Netskope LogoNetskope Logo
  • Services de sécurité
  • Services d’IA
  • Services de miseenréseau
  • Services d'analyse
  • Intégrations
  • getting-started.svgPour commencer
    • Support
    • Communauté
    • Netskope.com
    © 2026 Tous droits réservés. Netskope Inc.
    Accueil
    Netskope Cloud Exchange
    Module Threat Exchange
    Configurer les plugins Threat Exchange tiers
    Plugin CrowdStrike pour Threat Exchange

    Plugin CrowdStrike pour Threat Exchange

    Ce document explique comment configurer le plugin CrowdStrike v2.3.0 avec le module Threat Exchange de la plateforme Netskope Cloud Exchange. Ce plugin récupère les IoC de menaces de type Hash (MD5 et SHA256), Domaines, IPv4, IPv6 à partir des détections Endpoint de CrowdStrike et de la page de gestion des IoC.

    Ce plugin permet de partager les IoCs des menaces avec la page de gestion des IoCs de CrowdStrike et d'effectuer des actions d'isolation/remédiation pour les hôtes. Seuls les IoC de hachage de fichiers activent la prévention ; Domain, IPv4, IPv6 ne déclenchent pas la prévention dans CrowdStrike. Le partage des informations URL de Netskope Cloud Exchange vers CrowdStrike n'est pas recommandé, car CrowdStrike ne prend actuellement en charge que l'ingestion de SHA256, MD5, Domain, IPv4 et IPv6.

    Pour accéder au plugin, vous avez besoin des identifiants de l'API. Ce plugin prend en charge la rétractation pull et push des IoC à partir de CrowdStrike.

    Conditions préalables

    Pour compléter cette configuration, vous avez besoin de :

    • Un locataire Netskope (ou plusieurs, par exemple des instances de production et de développement/test).
    • Un profil de fichier sur votre locataire Netskope.
    • A URL List on your Netskope tenant
    • A Netskope Cloud Exchange tenant with the Tenant plugin and Threat Exchange plugin already configured.
    • Une instance de CrowdStrike.
    • Connectivité avec l'un des hôtes suivants :
      • Nuage commercial (api.CrowdStrike.com)
      • US 2 (api.us-2.CrowdStrike.com)
      • Falcon sur GovCloud (api.laggar.gcw.CrowdStrike.com)
      • Nuage de l'UE (api.eu-1.CrowdStrike.com)
    • Si vous avez configuré la liste d’IP sur CrowdStrike, assurez-vous d’ajouter l’IP publique de la machine où Cloud Exchange fonctionne. Pour plus d’informations, consultez la documentation.
    Support du plugin CrowdStrike

    Ce plugin récupère les IoC de menaces de type Hash (MD5 et SHA256), Domaines, IPv4, IPv6 à partir de la page de gestion des détections et des IoC de CrowdStrike. Ce plugin permet de partager les IoC des menaces avec la page de gestion des IoC de CrowdStrike et d'effectuer des actions d'isolation/remédiation pour les hôtes. Seuls les IoC de hachage de fichiers activent la prévention ; Domain, IPv4, IPv6 ne déclenchent pas la prévention dans CrowdStrike. Il n'est pas recommandé de partager des informations URL de Cloud Exchange vers CrowdStrike, car CrowdStrike ne prend actuellement en charge que l'ingestion de SHA256, MD5, Domain, IPv4 et IPv6. Pour accéder au plugin, vous avez besoin des identifiants de l'API. Ce plugin prend en charge la rétractation pull et push des IoC à partir de CrowdStrike.

    Types d'indicateurs prédéfinisTypes d'indicateurs partagés
    SHA256, MD5, Domaine, IPv4, IPv6SHA256, MD5, Domaine, IPv4, IPv6
    Retrait de l'IoC

    IoC Retraction (Pull) : Les indicateurs seront récupérés de CrowdStrike, et dans les cycles d'extraction suivants, si certains indicateurs sont supprimés sur CrowdStrike, ils seront marqués comme rétractés dans Cloud Exchange.

    IoC Retraction (Push) : Les indicateurs rétractés présents sur Cloud Exchange seront supprimés de CrowdStrike lors du partage.

    Type de rétractionSoutenu
    Retrait de l'IoC (Pull)Oui
    Retrait de l'IoC (Push)Oui
    Permissions
    Champ d'applicationReadWrite
    AlertesOuiNon
    Gestion de l'IoCOuiOui
    HôtesOuiOui
    IoCs (Indicateurs de Compromis)OuiNon
    Mises en correspondance

    Voici les champs qui sont tirés et poussés depuis CrowdStrike et mappés dans Cloud Exchange.

    Mappages de la page de détection des points finaux
    Champs de Cloud ExchangeChamps de réponse de l'API CrowdStrike
    valueioc_value
    typeioc_type
    commentairesIoC Description : description si ioc_context.ioc_description est vide, sinon ioc_context.ioc_description
    Description de la disposition du modèle : pattern_disposition_description
    Pattern Disposition Value : pattern_disposition
    firstSeenupdated_timestamp
    lastSeenupdated_timestamp
    sévéritésévérité
    reputationconfidence/10
    tags["CrowdStrike-Endpoint-Detections"]
    Mises en correspondance des sévérités pour la détection des points finaux
    Sévérité de NetskopeSévérité de CrowdStrike
    Faible10-39
    Moyen40-69
    Haut70-89
    Critique90-100
    Inconnu0 ou supérieur à 100
    Mappages des pages de gestion IoC
    Champs de Cloud ExchangeChamps de réponse de l'API CrowdStrike
    valuevalue
    typetype
    sévéritésévérité
    firstSeencreated_on
    lastSeenmodified_on
    comment
    Format: Comment format: Source: <Source Value>,
    action: <Action Value>, platforms: <Platform Value>, metadata fields: <Metadata Value>
    Combinaison des champs Source, Action, Plateformes et Métadonnées.
    tagstags + ["non-CrowdStrike-discovered"]
    Mappages de sévérité pour la gestion de l'IoC
    Gravité de Cloud ExchangeSévérité de CrowdStrike
    InconnuInformation
    FaibleFaible
    MoyenMoyen
    HautHaut
    CritiqueCritique
    Mappings pour les IoC poussés
    Champs de charge utile de l'API CrowdStrikeChamps et valeurs par défaut de Cloud Exchange
    valuevalue
    typetype
    descriptioncommentaires
    sévéritésévérité
    tagstags
    expirationexpiresAt
    actionAction sélectionnée dans le paramètre action
    Valeurs possibles : ["no_action", "allow", "prevent_no_ui", "prevent", "detect"].
    sourceNetskope – Cloud Threat Exchange | <Source Plugin Name>
    Exemple : Netskope – Cloud Threat Exchange | MISP
    platformsPlateformes sélectionnées dans les paramètres de l'action.
    Les valeurs possibles sont : ["windows", "mac", "linux"].

    Notez que la gravité ne sera mappée que pour les actions supportées par CrowdStrike. Ainsi, la gravité ne sera pas mise en correspondance avec des actions telles que Bloquer, Masquer la détection et Autoriser.

    Détails de l'API

    Liste des API utilisées

    Cas d'utilisationMéthodeEndpointChamp d'application de l'API
    Obtenir un jeton d'authentificationPUBLIER/oauth2/tokenAucun
    Extraire les indicateurs mis à jour de la page Détections de points finauxPUBLIER/alerts/combined/alerts/v1Alertes (Lire)
    Extraire les indicateurs du Custom IoC Management, vérifier les IoC modifiés et vérifier l'existence d'indicateurs dans le IoC Management.OBTENIR/iocs/combined/indicator/v1Gestion des IoC (Lire)
    Indicateurs de poussée vers la gestion personnalisée des IoCPUBLIER/iocs/entities/indicators/v1Gestion de l'IoC (écriture)
    Extrayez les ID d'hôte de la valeur de l'indicateur pour l'action Isoler/Remédier.OBTENIRindicators/queries/devices/v1IoCs (Indicateurs de Compromis) (Lire)
    Effectuer une action d'isolement/remédiationPUBLIER/devices/entities/devices-actions/v2Hôtes (écriture)
    Obtenir un jeton d'authentification

    API Endpoint: /oauth2/token
    Method: POST
    Headers

    CléValue
    User-Agentnetskope-ce-5.1.2-cte-crowdstrike/2.3.0

    Payload

    ParamètresValue
    grant_typeclient_credentials
    client_id<Client ID>
    client_secret<Client Secret>

