Ce document explique comment configurer le plugin CrowdStrike v2.3.0 avec le module Threat Exchange de la plateforme Netskope Cloud Exchange. Ce plugin récupère les IoC de menaces de type Hash (MD5 et SHA256), Domaines, IPv4, IPv6 à partir des détections Endpoint de CrowdStrike et de la page de gestion des IoC.
Ce plugin permet de partager les IoCs des menaces avec la page de gestion des IoCs de CrowdStrike et d'effectuer des actions d'isolation/remédiation pour les hôtes. Seuls les IoC de hachage de fichiers activent la prévention ; Domain, IPv4, IPv6 ne déclenchent pas la prévention dans CrowdStrike. Le partage des informations URL de Netskope Cloud Exchange vers CrowdStrike n'est pas recommandé, car CrowdStrike ne prend actuellement en charge que l'ingestion de SHA256, MD5, Domain, IPv4 et IPv6.
Pour accéder au plugin, vous avez besoin des identifiants de l'API. Ce plugin prend en charge la rétractation pull et push des IoC à partir de CrowdStrike.
Conditions préalables
Pour compléter cette configuration, vous avez besoin de :
- Un locataire Netskope (ou plusieurs, par exemple des instances de production et de développement/test).
- Un profil de fichier sur votre locataire Netskope.
- A URL List on your Netskope tenant
- A Netskope Cloud Exchange tenant with the Tenant plugin and Threat Exchange plugin already configured.
- Une instance de CrowdStrike.
- Connectivité avec l'un des hôtes suivants :
- Nuage commercial (api.CrowdStrike.com)
- US 2 (api.us-2.CrowdStrike.com)
- Falcon sur GovCloud (api.laggar.gcw.CrowdStrike.com)
- Nuage de l'UE (api.eu-1.CrowdStrike.com)
- Si vous avez configuré la liste d’IP sur CrowdStrike, assurez-vous d’ajouter l’IP publique de la machine où Cloud Exchange fonctionne. Pour plus d’informations, consultez la documentation.
Support du plugin CrowdStrike
Ce plugin récupère les IoC de menaces de type Hash (MD5 et SHA256), Domaines, IPv4, IPv6 à partir de la page de gestion des détections et des IoC de CrowdStrike. Ce plugin permet de partager les IoC des menaces avec la page de gestion des IoC de CrowdStrike et d'effectuer des actions d'isolation/remédiation pour les hôtes. Seuls les IoC de hachage de fichiers activent la prévention ; Domain, IPv4, IPv6 ne déclenchent pas la prévention dans CrowdStrike. Il n'est pas recommandé de partager des informations URL de Cloud Exchange vers CrowdStrike, car CrowdStrike ne prend actuellement en charge que l'ingestion de SHA256, MD5, Domain, IPv4 et IPv6. Pour accéder au plugin, vous avez besoin des identifiants de l'API. Ce plugin prend en charge la rétractation pull et push des IoC à partir de CrowdStrike.
| Types d'indicateurs prédéfinis | Types d'indicateurs partagés |
|---|---|
| SHA256, MD5, Domaine, IPv4, IPv6 | SHA256, MD5, Domaine, IPv4, IPv6 |
Retrait de l'IoC
IoC Retraction (Pull) : Les indicateurs seront récupérés de CrowdStrike, et dans les cycles d'extraction suivants, si certains indicateurs sont supprimés sur CrowdStrike, ils seront marqués comme rétractés dans Cloud Exchange.
IoC Retraction (Push) : Les indicateurs rétractés présents sur Cloud Exchange seront supprimés de CrowdStrike lors du partage.
| Type de rétraction | Soutenu |
|---|---|
| Retrait de l'IoC (Pull) | Oui |
| Retrait de l'IoC (Push) | Oui |
Permissions
| Champ d'application | Read | Write |
|---|---|---|
| Alertes | Oui | Non |
| Gestion de l'IoC | Oui | Oui |
| Hôtes | Oui | Oui |
| IoCs (Indicateurs de Compromis) | Oui | Non |
Mises en correspondance
Voici les champs qui sont tirés et poussés depuis CrowdStrike et mappés dans Cloud Exchange.
Mappages de la page de détection des points finaux
| Champs de Cloud Exchange | Champs de réponse de l'API CrowdStrike |
|---|---|
| value | ioc_value |
| type | ioc_type |
| commentaires | IoC Description : description si ioc_context.ioc_description est vide, sinon ioc_context.ioc_descriptionDescription de la disposition du modèle : pattern_disposition_descriptionPattern Disposition Value : pattern_disposition |
| firstSeen | updated_timestamp |
| lastSeen | updated_timestamp |
| sévérité | sévérité |
| reputation | confidence/10 |
| tags | ["CrowdStrike-Endpoint-Detections"] |
Mises en correspondance des sévérités pour la détection des points finaux
| Sévérité de Netskope | Sévérité de CrowdStrike |
|---|---|
| Faible | 10-39 |
| Moyen | 40-69 |
| Haut | 70-89 |
| Critique | 90-100 |
| Inconnu | 0 ou supérieur à 100 |
Mappages des pages de gestion IoC
| Champs de Cloud Exchange | Champs de réponse de l'API CrowdStrike |
|---|---|
| value | value |
| type | type |
| sévérité | sévérité |
| firstSeen | created_on |
| lastSeen | modified_on |
| comment Format: Comment format: Source: <Source Value>, action: <Action Value>, platforms: <Platform Value>, metadata fields: <Metadata Value> | Combinaison des champs Source, Action, Plateformes et Métadonnées. |
| tags | tags + ["non-CrowdStrike-discovered"] |
Mappages de sévérité pour la gestion de l'IoC
| Gravité de Cloud Exchange | Sévérité de CrowdStrike |
|---|---|
| Inconnu | Information |
| Faible | Faible |
| Moyen | Moyen |
| Haut | Haut |
| Critique | Critique |
Mappings pour les IoC poussés
| Champs de charge utile de l'API CrowdStrike | Champs et valeurs par défaut de Cloud Exchange |
|---|---|
| value | value |
| type | type |
| description | commentaires |
| sévérité | sévérité |
| tags | tags |
| expiration | expiresAt |
| action | Action sélectionnée dans le paramètre action Valeurs possibles : ["no_action", "allow", "prevent_no_ui", "prevent", "detect"]. |
| source | Netskope – Cloud Threat Exchange | <Source Plugin Name> Exemple : Netskope – Cloud Threat Exchange | MISP |
| platforms | Plateformes sélectionnées dans les paramètres de l'action. Les valeurs possibles sont : ["windows", "mac", "linux"]. |
Notez que la gravité ne sera mappée que pour les actions supportées par CrowdStrike. Ainsi, la gravité ne sera pas mise en correspondance avec des actions telles que Bloquer, Masquer la détection et Autoriser.
Détails de l'API
Liste des API utilisées
| Cas d'utilisation | Méthode | Endpoint | Champ d'application de l'API |
|---|---|---|---|
| Obtenir un jeton d'authentification | PUBLIER | /oauth2/token | Aucun |
| Extraire les indicateurs mis à jour de la page Détections de points finaux | PUBLIER | /alerts/combined/alerts/v1 | Alertes (Lire) |
| Extraire les indicateurs du Custom IoC Management, vérifier les IoC modifiés et vérifier l'existence d'indicateurs dans le IoC Management. | OBTENIR | /iocs/combined/indicator/v1 | Gestion des IoC (Lire) |
| Indicateurs de poussée vers la gestion personnalisée des IoC | PUBLIER | /iocs/entities/indicators/v1 | Gestion de l'IoC (écriture) |
| Extrayez les ID d'hôte de la valeur de l'indicateur pour l'action Isoler/Remédier. | OBTENIR | indicators/queries/devices/v1 | IoCs (Indicateurs de Compromis) (Lire) |
| Effectuer une action d'isolement/remédiation | PUBLIER | /devices/entities/devices-actions/v2 | Hôtes (écriture) |
Obtenir un jeton d'authentification
API Endpoint: /oauth2/token
Method: POST
Headers
| Clé | Value |
|---|---|
| User-Agent | netskope-ce-5.1.2-cte-crowdstrike/2.3.0 |
Payload
| Paramètres | Value |
|---|---|
| grant_type | client_credentials |
| client_id | <Client ID> |
| client_secret | <Client Secret> |
Sample API Response
{
"access_token": "",
"expires_in": 1799,
"token_type": "bearer"
}
Extraire les indicateurs mis à jour de la page de détection des points finaux
API Endpoint: /alertes/combinées/alertes/v1
Method: PUBLICATION
Headers
| Clé | Value |
|---|---|
| User-Agent | netskope-ce-5.1.2-cte-crowdstrike/2.3.0 |
| Authorization | Bearer <Bearer Token> |
Payload
| Key | Value | Description |
|---|---|---|
| filter | updated_timestamp:>='2020-06-02T00:00:00.927384Z'+ioc_type:['hash_md5′,'hash_sha256′,'md5′,'sha256′,'domain','ipv4′,'ipv6′]
+ioc_source:!*'Netskope - Cloud Threat Exchange*' +pattern_disposition: ![1,2,3,4] | Filtres à partir du dernier filtre horodatage+type d'ioc
+exclut les IoC créés par le plugin +exclut les valeurs de disposition des motifs |
| sort | horodatage_mise_à_jour|asc | Trie l'horodatage mis à jour par ordre décroissant |
| limit | 1000 | La taille du lot par défaut est de 1000 |
| after | <id> | ID de la page suivante à récupérer si le total est supérieur à la limite donnée |
Sample API Response
{
"meta": {
"query_time": 0.138995532,
"pagination": {
"total": 142,
"limit": 100,
"after": "eyJ2ZXJzaW9uIjoidjEiLCJ0b3RhbF9oaXRzIjoxNDIsInRvdGFsX3JlbGF0aW9uIjoiZXEiLCJjbHVzdGVyX2lkIjoiZjNjMiIsImFmdGVyIjpbMTc0ODUyNjI2NTk0MywxNzQ4NTI5ODY3NTc1LCJjMTdmM2E4MGRlZDA0MThlYjEwN2RiM2QyNmEyNzk4MzppbmQ6MDNkY2FjNGI4NzJmNGQyNjg0NjQzZDIyOTJjMzhiMDE6MjU4Mjk0MDkwODQzNC01NzM0LTEzOTI0MzY4Il0sInRvdGFsX2ZldGNoZWQiOjEwMH0="
},
"powered_by": "detectsapi",
"trace_id": "1aa55d82-077e-4725-b390-25429b6a0f4c"
},
"errors": [],
"resources": [
{
"agent_id": "7c566a5cc4ee4248a83d0405d7273a49",
