fichiers existants de la machine hôte, le plugin doit vérifier si la suppression du script existe déjà sur RTR Cloud ou non.
Comme l'action Put RTR Script prend en charge Windows et macOS, les fichiers Windows Score File Removal Script et Mac Score File Removal Script doivent être présents sur le RTR Cloud.
Step 8: Create script if it does not exist on RTR cloud
Si le script pour le système d'exploitation concerné n'existe pas sur RTR Cloud, créez-en un.
Step 9: Remove existing files from host machine
Exécutez le script pour le système d'exploitation respectif de la machine hôte afin de supprimer les fichiers existants.
Step 10: Upload New Score File
Après avoir supprimé les anciens fichiers de score, le plugin exécute une commande put pour télécharger le fichier de score New.
Si le score existant était de 12 (nécessitant crwd_zta_1_25.txt), et que le score passe à 48, le fichier New (crwd_zta_26_50.txt) est téléchargé.
Step 11: Delete Host Session
Après avoir effectué toutes les étapes, le plugin supprime la session créée avec l'hôte afin de libérer des ressources et d'assurer un nettoyage adéquat.
Steps to Validate an Action on CrowdStrike
- Sur CrowdStrike, allez sur Host setup and management > Host management.
- Recherchez votre hôte à l'aide de votre nom d'hôte ou de votre ID d'hôte. Cliquez sur le nom d'hôte.
- Dans le menu contextuel de gauche, cliquez sur Settings icon > Connect to Host.

Pour vérifier le fichier ajouté sur l'hôte, allez sur le chemin ci-dessous après vous être connecté à l'hôte et vérifiez le fichier de score créé.
- Pour Windows :
C:\\Program Files (x86)\\Netskope\\STAgent

- Pour Mac :
/Library/Application Support/Netskope/STAgent

Dépannage du plugin CrowdStrike
Impossible de configurer le plugin CrowdStrike
Si vous n'arrivez pas à configurer le plugin CrowdStrike, cela peut être dû à l'une des raisons suivantes :
- Fourni un identifiant de client et un secret de client incorrects.
- Les informations d'identification fournies ne disposent pas d'autorisations suffisantes.
What to do:
- Pour obtenir l'identifiant et le secret du client, suivez les étapes décrites dans la section Obtenir votre identifiant et votre secret du client.
- Pour fournir les autorisations appropriées au paramètre de configuration, suivez les étapes décrites dans la section Ajouter une autorisation pour une politique de réponse.
Impossible d'extraire des hôtes
Si vous n'arrivez pas à extraire des hôtes du plugin CrowdStrike, cela peut être dû à l'une des raisons suivantes :
- Aucun hôte n'est présent sur la plateforme CrowdStrike.
- Une erreur est survenue lors du retrait des hôtes de la plate-forme.
- Le mappage n'est pas ajouté lors de la configuration du plugin dans la page source de l'entité.
What to do:
- Vérifiez sur la plateforme CrowdStrike si Hosts existe ou non.
- Réception d'une erreur 500 : Le serveur pourrait être en panne. Attendez un peu et vérifiez plus tard.
- Réception d'une erreur 403 : Le paramètre de configuration du plugin ne dispose pas d'autorisations suffisantes ou les informations d'identification n'existent plus. Vérifiez les autorisations pour l'identifiant et le secret du client.
- S’il n’y a pas d’erreur dans les journaux, il se peut que les hôtes ne soient pas disponibles sur la plateforme pour extraire. Vérifiez l’hôte disponible sur CrowdStrike et confirmez-le.
- Assurez-vous que le mappage est ajouté et que le champ Host ID est mappé lors de la configuration du plugin.
Impossible de récupérer les scores de l'hôte tiré au sort
Si vous n'êtes pas en mesure d'obtenir les scores de tous les hôtes ou de certains d'entre eux à partir de la plate-forme, cela peut être dû à l'une des raisons suivantes :
- Valeur maximale du score fournie dans la configuration du plugin.
- Le champ score n'est pas mappé lors de la configuration du plugin.
What to do:
- Consultez la page des paramètres de configuration du plugin. Augmentez la valeur du score maximum dans la configuration du plugin. Le plugin extrait les scores de l'hôte dont la valeur est inférieure ou égale à la valeur mentionnée dans le champ Score maximum.

- Veillez à mettre en correspondance le champ overallAssessmentScore pour obtenir les résultats.
Impossible d'afficher les détails des hôtes sur l'enregistrement
Si vous ne parvenez pas à afficher les détails des hôtes dans le tableau des enregistrements, cela peut être dû à l'une des raisons suivantes :
- Le mappage de tous les champs CrowdStrike n'est pas fourni lors de la configuration du plugin CrowdStrike.
- Les hôtes tirés sont affichés sur une ligne avec des valeurs séparées par des virgules.
What to do:
- Veillez à fournir le mappage nécessaire lors de la configuration du plugin.
- Assurez-vous que les champs créés dans une entité sont conformes aux mappings.
Impossible d'effectuer une action sur les hôtes
Si vous ne pouvez pas effectuer d'action sur l'hôte, cela peut être dû à l'une des raisons suivantes :
- L'autorisation donnée pour l'action n'est pas suffisante.
- Réception d'une erreur lors de l'exécution d'une action.
- L'hôte n'est pas présent sur la plateforme CrowdStrike.
- La case à cocher Require Approval est activée lors de la configuration de l'action et la demande n'est pas approuvée.
What to do:
- L'autorisation donnée pour l'action n'est pas suffisante. Vérifiez si l'autorisation de script RTR est fournie.
- Si la machine hôte est en panne ou n'existe pas, le plugin ne pourra pas exécuter avec succès l'action Put RTR Script. Vérifiez que l'hôte est accessible.
- Si l'hôte est Linux, l'action ne sera pas exécutée, car Linux n'est PAS un système d'exploitation pris en charge.
- Si trop d'actions sont effectuées sur un hôte, vous risquez de rencontrer une erreur 425, qui ajoutera l'action à la file d'attente. Vous devez attendre un peu avant de réessayer d'effectuer l'action.
- Allez sur la plateforme CrowdStrike, vérifiez si l'hôte sur lequel l'action doit être effectuée est présent ou non.
- Allez sur Action Logs, sélectionnez les journaux pour lesquels vous voulez approuver les demandes et cliquez sur l'icône d'approbation, ou désactivez la bascule Require Approval de l'action configurée, puis exécutez à nouveau l'action.
Comportement connu
Après avoir mis à jour CRE CrowdStrike vers la version v1.1.0 Comme les anciennes versions de ce plugin utilisaient des permissions différentes, les utilisateurs seront confrontés à l'erreur ci-dessous. Vous devrez soit mettre à jour les autorisations pour les informations d'identification existantes, soit créer des informations d'identification New avec les autorisations requises.
CRE CrowdStrike [CS Upgrade 2]: Received exit code 403, Forbidden access while Adding tag 'FalconGroupingTags/testupgrade' on batch 1/1 (1 host(s)).