    Sample API Response

    {
        "access_token": "",
        "expires_in": 1799,
        "token_type": "bearer"
    }
    
    Extraire les indicateurs mis à jour de la page de détection des points finaux

    API Endpoint: /alertes/combinées/alertes/v1
    Method: PUBLICATION
    Headers

    CléValue
    User-Agentnetskope-ce-5.1.2-cte-crowdstrike/2.3.0
    AuthorizationBearer <Bearer Token>

    Payload

    KeyValueDescription
    filterupdated_timestamp:>='2020-06-02T00:00:00.927384Z'+ioc_type:['hash_md5′,'hash_sha256′,'md5′,'sha256′,'domain','ipv4′,'ipv6′]

    +ioc_source:!*'Netskope - Cloud Threat Exchange*'

    +pattern_disposition: ![1,2,3,4]

    Filtres à partir du dernier filtre horodatage+type d'ioc

    +exclut les IoC créés par le plugin

    +exclut les valeurs de disposition des motifs

    sorthorodatage_mise_à_jour|ascTrie l'horodatage mis à jour par ordre décroissant
    limit1000La taille du lot par défaut est de 1000
    after<id>ID de la page suivante à récupérer si le total est supérieur à la limite donnée

    Sample API Response

    {
        "meta": {
            "query_time": 0.138995532,
            "pagination": {
                "total": 142,
                "limit": 100,
                "after": "eyJ2ZXJzaW9uIjoidjEiLCJ0b3RhbF9oaXRzIjoxNDIsInRvdGFsX3JlbGF0aW9uIjoiZXEiLCJjbHVzdGVyX2lkIjoiZjNjMiIsImFmdGVyIjpbMTc0ODUyNjI2NTk0MywxNzQ4NTI5ODY3NTc1LCJjMTdmM2E4MGRlZDA0MThlYjEwN2RiM2QyNmEyNzk4MzppbmQ6MDNkY2FjNGI4NzJmNGQyNjg0NjQzZDIyOTJjMzhiMDE6MjU4Mjk0MDkwODQzNC01NzM0LTEzOTI0MzY4Il0sInRvdGFsX2ZldGNoZWQiOjEwMH0="
            },
            "powered_by": "detectsapi",
            "trace_id": "1aa55d82-077e-4725-b390-25429b6a0f4c"
        },
        "errors": [],
        "resources": [
            {
                "agent_id": "7c566a5cc4ee4248a83d0405d7273a49",
                "aggregate_id": "aggind:7c566a5cc4ee4248a83d0405d7273a49:137439072286",
                "alleged_filetype": "exe",
                "associated_files": [],
                "child_process_ids": [
                    "pid:7c566a5cc4ee4248a83d0405d7273a49:297786408684"
                ],
                "cid": "c17f3a80ded0418eb107db3d26a27983",
                "cloud_indicator": "true",
                "cmdline": "\"C:\\Program Files (x86)\\Microsoft\\EdgeUpdate\\Install\\{856B848F-38B5-4946-921B-FB2F7713213E}\\MicrosoftEdge_X64_137.0.3296.68.exe\" --msedge --verbose-logging --do-not-launch-msedge --system-level --channel=stable",
                "composite_id": "c17f3a80ded0418eb107db3d26a27983:ind:7c566a5cc4ee4248a83d0405d7273a49:297785683156-5311-1935186763644973143",
                "confidence": 100,
                "context_timestamp": "2025-06-18T04:57:29Z",
                "control_graph_id": "ctg:7c566a5cc4ee4248a83d0405d7273a49:137439072286",
                "crawled_timestamp": "2025-06-18T05:57:51.199159695Z",
                "created_timestamp": "2025-06-18T04:58:51.562849229Z",
                "data_domains": [
                    "Endpoint"
                ],
                "description": "A SHA256 hash matched a Custom Intelligence Indicator (Custom IOC) with low severity.",
                "device": {
                    "agent_load_flags": "0",
                    "agent_local_time": "2025-06-17T22:47:44.249Z",
                    "agent_version": "7.24.19607.0",
                    "bios_manufacturer": "VMware, Inc.",
                    "bios_version": "VMW201.00V.24006586.B64.2406042154",
                    "cid": "c17f3a80ded0418eb107db3d26a27983",
                    "config_id_base": "65994767",
                    "config_id_build": "19607",
                    "config_id_platform": "3",
                    "device_id": "7c566a5cc4ee4248a83d0405d7273a49",
                    "external_ip": "61.219.78.165",
                    "first_seen": "2025-02-17T17:21:36Z",
                    "groups": [
                        "1012add21d3e4e08b146dbfdb37c5ca0"
                    ],
                    "hostinfo": {
                        "domain": ""
                    },
                    "hostname": "DESKTOP-LQDIGUR",
                    "last_seen": "2025-06-18T05:48:27Z",
                    "local_ip": "10.66.2.89",
                    "mac_address": "00-0c-29-ee-47-37",
                    "machine_domain": "",
                    "major_version": "10",
                    "minor_version": "0",
                    "modified_timestamp": "2025-06-18T05:52:52Z",
                    "os_version": "Windows 10",
                    "ou": null,
                    "platform_id": "0",
                    "platform_name": "Windows",
                    "product_type": "1",
                    "product_type_desc": "Workstation",
                    "status": "contained",
                    "system_manufacturer": "VMware, Inc.",
                    "system_product_name": "VMware20,1"
                },
                "display_name": "CustomIOCHashLow",
                "email_sent": true,
                "external": true,
                "falcon_host_link": "https://falcon.crowdstrike.com/activity-v2/detections/c17f3a80ded0418eb107db3d26a27983:ind:7c566a5cc4ee4248a83d0405d7273a49:297785683156-5311-1935186763644973143?_cid=g03000nb3ghi5x4fappp2bjsndr5ej4q",
                "filename": "MicrosoftEdge_X64_137.0.3296.68.exe",
                "filepath": "\\Device\\HarddiskVolume3\\Program Files (x86)\\Microsoft\\EdgeUpdate\\Install\\{856B848F-38B5-4946-921B-FB2F7713213E}\\MicrosoftEdge_X64_137.0.3296.68.exe",
                "files_written": [
                    {
                        "filename": "setup.exe",
                        "filepath": "\\Device\\HarddiskVolume3\\Program Files (x86)\\Microsoft\\EdgeUpdate\\Install\\{856B848F-38B5-4946-921B-FB2F7713213E}\\EDGEMITMP_60DE1.tmp",
                        "timestamp": "1749829318"
                    }
                ],
                "global_prevalence": "common",
                "grandparent_details": {
                    "cmdline": "C:\\Windows\\system32\\services.exe",
                    "filename": "services.exe",
                    "filepath": "\\Device\\HarddiskVolume3\\Windows\\System32\\services.exe",
                    "local_process_id": "904",
                    "process_graph_id": "pid:7c566a5cc4ee4248a83d0405d7273a49:296364257770",
                    "process_id": "296364257770",
                    "sha256": "4a912dc98c977788131aad0ae468d86792211ed225f80b2c344a3690b4437428",
                    "timestamp": "2025-06-13T04:55:18.990Z",
                    "user_graph_id": "uid:7c566a5cc4ee4248a83d0405d7273a49:S-1-5-18",
                    "user_id": "S-1-5-18",
                    "user_name": "DESKTOP-LQDIGUR$"
                },
                "id": "ind:7c566a5cc4ee4248a83d0405d7273a49:297785683156-5311-1935186763644973143",
                "indicator_id": "ind:7c566a5cc4ee4248a83d0405d7273a49:297785683156-5311-1935186763644973143",
                "ioc_context": [
                    {
                        "ioc_source": "primary_module",
                        "ioc_type": "sha256",
                        "ioc_value": "5219f66e6cab3aa843f6e89ee3d47d32,d757eb8b567d76eb19f7009adbb9d013c7cf1861f45b18a023d6866e8baa2a2d",
                        "type": "ioc"
                    }
                ],
                "ioc_source": "primary_module",
                "ioc_type": "sha256",
                "ioc_value": "5219f66e6cab3aa843f6e89ee3d47d32,d757eb8b567d76eb19f7009adbb9d013c7cf1861f45b18a023d6866e8baa2a2d",
                "local_prevalence": "unique",
                "local_process_id": "1868",
                "logon_domain": "WORKGROUP",
                "md5": "5219f66e6cab3aa843f6e89ee3d47d32",
                "name": "CloudDetect-CustomerIOC-SHA256-Low",
                "objective": "Falcon Detection Method",
                "parent_details": {
                    "cmdline": "\"C:\\Program Files (x86)\\Microsoft\\EdgeUpdate\\MicrosoftEdgeUpdate.exe\" /svc",
                    "filename": "MicrosoftEdgeUpdate.exe",
                    "filepath": "\\Device\\HarddiskVolume3\\Program Files (x86)\\Microsoft\\EdgeUpdate\\MicrosoftEdgeUpdate.exe",
                    "local_process_id": "4336",
                    "md5": "c019e421d9f897108e51666cbae2c8b0",
                    "process_graph_id": "pid:7c566a5cc4ee4248a83d0405d7273a49:297758877134",
                    "process_id": "297758877134",
                    "sha256": "3096d8e82917a9b73f322f4b1743e52e9b0c8b3c5933a957e73e29d6973cdd5b",
                    "timestamp": "2025-06-16T10:26:29Z",
                    "user_graph_id": "uid:7c566a5cc4ee4248a83d0405d7273a49:S-1-5-18",
                    "user_id": "S-1-5-18",
                    "user_name": "DESKTOP-LQDIGUR$"
                },
                "parent_process_id": "297758877134",
                "pattern_disposition": 0,
                "pattern_disposition_description": "Detection, standard detection.",
                "pattern_disposition_details": {
                    "blocking_unsupported_or_disabled": false,
                    "bootup_safeguard_enabled": false,
                    "containment_file_system": false,
                    "critical_process_disabled": false,
                    "detect": false,
                    "fs_operation_blocked": false,
                    "handle_operation_downgraded": false,
                    "inddet_mask": false,
                    "indicator": false,
                    "kill_action_failed": false,
                    "kill_parent": false,
                    "kill_process": false,
                    "kill_subprocess": false,
                    "mfa_required": false,
                    "operation_blocked": false,
                    "policy_disabled": false,
                    "prevention_provisioning_enabled": false,
                    "process_blocked": false,
                    "quarantine_file": false,
                    "quarantine_machine": false,
                    "registry_operation_blocked": false,
                    "response_action_already_applied": false,
                    "response_action_failed": false,
                    "response_action_triggered": false,
                    "rooting": false,
                    "sensor_only": false,
                    "suspend_parent": false,
                    "suspend_process": false
                },
                "pattern_id": 5311,
                "platform": "Windows",
                "poly_id": "AADBfzqA3tBBjrEH2z0monmDgEHElB4TLZI4zzCC9NmU_gAATiEItOfbNan5F65GbEhxGr5sIpuo7GVQmBmbrXDpFsSf8Q==",
                "priority_explanation": [
                    "[MOD] The parent process was identified as: MicrosoftEdgeUpdate.exe"
                ],
                "priority_value": 87,
                "process_id": "297785683156",
                "process_start_time": "1749829315",
                "product": "epp",
                "scenario": "intel_detection",
                "seconds_to_resolved": 0,
                "seconds_to_triaged": 0,
                "severity": 30,
                "severity_name": "Low",
                "sha1": "0000000000000000000000000000000000000000",
                "sha256": "d757eb8b567d76eb19f7009adbb9d013c7cf1861f45b18a023d6866e8baa2a2d",
                "show_in_ui": true,
                "source_products": [
                    "Falcon Insight"
                ],
                "source_vendors": [
                    "CrowdStrike"
                ],
                "status": "new",
                "tactic": "Custom Intelligence",
                "tactic_id": "CSTA0005",
                "technique": "Indicator of Compromise",
                "technique_id": "CST0005",
                "timestamp": "2025-06-18T04:57:29.681Z",
                "tree_id": "137439072286",
                "tree_root": "297785683156",
                "triggering_process_graph_id": "pid:7c566a5cc4ee4248a83d0405d7273a49:297785683156",
                "type": "ldt",
                "updated_timestamp": "2025-06-18T05:57:51.199148989Z",
                "user_id": "S-1-5-18",
                "user_name": "DESKTOP-LQDIGUR$"
            }
        ]
    }
    Extraire les indicateurs de la gestion des IoC, vérifier les IoC modifiés et vérifier l'existence d'indicateurs dans la gestion des IoC