"aggregate_id": "aggind:7c566a5cc4ee4248a83d0405d7273a49:137439072286",
"alleged_filetype": "exe",
"associated_files": [],
"child_process_ids": [
"pid:7c566a5cc4ee4248a83d0405d7273a49:297786408684"
],
"cid": "c17f3a80ded0418eb107db3d26a27983",
"cloud_indicator": "true",
"cmdline": "\"C:\\Program Files (x86)\\Microsoft\\EdgeUpdate\\Install\\{856B848F-38B5-4946-921B-FB2F7713213E}\\MicrosoftEdge_X64_137.0.3296.68.exe\" --msedge --verbose-logging --do-not-launch-msedge --system-level --channel=stable",
"composite_id": "c17f3a80ded0418eb107db3d26a27983:ind:7c566a5cc4ee4248a83d0405d7273a49:297785683156-5311-1935186763644973143",
"confidence": 100,
"context_timestamp": "2025-06-18T04:57:29Z",
"control_graph_id": "ctg:7c566a5cc4ee4248a83d0405d7273a49:137439072286",
"crawled_timestamp": "2025-06-18T05:57:51.199159695Z",
"created_timestamp": "2025-06-18T04:58:51.562849229Z",
"data_domains": [
"Endpoint"
],
"description": "A SHA256 hash matched a Custom Intelligence Indicator (Custom IOC) with low severity.",
"device": {
"agent_load_flags": "0",
"agent_local_time": "2025-06-17T22:47:44.249Z",
"agent_version": "7.24.19607.0",
"bios_manufacturer": "VMware, Inc.",
"bios_version": "VMW201.00V.24006586.B64.2406042154",
"cid": "c17f3a80ded0418eb107db3d26a27983",
"config_id_base": "65994767",
"config_id_build": "19607",
"config_id_platform": "3",
"device_id": "7c566a5cc4ee4248a83d0405d7273a49",
"external_ip": "61.219.78.165",
"first_seen": "2025-02-17T17:21:36Z",
"groups": [
"1012add21d3e4e08b146dbfdb37c5ca0"
],
"hostinfo": {
"domain": ""
},
"hostname": "DESKTOP-LQDIGUR",
"last_seen": "2025-06-18T05:48:27Z",
"local_ip": "10.66.2.89",
"mac_address": "00-0c-29-ee-47-37",
"machine_domain": "",
"major_version": "10",
"minor_version": "0",
"modified_timestamp": "2025-06-18T05:52:52Z",
"os_version": "Windows 10",
"ou": null,
"platform_id": "0",
"platform_name": "Windows",
"product_type": "1",
"product_type_desc": "Workstation",
"status": "contained",
"system_manufacturer": "VMware, Inc.",
"system_product_name": "VMware20,1"
},
"display_name": "CustomIOCHashLow",
"email_sent": true,
"external": true,
"falcon_host_link": "https://falcon.crowdstrike.com/activity-v2/detections/c17f3a80ded0418eb107db3d26a27983:ind:7c566a5cc4ee4248a83d0405d7273a49:297785683156-5311-1935186763644973143?_cid=g03000nb3ghi5x4fappp2bjsndr5ej4q",
"filename": "MicrosoftEdge_X64_137.0.3296.68.exe",
"filepath": "\\Device\\HarddiskVolume3\\Program Files (x86)\\Microsoft\\EdgeUpdate\\Install\\{856B848F-38B5-4946-921B-FB2F7713213E}\\MicrosoftEdge_X64_137.0.3296.68.exe",
"files_written": [
{
"filename": "setup.exe",
"filepath": "\\Device\\HarddiskVolume3\\Program Files (x86)\\Microsoft\\EdgeUpdate\\Install\\{856B848F-38B5-4946-921B-FB2F7713213E}\\EDGEMITMP_60DE1.tmp",
"timestamp": "1749829318"
}
],
"global_prevalence": "common",
"grandparent_details": {
"cmdline": "C:\\Windows\\system32\\services.exe",
"filename": "services.exe",
"filepath": "\\Device\\HarddiskVolume3\\Windows\\System32\\services.exe",
"local_process_id": "904",
"process_graph_id": "pid:7c566a5cc4ee4248a83d0405d7273a49:296364257770",
"process_id": "296364257770",
"sha256": "4a912dc98c977788131aad0ae468d86792211ed225f80b2c344a3690b4437428",
"timestamp": "2025-06-13T04:55:18.990Z",
"user_graph_id": "uid:7c566a5cc4ee4248a83d0405d7273a49:S-1-5-18",
"user_id": "S-1-5-18",
"user_name": "DESKTOP-LQDIGUR$"
},
"id": "ind:7c566a5cc4ee4248a83d0405d7273a49:297785683156-5311-1935186763644973143",
"indicator_id": "ind:7c566a5cc4ee4248a83d0405d7273a49:297785683156-5311-1935186763644973143",
"ioc_context": [
{
"ioc_source": "primary_module",
"ioc_type": "sha256",
"ioc_value": "5219f66e6cab3aa843f6e89ee3d47d32,d757eb8b567d76eb19f7009adbb9d013c7cf1861f45b18a023d6866e8baa2a2d",
"type": "ioc"
}
],
"ioc_source": "primary_module",
"ioc_type": "sha256",
"ioc_value": "5219f66e6cab3aa843f6e89ee3d47d32,d757eb8b567d76eb19f7009adbb9d013c7cf1861f45b18a023d6866e8baa2a2d",
"local_prevalence": "unique",
"local_process_id": "1868",
"logon_domain": "WORKGROUP",
"md5": "5219f66e6cab3aa843f6e89ee3d47d32",
"name": "CloudDetect-CustomerIOC-SHA256-Low",
"objective": "Falcon Detection Method",
"parent_details": {
"cmdline": "\"C:\\Program Files (x86)\\Microsoft\\EdgeUpdate\\MicrosoftEdgeUpdate.exe\" /svc",
"filename": "MicrosoftEdgeUpdate.exe",
"filepath": "\\Device\\HarddiskVolume3\\Program Files (x86)\\Microsoft\\EdgeUpdate\\MicrosoftEdgeUpdate.exe",
"local_process_id": "4336",
"md5": "c019e421d9f897108e51666cbae2c8b0",
"process_graph_id": "pid:7c566a5cc4ee4248a83d0405d7273a49:297758877134",
"process_id": "297758877134",
"sha256": "3096d8e82917a9b73f322f4b1743e52e9b0c8b3c5933a957e73e29d6973cdd5b",
"timestamp": "2025-06-16T10:26:29Z",
"user_graph_id": "uid:7c566a5cc4ee4248a83d0405d7273a49:S-1-5-18",
"user_id": "S-1-5-18",
"user_name": "DESKTOP-LQDIGUR$"
},
"parent_process_id": "297758877134",
"pattern_disposition": 0,
"pattern_disposition_description": "Detection, standard detection.",
"pattern_disposition_details": {
"blocking_unsupported_or_disabled": false,
"bootup_safeguard_enabled": false,
"containment_file_system": false,
"critical_process_disabled": false,
"detect": false,
"fs_operation_blocked": false,
"handle_operation_downgraded": false,
"inddet_mask": false,
"indicator": false,
"kill_action_failed": false,
"kill_parent": false,
"kill_process": false,
"kill_subprocess": false,
"mfa_required": false,
"operation_blocked": false,
"policy_disabled": false,
"prevention_provisioning_enabled": false,
"process_blocked": false,
"quarantine_file": false,
"quarantine_machine": false,
"registry_operation_blocked": false,
"response_action_already_applied": false,
"response_action_failed": false,
"response_action_triggered": false,
"rooting": false,
"sensor_only": false,
"suspend_parent": false,
"suspend_process": false
},
"pattern_id": 5311,
"platform": "Windows",
"poly_id": "AADBfzqA3tBBjrEH2z0monmDgEHElB4TLZI4zzCC9NmU_gAATiEItOfbNan5F65GbEhxGr5sIpuo7GVQmBmbrXDpFsSf8Q==",
"priority_explanation": [
"[MOD] The parent process was identified as: MicrosoftEdgeUpdate.exe"
],
"priority_value": 87,
"process_id": "297785683156",
"process_start_time": "1749829315",
"product": "epp",
"scenario": "intel_detection",
"seconds_to_resolved": 0,
"seconds_to_triaged": 0,
"severity": 30,
"severity_name": "Low",
"sha1": "0000000000000000000000000000000000000000",
"sha256": "d757eb8b567d76eb19f7009adbb9d013c7cf1861f45b18a023d6866e8baa2a2d",
"show_in_ui": true,
"source_products": [
"Falcon Insight"
],
"source_vendors": [
"CrowdStrike"
],
"status": "new",
"tactic": "Custom Intelligence",
"tactic_id": "CSTA0005",
"technique": "Indicator of Compromise",
"technique_id": "CST0005",
"timestamp": "2025-06-18T04:57:29.681Z",
"tree_id": "137439072286",
"tree_root": "297785683156",
"triggering_process_graph_id": "pid:7c566a5cc4ee4248a83d0405d7273a49:297785683156",
"type": "ldt",
"updated_timestamp": "2025-06-18T05:57:51.199148989Z",
"user_id": "S-1-5-18",
"user_name": "DESKTOP-LQDIGUR$"
}
]
}
Extraire les indicateurs de la gestion des IoC, vérifier les IoC modifiés et vérifier l'existence d'indicateurs dans la gestion des IoC
Endpoint: /iocs/combined/indicator/v1
Method: GET
Headers
| Clé | Value |
|---|---|
| User-Agent | netskope-ce-5.1.2-cte-crowdstrike/2.3.0 |
| Authorization | Bearer <Bearer Token> |
Parameters
| Clé | Value | Description |
|---|---|---|
| limit | 2000 | Limite maximale pour une page. |
| offset | Chaîne vide pour le premier appel à l'API et ajout d'une limite pour les appels à l'API suivants, comme offset+=limit. | Le décalage à partir duquel il faut commencer à récupérer les enregistrements. |
| after | WzE2NjU1MTQ1MDQzODYsIjEzM2U2YzUwNjA5NzJjYmEyY2UwODg2ODQ3 MzRiMzc1ZTZkZGFlMzNjNTlmNzJhYjFkZmQ0NTlmNmVhY2QzMWYiXQ== | Un jeton de pagination utilisé avec le paramètre limit pour gérer la pagination des résultats. Lors de votre première demande, ne fournissez pas de jeton "après". Lors des demandes suivantes, fournissez le jeton "after" de la réponse précédente pour continuer à partir de cet endroit dans les résultats. |
Pour accéder à plus de 10 000 indicateurs, utilisez le paramètre "after" au lieu de "offset".
FilterType : ['MD5', 'SHA256', 'Domaine', 'IPv4', IPv6'] + modified_on :> '2023-07-08T01:01:41Z’Effectuer le filtrage en fonction du type d’indicateur et du temps modifié de indicator.sortmodified_onSort Indicateurs sur le temps modifié.
Sample API Response
{
"meta": {
"query_time": 0.035081512,
"pagination": {
"limit": 1,
"total": 640,
"offset": 1,
"after": "WzE2ODkyNjE2NjI2MjcsIjM4MDI2Yzk5MzQ1ZGI5NDE4NGMwYTY3MTIwOGUwZGQwNWY4NmNjNzlhMmI2NTRjNTVjNzg0NTQ5YzZiYmMxNzAiXQ=="
},
"powered_by": "ioc-manager",
"trace_id": "0dddfbcf-e93f-4ae0-b143-6c79912224cb"
},
"errors": null,
"resources": [
{
"id": "38026c99345db94184c0a671208e0dd05f86cc79a2b654c55c784549c6bbc170",
"type": "md5",
"value": "00000d9007e7a6b0842e802957137079",
"source": "Netskope_CSPlugin_v3",
"action": "detect",