    Endpoint: /iocs/combined/indicator/v1
    Method: GET
    Headers

    CléValue
    User-Agentnetskope-ce-5.1.2-cte-crowdstrike/2.3.0
    AuthorizationBearer <Bearer Token>

    Parameters

    CléValueDescription
    limit2000Limite maximale pour une page.
    offsetChaîne vide pour le premier appel à l'API et ajout d'une limite pour les appels à l'API suivants, comme offset+=limit.Le décalage à partir duquel il faut commencer à récupérer les enregistrements.
    afterWzE2NjU1MTQ1MDQzODYsIjEzM2U2YzUwNjA5NzJjYmEyY2UwODg2ODQ3
    MzRiMzc1ZTZkZGFlMzNjNTlmNzJhYjFkZmQ0NTlmNmVhY2QzMWYiXQ==
    Un jeton de pagination utilisé avec le paramètre limit pour gérer la pagination des résultats. Lors de votre première demande, ne fournissez pas de jeton "après". Lors des demandes suivantes, fournissez le jeton "after" de la réponse précédente pour continuer à partir de cet endroit dans les résultats.

    Pour accéder à plus de 10 000 indicateurs, utilisez le paramètre "after" au lieu de "offset".

    FilterType : ['MD5', 'SHA256', 'Domaine', 'IPv4', IPv6'] + modified_on :> '2023-07-08T01:01:41Z’Effectuer le filtrage en fonction du type d’indicateur et du temps modifié de indicator.sortmodified_onSort Indicateurs sur le temps modifié.

    Sample API Response

    {
      "meta": {
        "query_time": 0.035081512,
        "pagination": {
          "limit": 1,
          "total": 640,
          "offset": 1,
          "after": "WzE2ODkyNjE2NjI2MjcsIjM4MDI2Yzk5MzQ1ZGI5NDE4NGMwYTY3MTIwOGUwZGQwNWY4NmNjNzlhMmI2NTRjNTVjNzg0NTQ5YzZiYmMxNzAiXQ=="
        },
        "powered_by": "ioc-manager",
        "trace_id": "0dddfbcf-e93f-4ae0-b143-6c79912224cb"
      },
      "errors": null,
      "resources": [
        {
          "id": "38026c99345db94184c0a671208e0dd05f86cc79a2b654c55c784549c6bbc170",
          "type": "md5",
          "value": "00000d9007e7a6b0842e802957137079",
          "source": "Netskope_CSPlugin_v3",
          "action": "detect",
          "severity": "high",
          "metadata": {
            "filename": "unused"
          },
          "platforms": [
            "windows"
          ],
          "expired": false,
          "deleted": false,
          "applied_globally": true,
          "from_parent": false,
          "created_on": "2023-07-13T15:21:02.627637187Z",
          "created_by": "cc5fc723039543d29a796a349d2f1525",
          "modified_on": "2023-07-13T15:21:02.627637187Z",
          "modified_by": "cc5fc723039543d29a796a349d2f1525"
        }
      ]
    }
    
    Faire correspondre l'existence de l'IoC à la gestion de l'IoC

    API Endpoint: /iocs/combiné/indicateur/v1
    Method: ALLEZ
    Headers

    CléValue
    User-Agentnetskope-ce-5.1.2-cte-crowdstrike/2.3.0
    AuthorizationBearer <Bearer Token>

    Parameters

    CléValue
    limit2000
    filterValue: [<IoC Values>]

    Sample API Response

    {
        "meta": {
            "query_time": 0.022017219,
            "pagination": {
                "limit": 100,
                "total": 1,
                "offset": 1,
                "after": "WzE3MTI1NjE2NTU2MzIsImY4NjU1ZDM2OTJiNDllNjVhNWEzMmRmYTM4N2QzZTI3NTk3NTRhOGI0Y2ZjNDI0YzhmODBmZDY1NzZjMGJjOGEiXQ=="
            },
            "powered_by": "ioc-manager",
            "trace_id": "8ab48640-e2ef-4cf0-b631-d33f897defb1"
        },
        "errors": null,
        "resources": [
            {
                "id": "f8655d3692b49e65a5a32dfa387d3e2759754a8b4cfc424c8f80fd6576c0bc8a",
                "type": "md5",
                "value": "4309e189b0e68c2c0f554dd4202d00bd",
                "source": "Netskope_CSPlugin_v3",
                "action": "detect",
                "severity": "high",
                "metadata": {
                    "filename": "testpdv_5e67ccdec797303d7973900c3c1ed399_4309e189b0e68c2c0f554dd4202d00bd_1712561301_sha256-blacklist-sample.txt"
                },
                "platforms": [
                    "windows"
                ],
                "expired": false,
                "deleted": false,
                "applied_globally": true,
                "from_parent": false,
                "created_on": "2024-04-04T15:42:22.809754471Z",
                "created_by": "cc5fc723039543d29a796a349d2f1525",
                "modified_on": "2024-04-08T07:34:15.632004689Z",
                "modified_by": "cc5fc723039543d29a796a349d2f1525"
            }
        ]
    }
    
    Mise à jour d'un indicateur dans le cadre de la gestion IoC

    API Endpoint: IOCS/Entités/Indicateurs/V1
    Method: PATCH
    Headers

    CléValue
    User-Agentnetskope-ce-5.1.2-cte-crowdstrike/2.3.0
    AuthorizationBearer <Bearer Token>

    Payload

    CléValueDescription
    indicators[{
    "id" : “f8655d3692b49e65a5a32dfa387d3e2759754a8b4cfc424c8f80fd6576c0bc8a”,
    "source" : "Netskope_CSPlugin_v3",
    "action" : "no_action",
    "plates-formes" : ["windows"],
    "applied_globally" : true,
    "severity" : "critical",
    "tags" : ["Netskope-ce "],
    "type" : "md5",
    "description" : " Ceci est un indicateur de test ",
    "valeur" : “4309e189b0e68c2c0f554dd4202d00bd”
    }]
    Liste des dictionnaires contenant des charges utiles d'indicateurs.
    commentIndicateurs mis à jour à partir de Netskope Cloud Exchange. 

    Sample API Response

    {
        "meta": {
            "query_time": 0.253615007,
            "pagination": {
                "limit": 0,
                "total": 1
            },
            "powered_by": "ioc-manager",
            "trace_id": "8dd3a607-8bec-46f5-a79c-9692d6d92818"
        },
        "errors": null,
        "resources": [
            {
                "id": "f8655d3692b49e65a5a32dfa387d3e2759754a8b4cfc424c8f80fd6576c0bc8a",
                "type": "md5",
                "value": "4309e189b0e68c2c0f554dd4202d00bd",
                "source": "Netskope_CSPlugin_v3",
                "action": "no_action",
                "severity": "critical",
                "description": "This is a test indicator.",
                "metadata": {
                    "filename": "testpdv_5e67ccdec797303d7973900c3c1ed399_4309e189b0e68c2c0f554dd4202d00bd_1712565995_sha256-blacklist-sample.txt"
                },
                "platforms": [
                    "windows"
                ],
                "tags": [
                    "netskope-ce"
                ],
                "expired": false,
                "deleted": false,
                "applied_globally": true,
                "from_parent": false,
                "created_on": "2024-04-04T15:42:22.809754471Z",
                "created_by": "cc5fc723039543d29a796a349d2f1525",
                "modified_on": "2024-04-08T08:52:28.142410877Z",
                "modified_by": "61794791c7554fecab6a975090f98f6d"
            }
        ]
    }
    
    Pousser un indicateur vers la gestion de l'IoC

    API Endpoint: IOCS/Entités/Indicateurs/V1
    Method: PATCH
    Headers

    CléValue
    User-Agentnetskope-ce-5.1.2-cte-crowdstrike/2.3.0
    AuthorizationBearer <Bearer Token>

    Data

    CléValueDescription
    indicators[
    {
    “action”: “allow”,
    “applied_globally”: true,
    “description”: “Ceci est un indicateur de test de Netskope.”,
    « plateformes » : [
    « linux »
    ],
    « gravité » : « Élevée »,
    « source » : « Netskope – Cloud Threat Exchange | Netskope »,
    « tags » : [
    « Netskope »
    ],
    « type » : « md5 »,
    « valeur » : « d60fbc101972fe1ed086fdf05b520dfa »
    }
    ]
    Liste des dictionnaires contenant des charges utiles d'indicateurs.
    commentIndicateurs partagés à partir de Netskope Cloud Exchange. 
    Obtenir les ID d'hôtes à partir de la valeur de l'indicateur

    API Endpoint: /indicators/queries/périphérique/v1
    Method: GET
    Headers

    CléValue
    User-Agentnetskope-ce-5.1.2-cte-crowdstrike/2.3.0
    AuthorizationBearer <Bearer Token>

    Parameters

    CléValueDescription
    typemd5Les types d'indicateurs possibles sont sha256, md5, domain, ipv4 et ipv6.
    value4309e189b0e68c2c0f554dd4202d00bdHash or Actual IoC Value.
    limit100Limite maximale pour les hôtes.
    offset“”Chaîne vide ou décalage obtenu lors de l'appel API précédent.

    Sample API Response

    {
        "meta": {
            "query_time": 6.8e-8,
            "pagination": {
                "offset": "",
                "limit": 100
            },
            "trace_id": "2039578c-1e94-4e56-a2c7-58bea1c12857",
            "entity": "/devices/entities/devices/v1{?ids*}"
        },
        "resources": [
            "9d4f598cec024ac2bf3c5e2afdc69129",
            "331c40581b7a4d4a81863bf630edc868"
        ],
        "errors": []
    }
    
    Retirer (supprimer) les IoC de la gestion des IoC

    API Endpoint: /iocs/entities/indicators/v1
    Method: SUPPRIMER
    Headers

    CléValue
    User-Agentnetskope-ce-5.1.2-cte-crowdstrike/2.3.0
    AuthorizationBearer <Bearer Token>

    Parameters

    CléValue
    limit2000
    filterValeur :["d60fbc101972fe1ed086fdf05b520dfa"] + modified_on :>='2024-11-28T17:15:15Z'

    Sample API Response

    {
      "meta": {
        "query_time": 0.228808146,
        "pagination": {
          "limit": 0,
          "total": 1
        },
        "powered_by": "ioc-manager",
        "trace_id": "be320583-bf85-4edd-bace-f851b784dbe6"
      },
      "errors": null,
      "resources": null
    }
    Obtenir des ID d'hôtes à partir d'une valeur d'indicateur

    API Endpoint: /indicators/queries/périphérique/v1
    Method: GET
    Headers

    CléValue
    User-Agentnetskope-ce-5.1.2-cte-crowdstrike/2.3.0
    AuthorizationBearer <Bearer Token>

    Parameters

    CléValueDescription
    typemd5Types d'indicateurs Les valeurs possibles sont sha256, md5, domain, ipv4 et ipv6.
    value4309e189b0e68c2c0f554dd4202d00bdHash or Actual IOC Value
    limit100Limite maximale pour les hôtes
    offset“”Chaîne vide ou décalage obtenu lors de l'appel API précédent.

    Sample API Response

    {
        "meta": {
            "query_time": 6.8e-8,
            "pagination": {
                "offset": "",
                "limit": 100
            },
            "trace_id": "2039578c-1e94-4e56-a2c7-58bea1c12857",
            "entity": "/devices/entities/devices/v1{?ids*}"
        },
        "resources": [
            "9d4f598cec024ac2bf3c5e2afdc69129",
            "331c40581b7a4d4a81863bf630edc868"
        ],
        "errors": []
    }
    Effectuer une action d'isolement/remédiation

    API Endpoint: périphérique/entities/périphérique-actions/v2
    Method: POST
    Headers

    CléValue
    User-Agentnetskope-ce-5.1.2-cte-crowdstrike/2.3.0
    AuthorizationBearer <Bearer Token>

    Payload

    CléValue
    action_parameters[
      {
         “name”: “unhide_host”,
         “value”: “unhide_host”
      }
    ]
    ids[<Host IDs>]

    Sample API Response

    {
        "meta": {
            "query_time": 17.960566309,
            "powered_by": "device-api",
            "trace_id": "d7fa97da-83c3-4349-b870-e19d85983605"
        },
        "resources": [
            {
                "id": "331c40581b7a4d4a81863bf630edc868",
                "path": "/devices/entities/devices/v1"
            }
        ],
        "errors": []
    }
    

    Note

    Dans le plugin, l'action Isoler/Remédier est exécutée par lots, comme pour le confinement et le confinement de levage, la taille du lot sera de 5000, et pour hide_host et unhide_host, la taille du lot sera de 100.