"severity": "high",
"metadata": {
"filename": "unused"
},
"platforms": [
"windows"
],
"expired": false,
"deleted": false,
"applied_globally": true,
"from_parent": false,
"created_on": "2023-07-13T15:21:02.627637187Z",
"created_by": "cc5fc723039543d29a796a349d2f1525",
"modified_on": "2023-07-13T15:21:02.627637187Z",
"modified_by": "cc5fc723039543d29a796a349d2f1525"
}
]
}
Faire correspondre l'existence de l'IoC à la gestion de l'IoC
API Endpoint: /iocs/combiné/indicateur/v1
Method: ALLEZ
Headers
| Clé | Value |
|---|---|
| User-Agent | netskope-ce-5.1.2-cte-crowdstrike/2.3.0 |
| Authorization | Bearer <Bearer Token> |
Parameters
| Clé | Value |
|---|---|
| limit | 2000 |
| filter | Value: [<IoC Values>] |
Sample API Response
{
"meta": {
"query_time": 0.022017219,
"pagination": {
"limit": 100,
"total": 1,
"offset": 1,
"after": "WzE3MTI1NjE2NTU2MzIsImY4NjU1ZDM2OTJiNDllNjVhNWEzMmRmYTM4N2QzZTI3NTk3NTRhOGI0Y2ZjNDI0YzhmODBmZDY1NzZjMGJjOGEiXQ=="
},
"powered_by": "ioc-manager",
"trace_id": "8ab48640-e2ef-4cf0-b631-d33f897defb1"
},
"errors": null,
"resources": [
{
"id": "f8655d3692b49e65a5a32dfa387d3e2759754a8b4cfc424c8f80fd6576c0bc8a",
"type": "md5",
"value": "4309e189b0e68c2c0f554dd4202d00bd",
"source": "Netskope_CSPlugin_v3",
"action": "detect",
"severity": "high",
"metadata": {
"filename": "testpdv_5e67ccdec797303d7973900c3c1ed399_4309e189b0e68c2c0f554dd4202d00bd_1712561301_sha256-blacklist-sample.txt"
},
"platforms": [
"windows"
],
"expired": false,
"deleted": false,
"applied_globally": true,
"from_parent": false,
"created_on": "2024-04-04T15:42:22.809754471Z",
"created_by": "cc5fc723039543d29a796a349d2f1525",
"modified_on": "2024-04-08T07:34:15.632004689Z",
"modified_by": "cc5fc723039543d29a796a349d2f1525"
}
]
}
Mise à jour d'un indicateur dans le cadre de la gestion IoC
API Endpoint: IOCS/Entités/Indicateurs/V1
Method: PATCH
Headers
| Clé | Value |
|---|---|
| User-Agent | netskope-ce-5.1.2-cte-crowdstrike/2.3.0 |
| Authorization | Bearer <Bearer Token> |
Payload
| Clé | Value | Description |
|---|---|---|
| indicators | [{ "id" : “f8655d3692b49e65a5a32dfa387d3e2759754a8b4cfc424c8f80fd6576c0bc8a”, "source" : "Netskope_CSPlugin_v3", "action" : "no_action", "plates-formes" : ["windows"], "applied_globally" : true, "severity" : "critical", "tags" : ["Netskope-ce "], "type" : "md5", "description" : " Ceci est un indicateur de test ", "valeur" : “4309e189b0e68c2c0f554dd4202d00bd” }] | Liste des dictionnaires contenant des charges utiles d'indicateurs. |
| comment | Indicateurs mis à jour à partir de Netskope Cloud Exchange. |
Sample API Response
{
"meta": {
"query_time": 0.253615007,
"pagination": {
"limit": 0,
"total": 1
},
"powered_by": "ioc-manager",
"trace_id": "8dd3a607-8bec-46f5-a79c-9692d6d92818"
},
"errors": null,
"resources": [
{
"id": "f8655d3692b49e65a5a32dfa387d3e2759754a8b4cfc424c8f80fd6576c0bc8a",
"type": "md5",
"value": "4309e189b0e68c2c0f554dd4202d00bd",
"source": "Netskope_CSPlugin_v3",
"action": "no_action",
"severity": "critical",
"description": "This is a test indicator.",
"metadata": {
"filename": "testpdv_5e67ccdec797303d7973900c3c1ed399_4309e189b0e68c2c0f554dd4202d00bd_1712565995_sha256-blacklist-sample.txt"
},
"platforms": [
"windows"
],
"tags": [
"netskope-ce"
],
"expired": false,
"deleted": false,
"applied_globally": true,
"from_parent": false,
"created_on": "2024-04-04T15:42:22.809754471Z",
"created_by": "cc5fc723039543d29a796a349d2f1525",
"modified_on": "2024-04-08T08:52:28.142410877Z",
"modified_by": "61794791c7554fecab6a975090f98f6d"
}
]
}
Pousser un indicateur vers la gestion de l'IoC
API Endpoint: IOCS/Entités/Indicateurs/V1
Method: PATCH
Headers
| Clé | Value |
|---|---|
| User-Agent | netskope-ce-5.1.2-cte-crowdstrike/2.3.0 |
| Authorization | Bearer <Bearer Token> |
Data
| Clé | Value | Description |
|---|---|---|
| indicators | [ { “action”: “allow”, “applied_globally”: true, “description”: “Ceci est un indicateur de test de Netskope.”, « plateformes » : [ « linux » ], « gravité » : « Élevée », « source » : « Netskope – Cloud Threat Exchange | Netskope », « tags » : [ « Netskope » ], « type » : « md5 », « valeur » : « d60fbc101972fe1ed086fdf05b520dfa » } ] | Liste des dictionnaires contenant des charges utiles d'indicateurs. |
| comment | Indicateurs partagés à partir de Netskope Cloud Exchange. |
Obtenir les ID d'hôtes à partir de la valeur de l'indicateur
API Endpoint: /indicators/queries/périphérique/v1
Method: GET
Headers
| Clé | Value |
|---|---|
| User-Agent | netskope-ce-5.1.2-cte-crowdstrike/2.3.0 |
| Authorization | Bearer <Bearer Token> |
Parameters
| Clé | Value | Description |
|---|---|---|
| type | md5 | Les types d'indicateurs possibles sont sha256, md5, domain, ipv4 et ipv6. |
| value | 4309e189b0e68c2c0f554dd4202d00bd | Hash or Actual IoC Value. |
| limit | 100 | Limite maximale pour les hôtes. |
| offset | “” | Chaîne vide ou décalage obtenu lors de l'appel API précédent. |
Sample API Response
{
"meta": {
"query_time": 6.8e-8,
"pagination": {
"offset": "",
"limit": 100
},
"trace_id": "2039578c-1e94-4e56-a2c7-58bea1c12857",
"entity": "/devices/entities/devices/v1{?ids*}"
},
"resources": [
"9d4f598cec024ac2bf3c5e2afdc69129",
"331c40581b7a4d4a81863bf630edc868"
],
"errors": []
}
Retirer (supprimer) les IoC de la gestion des IoC
API Endpoint: /iocs/entities/indicators/v1
Method: SUPPRIMER
Headers
| Clé | Value |
|---|---|
| User-Agent | netskope-ce-5.1.2-cte-crowdstrike/2.3.0 |
| Authorization | Bearer <Bearer Token> |
Parameters
| Clé | Value |
|---|---|
| limit | 2000 |
| filter | Valeur :["d60fbc101972fe1ed086fdf05b520dfa"] + modified_on :>='2024-11-28T17:15:15Z' |
Sample API Response
{
"meta": {
"query_time": 0.228808146,
"pagination": {
"limit": 0,
"total": 1
},
"powered_by": "ioc-manager",
"trace_id": "be320583-bf85-4edd-bace-f851b784dbe6"
},
"errors": null,
"resources": null
}
Obtenir des ID d'hôtes à partir d'une valeur d'indicateur
API Endpoint: /indicators/queries/périphérique/v1
Method: GET
Headers
| Clé | Value |
|---|---|
| User-Agent | netskope-ce-5.1.2-cte-crowdstrike/2.3.0 |
| Authorization | Bearer <Bearer Token> |
Parameters
| Clé | Value | Description |
|---|---|---|
| type | md5 | Types d'indicateurs Les valeurs possibles sont sha256, md5, domain, ipv4 et ipv6. |
| value | 4309e189b0e68c2c0f554dd4202d00bd | Hash or Actual IOC Value |
| limit | 100 | Limite maximale pour les hôtes |
| offset | “” | Chaîne vide ou décalage obtenu lors de l'appel API précédent. |
Sample API Response
{
"meta": {
"query_time": 6.8e-8,
"pagination": {
"offset": "",
"limit": 100
},
"trace_id": "2039578c-1e94-4e56-a2c7-58bea1c12857",
"entity": "/devices/entities/devices/v1{?ids*}"
},
"resources": [
"9d4f598cec024ac2bf3c5e2afdc69129",
"331c40581b7a4d4a81863bf630edc868"
],
"errors": []
}
Effectuer une action d'isolement/remédiation
API Endpoint: périphérique/entities/périphérique-actions/v2
Method: POST
Headers
| Clé | Value |
|---|---|
| User-Agent | netskope-ce-5.1.2-cte-crowdstrike/2.3.0 |
| Authorization | Bearer <Bearer Token> |
Payload
| Clé | Value |
|---|---|
| action_parameters | [ { “name”: “unhide_host”, “value”: “unhide_host” } ] |
| ids | [<Host IDs>] |
Sample API Response
{
"meta": {
"query_time": 17.960566309,
"powered_by": "device-api",
"trace_id": "d7fa97da-83c3-4349-b870-e19d85983605"
},
"resources": [
{
"id": "331c40581b7a4d4a81863bf630edc868",
"path": "/devices/entities/devices/v1"
}
],
"errors": []
}
Note
Dans le plugin, l'action Isoler/Remédier est exécutée par lots, comme pour le confinement et le confinement de levage, la taille du lot sera de 5000, et pour hide_host et unhide_host, la taille du lot sera de 100.
Matrice de performance
Voici la lecture des performances réalisée en tirant et en partageant 100 000 indicateurs de/vers CrowdStrike sur une grande pile Cloud Exchange avec ces spécifications.
| Description | Spécifications |
|---|---|
| Détails de la pile | Taille : Grande RAM : 32 GB CPU : 16 cœurs |
| Indicateurs extraits de la page de gestion IoC de CrowdStrike | ~20K per minute |
| Indicateurs extraits de la page Endpoint Detection de CrowdStrike | ~27K per minute |
| Indicateurs partagés avec CrowdStrike | ~1K per minute |
Agent utilisateur
L'agent utilisateur de ce plugin est au format suivant :
<vendor>-<integration name>/<version>
Par exemple :
netskope-ce-5.1.2-cte-crowdstrike/2.3.0
Workflow
- Créez un profil de fichier personnalisé.
- Créez un profil de détection de logiciels malveillants.
- Créez une politique de protection en temps réel.
- Obtenez votre ID client et votre secret client CrowdStrike.
- Configurez le plugin CrowdStrike.
- Configurez le partage entre Netskope et CrowdStrike.
- Validez le plugin CrowdStrike.
Regardez une vidéo
Cliquer sur « play » pour regarder une vidéo.
Obtenez votre ID client et votre secret client CrowdStrike
- Connectez-vous à votre plateforme CrowdStrike et accédez à Support et ressources > Client API et clés.

- Cliquez sur Créer un client API. Ajoutez le nom du client et fournissez les champs d'application énumérés dans la section Permissions .
- Copiez l'identifiant et le secret du client, puis cliquez sur Créer.
Obtenez votre ID d'hôte pour l'action Isolement/Remédiation des hôtes.
Pour effectuer l'action d'isolation/remédiation des hôtes, il est obligatoire que les hôtes des IoC sur lesquels vous souhaitez effectuer l'action soient présents sur la plateforme CrowdStrike ou que l'hôte sur lequel vous souhaitez effectuer l'action sur CrowdStrike ait des IoC associés à cet hôte. Pour vérifier la même chose, suivez les étapes suivantes :
- Copiez l'IoC que vous souhaitez utiliser pour effectuer l'action d'isolation/remédiation.
- Allez sur la plateforme CrowdStrike et recherchez l'IoC sur la page de CrowdStrike Endpoint Detection dans le menu en haut à gauche de Endpoint Security.

- Vous verrez les détections listées comme indiqué dans la capture d'écran ci-dessus. Cliquez sur l'une des détections répertoriées, puis cliquez sur See full detection en bas de la page.

- Allez dans les détails, et faites défiler vers le bas jusqu'à Hôtes, vous trouverez l'ID de l'hôte. Copiez l'ID de l'hôte.