    Matrice de performance

    Voici la lecture des performances réalisée en tirant et en partageant 100 000 indicateurs de/vers CrowdStrike sur une grande pile Cloud Exchange avec ces spécifications.

    DescriptionSpécifications
    Détails de la pileTaille : Grande
    RAM : 32 GB
    CPU : 16 cœurs
    Indicateurs extraits de la page de gestion IoC de CrowdStrike~20K per minute
    Indicateurs extraits de la page Endpoint Detection de CrowdStrike~27K per minute
    Indicateurs partagés avec CrowdStrike~1K per minute
    Agent utilisateur

    L'agent utilisateur de ce plugin est au format suivant :

     <vendor>-<integration name>/<version>

    Par exemple :

    netskope-ce-5.1.2-cte-crowdstrike/2.3.0

    Workflow

    1. Créez un profil de fichier personnalisé.
    2. Créez un profil de détection de logiciels malveillants.
    3. Créez une politique de protection en temps réel.
    4. Obtenez votre ID client et votre secret client CrowdStrike.
    5. Configurez le plugin CrowdStrike.
    6. Configurez le partage entre Netskope et CrowdStrike.
    7. Validez le plugin CrowdStrike.

    Regardez une vidéo

    Cliquer sur « play » pour regarder une vidéo.




     

    Obtenez votre ID client et votre secret client CrowdStrike

    1. Connectez-vous à votre plateforme CrowdStrike et accédez à Support et ressources > Client API et clés.
    1. Cliquez sur Créer un client API. Ajoutez le nom du client et fournissez les champs d'application énumérés dans la section Permissions .
    2. Copiez l'identifiant et le secret du client, puis cliquez sur Créer.

    Obtenez votre ID d'hôte pour l'action Isolement/Remédiation des hôtes.

    Pour effectuer l'action d'isolation/remédiation des hôtes, il est obligatoire que les hôtes des IoC sur lesquels vous souhaitez effectuer l'action soient présents sur la plateforme CrowdStrike ou que l'hôte sur lequel vous souhaitez effectuer l'action sur CrowdStrike ait des IoC associés à cet hôte. Pour vérifier la même chose, suivez les étapes suivantes :

    1. Copiez l'IoC que vous souhaitez utiliser pour effectuer l'action d'isolation/remédiation.
    2. Allez sur la plateforme CrowdStrike et recherchez l'IoC sur la page de CrowdStrike Endpoint Detection dans le menu en haut à gauche de Endpoint Security.
    1. Vous verrez les détections listées comme indiqué dans la capture d'écran ci-dessus. Cliquez sur l'une des détections répertoriées, puis cliquez sur See full detection en bas de la page.
    1. Allez dans les détails, et faites défiler vers le bas jusqu'à Hôtes, vous trouverez l'ID de l'hôte. Copiez l'ID de l'hôte.

    Configurer le plugin CrowdStrike

    1. Dans Cloud Exchange, accédez à Settings > Plugins.
    2. Recherchez et sélectionnez le plugin CrowdStrike v2.3.0 (CTE).
    1. Saisissez les informations de base :
      • Nom de la configuration : Nom de la configuration du plugin.
      • Sync Interval : Intervalle de récupération des données de cette source de plugin.
      • Critères de vieillissement : Les indicateurs expirent après une période spécifique.
      • Override Reputation (Ignorer la réputation) : Définissez la valeur pour remplacer la réputation des indicateurs reçus à partir de cette configuration. Laissez vide pour conserver la valeur par défaut.
      • Tags Stratégie agrégée : Select une option dans la liste déroulante.
      • Activer la validation SSL : Activez la validation du certificat SSL.
      • Utiliser le proxy du système : Si vous utilisez un proxy, utilisez le proxy système configuré dans les paramètres.
    1. Cliquez sur Next.
    2. Entrez les paramètres de configuration :
      • Base URL : URL de base de l'instance CrowdStrike, comme https://api.crowdstrike.com.
      • Client ID : ID du client généré par la plateforme CrowdStrike.
      • Secret du client : Secret du client généré par la plateforme CrowdStrike.
      • Activer l'interrogation : Activer/désactiver l'interrogation des IoCs de menaces de CrowdStrike. Désactivez cette option si vous souhaitez uniquement envoyer des IoC de menaces à CrowdStrike.
      • Indicator Source Page : La page source à partir de laquelle le plugin doit extraire les indicateurs.
      • Type de données sur les menaces à extraire : Type de données sur les menaces à extraire. Les valeurs autorisées sont SHA256, MD5, Domaine, IPv4 et IPv6.
      • Valeurs de disposition de modèle exclues : les indicateurs présentant ces valeurs de disposition de modèle ne seront pas extraits de la page Détections des points de terminaison. Ajoutez plusieurs valeurs séparées par une virgule (Exemple de format : 1,2,3). Tous les indicateurs sans champ pattern_disposition seront extraits. Consultez la documentation de CrowdStrike pour obtenir les valeurs de disposition des modèles.
      • Intervalle de rétraction (en jours) : Intervalle de rétraction jours pour exécuter la rétraction des IoC pour les indicateurs CrowdStrike. Notez que ce paramètre ne sera pris en compte que si la rétraction des éléments de preuve est activée dans les paramètres de Threat Exchange.
      • Plage initiale : Nombre de jours Menace IoC à tirer dans la série initiale.
      • Taille du lot d'indicateurs : L'origine de cette menace IoC. Ce champ peut être utilisé pour tracer l'origine de l'IoC sur l'IOC CrowdStrike Custom. Limité à 200 caractères.

    Notez que les IoC présents sur les pages IoC Management et Endpoint Detection de l'interface CrowdStrike ne seront pas extraits si la source commence à partir de Netskope - Cloud Threat Exchange.

    1. Cliquez sur Save.

    Configurer une règle de gestion Threat Exchange pour CrowdStrike

    Une règle de gestion est utilisée pour filtrer les indicateurs qui doivent être partagés. Pour partager des IoC avec CrowdStrike, créez une règle de gestion en suivant ces étapes :

    1. Accédez à Threat Exchange > Règles métier et cliquez sur Créer New règle.
    1. Ajoutez le nom de la règle et sélectionnez les champs à travers lesquels vous souhaitez filtrer les IoC.
    1. Cliquer sur Enregistrer.

    Configurer le partage de Threat Exchange pour CrowdStrike

    CrowdStrike v2.3.0 permet d'effectuer des actions de remédiation et d'isolation sur les hôtes. Ce plugin met également à jour les indicateurs déjà partagés sur CrowdStrike lorsqu'ils sont partagés à nouveau.

    Actions CrowdStrike

    Exécuter l'action
    • Pas d'action: Conservez l'indicateur pour un usage ultérieur, mais ne prenez aucune mesure. Aucune gravité n'est requise.
    • Autoriser: Ceci s'applique uniquement aux hachages. Laissez l'indicateur et ne le détectez pas. La gravité ne s'applique pas et ne doit pas être fournie.
    • Bloquer, cacher la détection: Ceci ne s'applique qu'aux hachages. Bloquez et détectez l'indicateur, mais cachez-le à la sécurité des points d'accès > Monitor > Détections des points d'accès. A une valeur de gravité par défaut.
    • Bloc : Ceci s'applique uniquement aux hachages. Ajoutez l'indicateur à la liste de blocage à l'aide de laquelle la politique de prévention bloquera les processus sur l'hôte à partir duquel cet indicateur est généré.
    • Détection uniquement: Indiquer qu'il s'agit d'une détection et ne prendre aucune mesure.
    Isolement/remédiation des hôtes
    • Contenir : Contient l'hôte et arrête toute communication réseau vers des emplacements autres que le nuage CrowdStrike et les IP spécifiées dans votre politique de confinement.
    • Lever le confinement : Lève le confinement sur l'hôte et rétablit ses communications réseau à la normale.
    • Masquer l'hôte : Supprime un hôte. Une fois l'hôte supprimé, aucune détection de New pour cet hôte ne sera signalée via l'interface utilisateur ou l'API. Un maximum de 100 hôtes peut être masqué à la fois.
    • Dé-cacher l'hôte : Restaure un hôte s'il a été supprimé. Les rapports de détection reprennent après la restauration de l'hôte.