Configurer le plugin CrowdStrike
- Dans Cloud Exchange, accédez à Settings > Plugins.
- Recherchez et sélectionnez le plugin CrowdStrike v2.3.0 (CTE).

- Saisissez les informations de base :
- Nom de la configuration : Nom de la configuration du plugin.
- Sync Interval : Intervalle de récupération des données de cette source de plugin.
- Critères de vieillissement : Les indicateurs expirent après une période spécifique.
- Override Reputation (Ignorer la réputation) : Définissez la valeur pour remplacer la réputation des indicateurs reçus à partir de cette configuration. Laissez vide pour conserver la valeur par défaut.
- Tags Stratégie agrégée : Select une option dans la liste déroulante.
- Activer la validation SSL : Activez la validation du certificat SSL.
- Utiliser le proxy du système : Si vous utilisez un proxy, utilisez le proxy système configuré dans les paramètres.

- Cliquez sur Next.
- Entrez les paramètres de configuration :
- Base URL : URL de base de l'instance CrowdStrike, comme https://api.crowdstrike.com.
- Client ID : ID du client généré par la plateforme CrowdStrike.
- Secret du client : Secret du client généré par la plateforme CrowdStrike.
- Activer l'interrogation : Activer/désactiver l'interrogation des IoCs de menaces de CrowdStrike. Désactivez cette option si vous souhaitez uniquement envoyer des IoC de menaces à CrowdStrike.
- Indicator Source Page : La page source à partir de laquelle le plugin doit extraire les indicateurs.
- Type de données sur les menaces à extraire : Type de données sur les menaces à extraire. Les valeurs autorisées sont SHA256, MD5, Domaine, IPv4 et IPv6.
- Valeurs de disposition de modèle exclues : les indicateurs présentant ces valeurs de disposition de modèle ne seront pas extraits de la page Détections des points de terminaison. Ajoutez plusieurs valeurs séparées par une virgule (Exemple de format : 1,2,3). Tous les indicateurs sans champ pattern_disposition seront extraits. Consultez la documentation de CrowdStrike pour obtenir les valeurs de disposition des modèles.
- Intervalle de rétraction (en jours) : Intervalle de rétraction jours pour exécuter la rétraction des IoC pour les indicateurs CrowdStrike. Notez que ce paramètre ne sera pris en compte que si la rétraction des éléments de preuve est activée dans les paramètres de Threat Exchange.
- Plage initiale : Nombre de jours Menace IoC à tirer dans la série initiale.
- Taille du lot d'indicateurs : L'origine de cette menace IoC. Ce champ peut être utilisé pour tracer l'origine de l'IoC sur l'IOC CrowdStrike Custom. Limité à 200 caractères.

Notez que les IoC présents sur les pages IoC Management et Endpoint Detection de l'interface CrowdStrike ne seront pas extraits si la source commence à partir de Netskope - Cloud Threat Exchange.
Configurer une règle de gestion Threat Exchange pour CrowdStrike
Une règle de gestion est utilisée pour filtrer les indicateurs qui doivent être partagés. Pour partager des IoC avec CrowdStrike, créez une règle de gestion en suivant ces étapes :
- Ajoutez le nom de la règle et sélectionnez les champs à travers lesquels vous souhaitez filtrer les IoC.



- Cliquer sur Enregistrer.
Configurer le partage de Threat Exchange pour CrowdStrike
CrowdStrike v2.3.0 permet d'effectuer des actions de remédiation et d'isolation sur les hôtes. Ce plugin met également à jour les indicateurs déjà partagés sur CrowdStrike lorsqu'ils sont partagés à nouveau.
Actions CrowdStrike
Exécuter l'action
- Pas d'action: Conservez l'indicateur pour un usage ultérieur, mais ne prenez aucune mesure. Aucune gravité n'est requise.
- Autoriser: Ceci s'applique uniquement aux hachages. Laissez l'indicateur et ne le détectez pas. La gravité ne s'applique pas et ne doit pas être fournie.
- Bloquer, cacher la détection: Ceci ne s'applique qu'aux hachages. Bloquez et détectez l'indicateur, mais cachez-le à la sécurité des points d'accès > Monitor > Détections des points d'accès. A une valeur de gravité par défaut.
- Bloc : Ceci s'applique uniquement aux hachages. Ajoutez l'indicateur à la liste de blocage à l'aide de laquelle la politique de prévention bloquera les processus sur l'hôte à partir duquel cet indicateur est généré.
- Détection uniquement: Indiquer qu'il s'agit d'une détection et ne prendre aucune mesure.
Isolement/remédiation des hôtes
- Contenir : Contient l'hôte et arrête toute communication réseau vers des emplacements autres que le nuage CrowdStrike et les IP spécifiées dans votre politique de confinement.
- Lever le confinement : Lève le confinement sur l'hôte et rétablit ses communications réseau à la normale.
- Masquer l'hôte : Supprime un hôte. Une fois l'hôte supprimé, aucune détection de New pour cet hôte ne sera signalée via l'interface utilisateur ou l'API. Un maximum de 100 hôtes peut être masqué à la fois.
- Dé-cacher l'hôte : Restaure un hôte s'il a été supprimé. Les rapports de détection reprennent après la restauration de l'hôte.
Pour configurer le partage :
- Select Configuration de la source (source à partir de laquelle vous souhaitez partager des données vers CrowdStrike), sélectionnez une règle de gestion et Destination.
- Select une valeur cible et un type d'action.



- Cliquer sur Enregistrer.
Valider le plugin CrowdStrike
Valider le retrait
Les indicateurs de CrowdStrike sont tirés de ces pages :
- Sécurité des points finaux > Détection des points finaux
- Sécurité des points finaux > IoC Management
Notez que :
- Les IoC dont la source n'est pas Netskope - Cloud Threat Exchange seront retirés de CrowdStrike.
- Dans l'interface utilisateur de CrowdStrike, Netskope - Cloud Threat Exchange s'affiche comme Netskope Cloud Threat Exchange.


Les indicateurs stockés dans Cloud Exchange peuvent être vérifiés sur Threat Exchange > Threat IoCs. Recherchez les IoC de CrowdStrike en filtrant les indicateurs de CrowdStrike.
Exemple : Ajoutez une requête sur la page Threat IoCs comme " sources.source Is equal "CTE CrowdStrike" && type IN ("< IOC_TYPE<IOC_TYPE> >")"





Vous pouvez également vérifier les indicateurs tirés dans Cloud Exchange à partir des journaux disponibles sur Logging dans Cloud Exchange.
CTE CrowdStrike [CTE CrowdStrike]: Successfully fetched 141 indicator(s) for 141 alert(s) from CrowdStrike Endpoint Detections.
CTE CrowdStrike [CTE CrowdStrike]: Successfully fetched 6978 indicator(s) from CrowdStrike Custom IOC Management in total 4 pages.

Valider le push
Les IoC partagés avec CrowdStrike peuvent être vérifiés à partir des journaux disponibles à l'adresse Logging dans Netskope Cloud Exchange.
Notez que si les IoC sont déjà présents sur le CrowdStrike, ils seront mis à jour.
CTE CrowdStrike [CTE CrowdStrike]: Successfully shared 4 indicator(s) with CrowdStrike Custom IOC Management. 0 indicator(s) failed to be shared.
CTE CrowdStrike [CTE CrowdStrike]: Successfully filtered 4 indicators out of 4, received from the business rule.


Les IoCs partagés sur CrowdStrike peuvent être vérifiés à partir de la page Endpoint security > IoC Management.

Vérifier la source originale de l'indicateur à partir duquel il a été extrait dans Cloud Exchange et partagé avec CrowdStrike. Vérifiez le champ Source pour leur IoC particulier.
Par exemple, si un indicateur est partagé entre le plugin Netskope Threat Exchange et le plugin CrowdStrike, il apparaîtra sous la forme Netskope - Cloud Threat Exchange | Netskope Threat Exchange. De même, si l'IOC est partagé à partir de MISP, il sera affiché comme Netskope - Cloud Threat Exchange | MISP. Consultez la capture d'écran ci-dessous à titre de référence.

Lorsque les indicateurs de compromission (IoC) partagés par CrowdStrike avec des tiers seront retirés, ils seront marqués comme « <plugin-config-name>: retiré » dans le résultat du retrait. Si elles ne sont pas supprimées du compte tiers, le résultat de la rétractation sera en attente.
Les IOC partagés pour isoler/rémédier à l’action d’hôte sur l’hôte spécifique sur CrowdStrike peuvent être vérifiés à partir de Host setup and management > Host Management.
- Recherchez l'ID de l'hôte associé au hachage particulier pour lequel l'action a été effectuée et vérifiez l'état de confinement.
- Actuellement, l'état de l'hôte est normal.

Ajouter le partage pour effectuer l'opération de confinement sur l'hôte. Une fois que le partage a été initié. Allez sur Logging et recherchez Successfully executed (Exécution réussie).

Retournez sur la plateforme CrowdStrike et vérifiez si le statut a été modifié ou non. Procédez de la même manière pour les autres actions d'isolement/remédiation.

Validez la rétractation
Pour vérifier les IoC retirés de CrowdStrike, vérifiez les journaux pour l'exemple de retrait d'IoC : "message Like CTE CrowdStrike [configuration_name] [Retraction]".

Notez que les IoCs qui sont supprimés sur le CrowdStrike et qui tombent en dehors de l'intervalle de rétractation seront marqués comme rétractés dans Cloud Exchange.
Pour vérifier les IoCs rétractés dans Cloud Exchange, allez sur Threat IoCs et cherchez "sources.source Like "CTE CrowdStrike" && sources.retracted Is equal true".


Ce plugin supporte également la rétractation par poussée, ce qui signifie que les IoC tirés de plateformes tierces qui ont été partagés avec les plateformes CrowdStrike, et qui ont été marqués comme rétractés dans Cloud Exchange, seront également supprimés de la plateforme partagée si cette plateforme supporte la suppression des IoC. Vous pouvez le vérifier en consultant le champ "Résultat de la rétractation".

Dépannage du plugin CrowdStrike
Erreur lors de la mise à jour de CrowdStrike d'une ancienne version vers v2.3.0
En raison de la modification des permissions pour les points d'extrémité de l'API New, vous rencontrerez une erreur lors de la mise à jour du plugin à partir de l'ancienne version.