    Pour configurer le partage :

    1. Allez dans Threat Exchange > Partage et cliquez sur Ajouter la configuration du partage.
    1. Select Configuration de la source (source à partir de laquelle vous souhaitez partager des données vers CrowdStrike), sélectionnez une règle de gestion et Destination.
    2. Select une valeur cible et un type d'action.
    1. Cliquer sur Enregistrer.

    Valider le plugin CrowdStrike

    Valider le retrait

    Les indicateurs de CrowdStrike sont tirés de ces pages :

    • Sécurité des points finaux > Détection des points finaux
    • Sécurité des points finaux > IoC Management

    Notez que :

    • Les IoC dont la source n'est pas Netskope - Cloud Threat Exchange seront retirés de CrowdStrike.
    • Dans l'interface utilisateur de CrowdStrike, Netskope - Cloud Threat Exchange s'affiche comme Netskope Cloud Threat Exchange.

    Les indicateurs stockés dans Cloud Exchange peuvent être vérifiés sur Threat Exchange > Threat IoCs. Recherchez les IoC de CrowdStrike en filtrant les indicateurs de CrowdStrike.

    Exemple : Ajoutez une requête sur la page Threat IoCs comme " sources.source Is equal "CTE CrowdStrike" && type IN ("< IOC_TYPE<IOC_TYPE> >")"

    Vous pouvez également vérifier les indicateurs tirés dans Cloud Exchange à partir des journaux disponibles sur Logging dans Cloud Exchange.

    CTE CrowdStrike [CTE CrowdStrike]: Successfully fetched 141 indicator(s) for 141 alert(s) from CrowdStrike Endpoint Detections. 
    CTE CrowdStrike [CTE CrowdStrike]: Successfully fetched 6978 indicator(s) from CrowdStrike Custom IOC Management in total 4 pages.

    Valider le push

    Les IoC partagés avec CrowdStrike peuvent être vérifiés à partir des journaux disponibles à l'adresse Logging dans Netskope Cloud Exchange.

    Notez que si les IoC sont déjà présents sur le CrowdStrike, ils seront mis à jour.

    CTE CrowdStrike [CTE CrowdStrike]: Successfully shared 4 indicator(s) with CrowdStrike Custom IOC Management. 0 indicator(s) failed to be shared.
    CTE CrowdStrike [CTE CrowdStrike]: Successfully filtered 4 indicators out of 4, received from the business rule.

    Les IoCs partagés sur CrowdStrike peuvent être vérifiés à partir de la page Endpoint security > IoC Management.

    Vérifier la source originale de l'indicateur à partir duquel il a été extrait dans Cloud Exchange et partagé avec CrowdStrike. Vérifiez le champ Source pour leur IoC particulier.

    Par exemple, si un indicateur est partagé entre le plugin Netskope Threat Exchange et le plugin CrowdStrike, il apparaîtra sous la forme Netskope - Cloud Threat Exchange | Netskope Threat Exchange. De même, si l'IOC est partagé à partir de MISP, il sera affiché comme Netskope - Cloud Threat Exchange | MISP. Consultez la capture d'écran ci-dessous à titre de référence.

    Lorsque les indicateurs de compromission (IoC) partagés par CrowdStrike avec des tiers seront retirés, ils seront marqués comme « <plugin-config-name>: retiré » dans le résultat du retrait. Si elles ne sont pas supprimées du compte tiers, le résultat de la rétractation sera en attente.

    Les IOC partagés pour isoler/rémédier à l’action d’hôte sur l’hôte spécifique sur CrowdStrike peuvent être vérifiés à partir de Host setup and management > Host Management.

    • Recherchez l'ID de l'hôte associé au hachage particulier pour lequel l'action a été effectuée et vérifiez l'état de confinement.
    • Actuellement, l'état de l'hôte est normal.

    Ajouter le partage pour effectuer l'opération de confinement sur l'hôte. Une fois que le partage a été initié. Allez sur Logging et recherchez Successfully executed (Exécution réussie).

    Retournez sur la plateforme CrowdStrike et vérifiez si le statut a été modifié ou non. Procédez de la même manière pour les autres actions d'isolement/remédiation.

    Validez la rétractation

    Pour vérifier les IoC retirés de CrowdStrike, vérifiez les journaux pour l'exemple de retrait d'IoC : "message Like CTE CrowdStrike [configuration_name] [Retraction]".

    Notez que les IoCs qui sont supprimés sur le CrowdStrike et qui tombent en dehors de l'intervalle de rétractation seront marqués comme rétractés dans Cloud Exchange.

    Pour vérifier les IoCs rétractés dans Cloud Exchange, allez sur Threat IoCs et cherchez "sources.source Like "CTE CrowdStrike" && sources.retracted Is equal true".

    Ce plugin supporte également la rétractation par poussée, ce qui signifie que les IoC tirés de plateformes tierces qui ont été partagés avec les plateformes CrowdStrike, et qui ont été marqués comme rétractés dans Cloud Exchange, seront également supprimés de la plateforme partagée si cette plateforme supporte la suppression des IoC. Vous pouvez le vérifier en consultant le champ "Résultat de la rétractation".

    Dépannage du plugin CrowdStrike

    Erreur lors de la mise à jour de CrowdStrike d'une ancienne version vers v2.3.0

    En raison de la modification des permissions pour les points d'extrémité de l'API New, vous rencontrerez une erreur lors de la mise à jour du plugin à partir de l'ancienne version.

    What to do: Avant de mettre à jour le plugin dans Cloud Exchange, mettez à jour les permissions pour l'ID et le secret du client. Il doit disposer des autorisations suivantes :

    ScopeReadWrite
    DetectionsOuiNon
    Gestion du CIOOuiOui
    HôtesOuiOui
    IOCs (Indicateurs de Compromis)OuiNon
    AlertesOuiNon

    Une fois que vous aurez mis à jour votre plugin, vous pourrez supprimer les autorisations pour les "Détections".

    Si vous recevez une erreur lors de la mise à jour du plugin en utilisant le dépôt de plugin, suivez les étapes ci-dessous :

    • Fermez la page du dépôt de plugins une fois que vous avez tiré et téléchargé les mises à jour des plugins.
    • Allez sur le site Threat Exchange > Plugins.
    • Modifiez le plugin, allez à la page des paramètres de configuration ( > ), supprimez la valeur sélectionnée dans le champ "Type de données sur les menaces à extraire" et sélectionnez le type de COI que vous souhaitez extraire.
    • Select la page source dans le menu déroulant "Page source de l'indicateur".
    • Enregistrez le plugin.
    • Cliquez sur l'icône d'activation du plugin et activez le plugin. Le plugin sera mis à jour avec les dernières modifications et commencera à fonctionner comme prévu.
    Réception du même IoC provenant de la détection de CrowdStrike Endpoint, qui a été partagé sur la page Custom IoC Management de CrowdStrikeavec l'action Detect Only (Loopback Issue).

    Si vous êtes confronté à un problème de bouclage et que vous recevez le même IoC de la part de CrowdStrike Endpoint detection, qui a été partagé sur la page Custom IoC Management de CrowdStrikeavec l'action Detect Only, suivez les étapes suivantes

    What to do:

    Mettez à jour le plugin à la dernière version (2.3.0), car le problème est résolu dans cette version.

    Le plugin continue à tirer des IoCs en boucle

    Si votre plugin ne cesse d'introduire le même lot d'IOCs, suivez les étapes suivantes

    What to do:

    Mettez à jour le plugin à la dernière version (2.3.0), car le problème est résolu dans cette version. Ainsi, le plugin ne tirera pas les mêmes CIO à plusieurs reprises.

    Réception d'une erreur lors de la configuration du plugin

    Si vous rencontrez un problème lors de la configuration du plugin CrowdStrike, suivez les étapes suivantes

    What to do:

    Assurez-vous que les informations d'identification fournies sont correctes et que les informations d'identification générées disposent des autorisations nécessaires.

    Réception d'une erreur 403 interdite lors de la configuration du plugin

    Si vous recevez l'erreur 403, vérifiez les scénarios suivants :

    1. Vérifiez que les valeurs fournies pour l'identifiant et le secret du client sont correctes.
    2. Le client de l'API dispose des autorisations nécessaires :
      1. Vérifiez que vous disposez des autorisations nécessaires pour le client API.
      2. Si vous mettez à jour le plugin, suivez les étapes mentionnées dans la section Obtenir une erreur lors de la mise à jour de CrowdStrike d'une ancienne version à la v2.3.0.
    3. Vous avez ajouté des groupes d'adresses IP dans la page Gestion des listes d'adresses IP.