What to do: Avant de mettre à jour le plugin dans Cloud Exchange, mettez à jour les permissions pour l'ID et le secret du client. Il doit disposer des autorisations suivantes :
| Scope | Read | Write |
|---|---|---|
| Detections | Oui | Non |
| Gestion du CIO | Oui | Oui |
| Hôtes | Oui | Oui |
| IOCs (Indicateurs de Compromis) | Oui | Non |
| Alertes | Oui | Non |
Une fois que vous aurez mis à jour votre plugin, vous pourrez supprimer les autorisations pour les "Détections".
Si vous recevez une erreur lors de la mise à jour du plugin en utilisant le dépôt de plugin, suivez les étapes ci-dessous :
- Fermez la page du dépôt de plugins une fois que vous avez tiré et téléchargé les mises à jour des plugins.
- Allez sur le site Threat Exchange > Plugins.
- Modifiez le plugin, allez à la page des paramètres de configuration ( > ), supprimez la valeur sélectionnée dans le champ "Type de données sur les menaces à extraire" et sélectionnez le type de COI que vous souhaitez extraire.
- Select la page source dans le menu déroulant "Page source de l'indicateur".
- Enregistrez le plugin.
- Cliquez sur l'icône d'activation du plugin et activez le plugin. Le plugin sera mis à jour avec les dernières modifications et commencera à fonctionner comme prévu.
Réception du même IoC provenant de la détection de CrowdStrike Endpoint, qui a été partagé sur la page Custom IoC Management de CrowdStrikeavec l'action Detect Only (Loopback Issue).
Si vous êtes confronté à un problème de bouclage et que vous recevez le même IoC de la part de CrowdStrike Endpoint detection, qui a été partagé sur la page Custom IoC Management de CrowdStrikeavec l'action Detect Only, suivez les étapes suivantes
What to do:
Mettez à jour le plugin à la dernière version (2.3.0), car le problème est résolu dans cette version.
Le plugin continue à tirer des IoCs en boucle
Si votre plugin ne cesse d'introduire le même lot d'IOCs, suivez les étapes suivantes
What to do:
Mettez à jour le plugin à la dernière version (2.3.0), car le problème est résolu dans cette version. Ainsi, le plugin ne tirera pas les mêmes CIO à plusieurs reprises.
Réception d'une erreur lors de la configuration du plugin
Si vous rencontrez un problème lors de la configuration du plugin CrowdStrike, suivez les étapes suivantes
What to do:
Assurez-vous que les informations d'identification fournies sont correctes et que les informations d'identification générées disposent des autorisations nécessaires.
Réception d'une erreur 403 interdite lors de la configuration du plugin
Si vous recevez l'erreur 403, vérifiez les scénarios suivants :
- Vérifiez que les valeurs fournies pour l'identifiant et le secret du client sont correctes.
- Le client de l'API dispose des autorisations nécessaires :
- Vérifiez que vous disposez des autorisations nécessaires pour le client API.
- Si vous mettez à jour le plugin, suivez les étapes mentionnées dans la section Obtenir une erreur lors de la mise à jour de CrowdStrike d'une ancienne version à la v2.3.0.
- Vous avez ajouté des groupes d'adresses IP dans la page Gestion des listes d'adresses IP.
Suivez les étapes ci-dessous pour ajouter l'IP publique de votre CE à la liste des IP autorisées de CrowdStrike :
- Sur votre locataire CrowdStrike, naviguez vers la page `Host setup and management > Falcon users > IP Allowlist Management` et vérifiez si des groupes d'IP sont ajoutés. S'il est ajouté, il sera listé sur la page. Si ce n'est pas le cas, votre écran se présentera comme ci-dessous. Suivez les étapes ci-dessous si vous avez ajouté les groupes d'adresses IP dans la page de gestion des listes d'adresses IP.

- Si vous avez configuré des groupes IP allowlist sur votre locataire CrowdStrike, assurez-vous d'ajouter l'adresse IP publique de la machine virtuelle sur laquelle tourne Cloud Exchange dans un groupe existant, ou vous pouvez créer un groupe IP allowlist sur New. Lors de l'ajout, assurez-vous que vous avez sélectionné le type d'accès `API` comme indiqué ci-dessous.

Impossible d'extraire des données de la plateforme CrowdStrike
Si vous rencontrez un problème lors de l'extraction des données du plugin CrowdStrike, suivez les étapes ci-dessous.
What to do:
- Accédez à la page d'enregistrement, vérifiez si une erreur s'est produite et essayez de la corriger.
- Allez dans l'interface utilisateur de CrowdStrike et vérifiez que l'ID client et le secret sont présents et qu'ils n'ont pas expiré.
Notez que certains IoCs sur CrowdStrike peuvent ne pas avoir de champ de type ou de valeur ou que ces champs sont vides. Ces IoC ne seront pas transférés à Cloud Exchange.
Réception d'une erreur de serveur 500 lors de la mise à jour/du partage des IoCs vers CrowdStrike
Si vous recevez le message d'erreur ci-dessous dans les journaux lorsque vous partagez les IoC avec CrowdStrike, cela peut être dû au fait que la taille du lot fournie dans la configuration du plugin pour le partage est importante.

What to do: Modifiez la taille du lot pour le partage à partir de la configuration du plugin :
- Modifier le plugin CrowdStrike dans Threat Exchange > Plugins.
- Reduce the Indicator Batch Size parameter and save the plugin.