    Suivez les étapes ci-dessous pour ajouter l'IP publique de votre CE à la liste des IP autorisées de CrowdStrike :

    1. Sur votre locataire CrowdStrike, naviguez vers la page `Host setup and management > Falcon users > IP Allowlist Management` et vérifiez si des groupes d'IP sont ajoutés. S'il est ajouté, il sera listé sur la page. Si ce n'est pas le cas, votre écran se présentera comme ci-dessous. Suivez les étapes ci-dessous si vous avez ajouté les groupes d'adresses IP dans la page de gestion des listes d'adresses IP. 
    1. Si vous avez configuré des groupes IP allowlist sur votre locataire CrowdStrike, assurez-vous d'ajouter l'adresse IP publique de la machine virtuelle sur laquelle tourne Cloud Exchange dans un groupe existant, ou vous pouvez créer un groupe IP allowlist sur New. Lors de l'ajout, assurez-vous que vous avez sélectionné le type d'accès `API` comme indiqué ci-dessous.
    Impossible d'extraire des données de la plateforme CrowdStrike

    Si vous rencontrez un problème lors de l'extraction des données du plugin CrowdStrike, suivez les étapes ci-dessous.

    What to do:

    1. Accédez à la page d'enregistrement, vérifiez si une erreur s'est produite et essayez de la corriger.
    2. Allez dans l'interface utilisateur de CrowdStrike et vérifiez que l'ID client et le secret sont présents et qu'ils n'ont pas expiré.

    Notez que certains IoCs sur CrowdStrike peuvent ne pas avoir de champ de type ou de valeur ou que ces champs sont vides. Ces IoC ne seront pas transférés à Cloud Exchange.

    Réception d'une erreur de serveur 500 lors de la mise à jour/du partage des IoCs vers CrowdStrike

    Si vous recevez le message d'erreur ci-dessous dans les journaux lorsque vous partagez les IoC avec CrowdStrike, cela peut être dû au fait que la taille du lot fournie dans la configuration du plugin pour le partage est importante.

    What to do: Modifiez la taille du lot pour le partage à partir de la configuration du plugin :

    1. Modifier le plugin CrowdStrike dans Threat Exchange > Plugins.
    2. Reduce the Indicator Batch Size parameter and save the plugin.
    Impossible de partager des IoCs de Cloud Exchange vers le plugin CrowdStrike

    Si vous n'arrivez pas à partager des IoCs de Netskope vers CrowdStrike, cela peut être dû aux raisons mentionnées ci-dessous :

    • Les IoC présents pour le plugin Netskope sont d'un type non valide.
    • Les autorisations appropriées ne sont pas définies pour l'ID du client, le secret du client pour CrowdStrike.

    What to do:

    1. Assurez-vous que les types valides d'IoC sont présents. CrowdStrike ne supporte pas les URL, si vous essayez de partager des types d'URL d'IoC, ils ne seront pas partagés.
    2. Assurez-vous que toutes les autorisations nécessaires sont définies pour l'ID du client et le secret du client pour CrowdStrike.

    Comportements connus

    • CrowdStrike supporte le partage de seulement 1M d'IoCs vers la page de gestion des IoCs, donc si la page a déjà dépassé la limite, les IoCs ne seront pas partagés à partir de Netskope Cloud Exchange et l'utilisateur devra d'abord supprimer les IoCs existants.
    • Nous avons observé que certains IoCs sur CrowdStrike peuvent ne pas avoir de champ de type ou de valeur ou que ces champs sont vides. Ces IoC ne seront pas transférés à Netskope Cloud Exchange.
    • Nous avons observé que la plateforme CrowdStrike ne permet pas de fournir la sévérité lors de l'exécution de certaines actions ('Allow', 'Block, hide detection'), donc lors du partage d'IoCs depuis Netskope Cloud Exchange la sévérité ne sera pas partagée.
    • Nous avons observé que les API de CrowdStrike ne renvoient pas toujours les données sous une forme triée, ce qui fait que les détails tirés dans Cloud Exchange peuvent ne pas correspondre à la dernière détection. Il est donc possible qu'un IoC particulier ait plusieurs occurrences et que les détails de l'extraction de cet IoC dans Cloud Exchange ne soient pas les plus récents.
    • Nous avons observé que CrowdStrike permet de stocker plusieurs objets de confiance dans le champ de valeur de la page Endpoint Detection, où le type de cet objet de confiance peut être différent de celui de tous les objets de confiance présents dans le champ de valeur. Le plugin stockera l'IoC relatif au champ de type et le reste des IoC sera ignoré et ne sera pas stocké. Dans l'exemple ci-dessous, vous pouvez voir que le type est sha256 et que le champ ioc_value contient 2 valeurs dont l'une est de type md5. Dans ce cas, sha256 sera stocké dans Cloud Exchange et les autres valeurs ne seront pas stockées.
    { "agent_id": "7c566a5cc4ee4248a83d0405d7273a49", "aggregate_id": "aggind:7c566a5cc4ee4248a83d0405d7273a49:137439072286", "alleged_filetype": "exe", "associated_files": [], "child_process_ids": [ "pid:7c566a5cc4ee4248a83d0405d7273a49:297786408684" ], "cid": "c17f3a80ded0418eb107db3d26a27983", "cloud_indicator": "true", "cmdline": "\"C:
    Program Files (x86)\\Microsoft\\EdgeUpdate\\Install\\\\
    {856B848F-38B5-4946-921B-FB2F7713213E}
    
    \\MicrosoftEdge_X64_137.0.3296.68.exe\" --msedge --verbose-logging --do-not-launch-msedge --system-level --channel=stable",
    "composite_id": "c17f3a80ded0418eb107db3d26a27983:ind:7c566a5cc4ee4248a83d0405d7273a49:297785683156-5311-1935186763644973143",
    "confidence": 100,
    "context_timestamp": "2025-06-18T04:57:29Z",
    "control_graph_id": "ctg:7c566a5cc4ee4248a83d0405d7273a49:137439072286",
    "crawled_timestamp": "2025-06-18T05:57:51.199159695Z",
    "created_timestamp": "2025-06-18T04:58:51.562849229Z",
    "data_domains": [
    "Endpoint"
    ],
    "description": "A SHA256 hash matched a Custom Intelligence Indicator (Custom IOC) with low severity.",
    "device": {
    "agent_load_flags": "0",
    "agent_local_time": "2025-06-17T22:47:44.249Z",
    "agent_version": "7.24.19607.0",
    "bios_manufacturer": "VMware, Inc.",
    "bios_version": "VMW201.00V.24006586.B64.2406042154",
    "cid": "c17f3a80ded0418eb107db3d26a27983",
    "config_id_base": "65994767",
    "config_id_build": "19607",
    "config_id_platform": "3",
    "device_id": "7c566a5cc4ee4248a83d0405d7273a49",
    "external_ip": "61.219.78.165",
    "first_seen": "2025-02-17T17:21:36Z",
    "groups": [
    "1012add21d3e4e08b146dbfdb37c5ca0"
    ],
    "hostinfo":
    { "domain": "" }
    
    ,
    "hostname": "DESKTOP-LQDIGUR",
    "last_seen": "2025-06-18T05:48:27Z",
    "local_ip": "10.66.2.89",
    "mac_address": "00-0c-29-ee-47-37",
    "machine_domain": "",
    "major_version": "10",
    "minor_version": "0",
    "modified_timestamp": "2025-06-18T05:52:52Z",
    "os_version": "Windows 10",
    "ou": null,
    "platform_id": "0",
    "platform_name": "Windows",
    "product_type": "1",
    "product_type_desc": "Workstation",
    "status": "contained",
    "system_manufacturer": "VMware, Inc.",
    "system_product_name": "VMware20,1"
    },
    "display_name": "CustomIOCHashLow",
    "email_sent": true,
    "external": true,
    "falcon_host_link": "https://falcon.crowdstrike.com/activity-v2/detections/c17f3a80ded0418eb107db3d26a27983:ind:7c566a5cc4ee4248a83d0405d7273a49:297785683156-5311-1935186763644973143?_cid=g03000nb3ghi5x4fappp2bjsndr5ej4q",
    "filename": "MicrosoftEdge_X64_137.0.3296.68.exe",
    "filepath": "\\Device
    HarddiskVolume3
    Program Files (x86)\\Microsoft\\EdgeUpdate\\Install\\\\{856B848F-38B5-4946-921B-FB2F7713213E}
    MicrosoftEdge_X64_137.0.3296.68.exe",
    "files_written": [
    { "filename": "setup.exe", "filepath": "\\Device\\HarddiskVolume3
    Program Files (x86)\\Microsoft\\EdgeUpdate\\Install\\\\
    {856B848F-38B5-4946-921B-FB2F7713213E}
    EDGEMITMP_60DE1.tmp",
    "timestamp": "1749829318"
    }
    ],
    "global_prevalence": "common",
    "grandparent_details":
    { "cmdline": "C:\\Windows\\system32\\services.exe", "filename": "services.exe", "filepath": "\\Device\\HarddiskVolume3\\Windows\\System32\\services.exe", "local_process_id": "904", "process_graph_id": "pid:7c566a5cc4ee4248a83d0405d7273a49:296364257770", "process_id": "296364257770", "sha256": "4a912dc98c977788131aad0ae468d86792211ed225f80b2c344a3690b4437428", "timestamp": "2025-06-13T04:55:18.990Z", "user_graph_id": "uid:7c566a5cc4ee4248a83d0405d7273a49:S-1-5-18", "user_id": "S-1-5-18", "user_name": "DESKTOP-LQDIGUR$" }
    ,
    "id": "ind:7c566a5cc4ee4248a83d0405d7273a49:297785683156-5311-1935186763644973143",
    "indicator_id": "ind:7c566a5cc4ee4248a83d0405d7273a49:297785683156-5311-1935186763644973143",
    "ioc_context": [
    { "ioc_source": "primary_module", "ioc_type": "sha256", "ioc_value": "5219f66e6cab3aa843f6e89ee3d47d32,d757eb8b567d76eb19f7009adbb9d013c7cf1861f45b18a023d6866e8baa2a2d", "type": "ioc" }
    ],
    "ioc_source": "primary_module",
    "ioc_type": "sha256",
    "ioc_value": "5219f66e6cab3aa843f6e89ee3d47d32,d757eb8b567d76eb19f7009adbb9d013c7cf1861f45b18a023d6866e8baa2a2d",
    "local_prevalence": "unique",
    "local_process_id": "1868",
    "logon_domain": "WORKGROUP",
    "md5": "5219f66e6cab3aa843f6e89ee3d47d32",
    "name": "CloudDetect-CustomerIOC-SHA256-Low",
    "objective": "Falcon Detection Method",
    "parent_details":
    { "cmdline": "\"C:\\Program Files (x86)\\Microsoft\\EdgeUpdate\\MicrosoftEdgeUpdate.exe\" /svc", "filename": "MicrosoftEdgeUpdate.exe", "filepath": "\\Device\\HarddiskVolume3\\Program Files (x86)\\Microsoft\\EdgeUpdate\\MicrosoftEdgeUpdate.exe", "local_process_id": "4336", "md5": "c019e421d9f897108e51666cbae2c8b0", "process_graph_id": "pid:7c566a5cc4ee4248a83d0405d7273a49:297758877134", "process_id": "297758877134", "sha256": "3096d8e82917a9b73f322f4b1743e52e9b0c8b3c5933a957e73e29d6973cdd5b", "timestamp": "2025-06-16T10:26:29Z", "user_graph_id": "uid:7c566a5cc4ee4248a83d0405d7273a49:S-1-5-18", "user_id": "S-1-5-18", "user_name": "DESKTOP-LQDIGUR$" }
    ,
    "parent_process_id": "297758877134",
    "pattern_disposition": 0,
    "pattern_disposition_description": "Detection, standard detection.",
    "pattern_disposition_details":
    { "blocking_unsupported_or_disabled": false, "bootup_safeguard_enabled": false, "containment_file_system": false, "critical_process_disabled": false, "detect": false, "fs_operation_blocked": false, "handle_operation_downgraded": false, "inddet_mask": false, "indicator": false, "kill_action_failed": false, "kill_parent": false, "kill_process": false, "kill_subprocess": false, "mfa_required": false, "operation_blocked": false, "policy_disabled": false, "prevention_provisioning_enabled": false, "process_blocked": false, "quarantine_file": false, "quarantine_machine": false, "registry_operation_blocked": false, "response_action_already_applied": false, "response_action_failed": false, "response_action_triggered": false, "rooting": false, "sensor_only": false, "suspend_parent": false, "suspend_process": false }
    ,
    "pattern_id": 5311,
    "platform": "Windows",
    "poly_id": "AADBfzqA3tBBjrEH2z0monmDgEHElB4TLZI4zzCC9NmU_gAATiEItOfbNan5F65GbEhxGr5sIpuo7GVQmBmbrXDpFsSf8Q==",
    "priority_explanation": [
    "[MOD] The parent process was identified as: MicrosoftEdgeUpdate.exe"
    ],
    "priority_value": 87,
    "process_id": "297785683156",
    "process_start_time": "1749829315",
    "product": "epp",
    "scenario": "intel_detection",
    "seconds_to_resolved": 0,
    "seconds_to_triaged": 0,
    "severity": 30,
    "severity_name": "Low",
    "sha1": "0000000000000000000000000000000000000000",
    "sha256": "d757eb8b567d76eb19f7009adbb9d013c7cf1861f45b18a023d6866e8baa2a2d",
    "show_in_ui": true,
    "source_products": [
    "Falcon Insight"
    ],
    "source_vendors": [
    "CrowdStrike"
    ],
    "status": "new",
    "tactic": "Custom Intelligence",
    "tactic_id": "CSTA0005",
    "technique": "Indicator of Compromise",
    "technique_id": "CST0005",
    "timestamp": "2025-06-18T04:57:29.681Z",
    "tree_id": "137439072286",
    "tree_root": "297785683156",
    "triggering_process_graph_id": "pid:7c566a5cc4ee4248a83d0405d7273a49:297785683156",
    "type": "ldt",
    "updated_timestamp": "2025-06-18T05:57:51.199148989Z",
    "user_id": "S-1-5-18",
    "user_name": "DESKTOP-LQDIGUR$"
    }

    Vous pouvez voir des journaux comme ceux-ci dans votre Cloud Exchange :

    CTE CrowdStrike [CTE CrowdStrike]: Successfully fetched 143 indicator(s) for 142 alert(s) from CrowdStrike Endpoint Detections.
    Completed storing the batch of 142 indicator(s) for configuration 'CTE CrowdStrike'.
    • Ici, le nombre de récupérations est supérieur au nombre de stockages à cause des IoCs montrés dans l'exemple ci-dessus, qui ont plusieurs valeurs dans le champ ioc_value, seule la valeur qui est un sha265 valide sera stockée dans le Cloud Exchange.
    • Lors du partage des hachages de fichiers avec CrowdStrike IoC Management, les hachages de fichiers précédemment supprimés peuvent causer des problèmes. Si un utilisateur supprime des hachages de fichiers pour une raison quelconque et qu'ils sont supprimés avec succès de l'interface utilisateur et ne sont pas renvoyés via le point de terminaison GET /iocs/combined/indicator/v1, le plugin les traitera comme des indicateurs New. Par conséquent, il tentera de les partager en utilisant le point d'arrivée POST /iocs/entities/indicators/v1. Il en résulte une erreur de conflit 409 car les paires de hachages existent déjà dans le système, comme l'indique la réponse suivante de l'API :
    {
     "meta": {
      "query_time": 24.138019618,
      "powered_by": "ioc-manager",
      "trace_id": "bc6c0a83-b883-4289-8d1e-d9ad37aec273"
     },
     "errors": [
      {
       "code": 409,
       "message": "type sha256 and value 7440f5212e00eaa2b9425e0cb29f7e92c481e82a9cefc313177aa61fbb9e8a60 pair already exists."
      },
      {
       "code": 409,
       "message": "type md5 and value 328f95a67c92885fbaf9946c913149bd pair already exists."
      },
      {
       "code": 409,
       "message": "type sha256 and value e8ce6cee6554f2699605da7a59abe4ff81d96c5f2e4066e2314ddac92363fdd3 pair already exists."
      }
     ],
     "resources": []
    }
    Dans ce thème
    • Plugin CrowdStrike pour Threat Exchange