Impossible de partager des IoCs de Cloud Exchange vers le plugin CrowdStrike
Si vous n'arrivez pas à partager des IoCs de Netskope vers CrowdStrike, cela peut être dû aux raisons mentionnées ci-dessous :
- Les IoC présents pour le plugin Netskope sont d'un type non valide.
- Les autorisations appropriées ne sont pas définies pour l'ID du client, le secret du client pour CrowdStrike.
What to do:
- Assurez-vous que les types valides d'IoC sont présents. CrowdStrike ne supporte pas les URL, si vous essayez de partager des types d'URL d'IoC, ils ne seront pas partagés.
- Assurez-vous que toutes les autorisations nécessaires sont définies pour l'ID du client et le secret du client pour CrowdStrike.
Comportements connus
- CrowdStrike supporte le partage de seulement 1M d'IoCs vers la page de gestion des IoCs, donc si la page a déjà dépassé la limite, les IoCs ne seront pas partagés à partir de Netskope Cloud Exchange et l'utilisateur devra d'abord supprimer les IoCs existants.
- Nous avons observé que certains IoCs sur CrowdStrike peuvent ne pas avoir de champ de type ou de valeur ou que ces champs sont vides. Ces IoC ne seront pas transférés à Netskope Cloud Exchange.
- Nous avons observé que la plateforme CrowdStrike ne permet pas de fournir la sévérité lors de l'exécution de certaines actions ('Allow', 'Block, hide detection'), donc lors du partage d'IoCs depuis Netskope Cloud Exchange la sévérité ne sera pas partagée.
- Nous avons observé que les API de CrowdStrike ne renvoient pas toujours les données sous une forme triée, ce qui fait que les détails tirés dans Cloud Exchange peuvent ne pas correspondre à la dernière détection. Il est donc possible qu'un IoC particulier ait plusieurs occurrences et que les détails de l'extraction de cet IoC dans Cloud Exchange ne soient pas les plus récents.
- Nous avons observé que CrowdStrike permet de stocker plusieurs objets de confiance dans le champ de valeur de la page Endpoint Detection, où le type de cet objet de confiance peut être différent de celui de tous les objets de confiance présents dans le champ de valeur. Le plugin stockera l'IoC relatif au champ de type et le reste des IoC sera ignoré et ne sera pas stocké. Dans l'exemple ci-dessous, vous pouvez voir que le type est sha256 et que le champ ioc_value contient 2 valeurs dont l'une est de type md5. Dans ce cas, sha256 sera stocké dans Cloud Exchange et les autres valeurs ne seront pas stockées.
{ "agent_id": "7c566a5cc4ee4248a83d0405d7273a49", "aggregate_id": "aggind:7c566a5cc4ee4248a83d0405d7273a49:137439072286", "alleged_filetype": "exe", "associated_files": [], "child_process_ids": [ "pid:7c566a5cc4ee4248a83d0405d7273a49:297786408684" ], "cid": "c17f3a80ded0418eb107db3d26a27983", "cloud_indicator": "true", "cmdline": "\"C:
Program Files (x86)\\Microsoft\\EdgeUpdate\\Install\\\\
{856B848F-38B5-4946-921B-FB2F7713213E}
\\MicrosoftEdge_X64_137.0.3296.68.exe\" --msedge --verbose-logging --do-not-launch-msedge --system-level --channel=stable",
"composite_id": "c17f3a80ded0418eb107db3d26a27983:ind:7c566a5cc4ee4248a83d0405d7273a49:297785683156-5311-1935186763644973143",
"confidence": 100,
"context_timestamp": "2025-06-18T04:57:29Z",
"control_graph_id": "ctg:7c566a5cc4ee4248a83d0405d7273a49:137439072286",
"crawled_timestamp": "2025-06-18T05:57:51.199159695Z",
"created_timestamp": "2025-06-18T04:58:51.562849229Z",
"data_domains": [
"Endpoint"
],
"description": "A SHA256 hash matched a Custom Intelligence Indicator (Custom IOC) with low severity.",
"device": {
"agent_load_flags": "0",
"agent_local_time": "2025-06-17T22:47:44.249Z",
"agent_version": "7.24.19607.0",
"bios_manufacturer": "VMware, Inc.",
"bios_version": "VMW201.00V.24006586.B64.2406042154",
"cid": "c17f3a80ded0418eb107db3d26a27983",
"config_id_base": "65994767",
"config_id_build": "19607",
"config_id_platform": "3",
"device_id": "7c566a5cc4ee4248a83d0405d7273a49",
"external_ip": "61.219.78.165",
"first_seen": "2025-02-17T17:21:36Z",
"groups": [
"1012add21d3e4e08b146dbfdb37c5ca0"
],
"hostinfo":
{ "domain": "" }
,
"hostname": "DESKTOP-LQDIGUR",
"last_seen": "2025-06-18T05:48:27Z",
"local_ip": "10.66.2.89",
"mac_address": "00-0c-29-ee-47-37",
"machine_domain": "",
"major_version": "10",
"minor_version": "0",
"modified_timestamp": "2025-06-18T05:52:52Z",
"os_version": "Windows 10",
"ou": null,
"platform_id": "0",
"platform_name": "Windows",
"product_type": "1",
"product_type_desc": "Workstation",
"status": "contained",
"system_manufacturer": "VMware, Inc.",
"system_product_name": "VMware20,1"
},
"display_name": "CustomIOCHashLow",
"email_sent": true,
"external": true,
"falcon_host_link": "https://falcon.crowdstrike.com/activity-v2/detections/c17f3a80ded0418eb107db3d26a27983:ind:7c566a5cc4ee4248a83d0405d7273a49:297785683156-5311-1935186763644973143?_cid=g03000nb3ghi5x4fappp2bjsndr5ej4q",
"filename": "MicrosoftEdge_X64_137.0.3296.68.exe",
"filepath": "\\Device
HarddiskVolume3
Program Files (x86)\\Microsoft\\EdgeUpdate\\Install\\\\{856B848F-38B5-4946-921B-FB2F7713213E}
MicrosoftEdge_X64_137.0.3296.68.exe",
"files_written": [
{ "filename": "setup.exe", "filepath": "\\Device\\HarddiskVolume3
Program Files (x86)\\Microsoft\\EdgeUpdate\\Install\\\\
{856B848F-38B5-4946-921B-FB2F7713213E}
EDGEMITMP_60DE1.tmp",
"timestamp": "1749829318"
}
],
"global_prevalence": "common",
"grandparent_details":
{ "cmdline": "C:\\Windows\\system32\\services.exe", "filename": "services.exe", "filepath": "\\Device\\HarddiskVolume3\\Windows\\System32\\services.exe", "local_process_id": "904", "process_graph_id": "pid:7c566a5cc4ee4248a83d0405d7273a49:296364257770", "process_id": "296364257770", "sha256": "4a912dc98c977788131aad0ae468d86792211ed225f80b2c344a3690b4437428", "timestamp": "2025-06-13T04:55:18.990Z", "user_graph_id": "uid:7c566a5cc4ee4248a83d0405d7273a49:S-1-5-18", "user_id": "S-1-5-18", "user_name": "DESKTOP-LQDIGUR$" }
,
"id": "ind:7c566a5cc4ee4248a83d0405d7273a49:297785683156-5311-1935186763644973143",
"indicator_id": "ind:7c566a5cc4ee4248a83d0405d7273a49:297785683156-5311-1935186763644973143",
"ioc_context": [
{ "ioc_source": "primary_module", "ioc_type": "sha256", "ioc_value": "5219f66e6cab3aa843f6e89ee3d47d32,d757eb8b567d76eb19f7009adbb9d013c7cf1861f45b18a023d6866e8baa2a2d", "type": "ioc" }
],
"ioc_source": "primary_module",
"ioc_type": "sha256",
"ioc_value": "5219f66e6cab3aa843f6e89ee3d47d32,d757eb8b567d76eb19f7009adbb9d013c7cf1861f45b18a023d6866e8baa2a2d",
"local_prevalence": "unique",
"local_process_id": "1868",
"logon_domain": "WORKGROUP",
"md5": "5219f66e6cab3aa843f6e89ee3d47d32",
"name": "CloudDetect-CustomerIOC-SHA256-Low",
"objective": "Falcon Detection Method",
"parent_details":
{ "cmdline": "\"C:\\Program Files (x86)\\Microsoft\\EdgeUpdate\\MicrosoftEdgeUpdate.exe\" /svc", "filename": "MicrosoftEdgeUpdate.exe", "filepath": "\\Device\\HarddiskVolume3\\Program Files (x86)\\Microsoft\\EdgeUpdate\\MicrosoftEdgeUpdate.exe", "local_process_id": "4336", "md5": "c019e421d9f897108e51666cbae2c8b0", "process_graph_id": "pid:7c566a5cc4ee4248a83d0405d7273a49:297758877134", "process_id": "297758877134", "sha256": "3096d8e82917a9b73f322f4b1743e52e9b0c8b3c5933a957e73e29d6973cdd5b", "timestamp": "2025-06-16T10:26:29Z", "user_graph_id": "uid:7c566a5cc4ee4248a83d0405d7273a49:S-1-5-18", "user_id": "S-1-5-18", "user_name": "DESKTOP-LQDIGUR$" }
,
"parent_process_id": "297758877134",
"pattern_disposition": 0,
"pattern_disposition_description": "Detection, standard detection.",
"pattern_disposition_details":
{ "blocking_unsupported_or_disabled": false, "bootup_safeguard_enabled": false, "containment_file_system": false, "critical_process_disabled": false, "detect": false, "fs_operation_blocked": false, "handle_operation_downgraded": false, "inddet_mask": false, "indicator": false, "kill_action_failed": false, "kill_parent": false, "kill_process": false, "kill_subprocess": false, "mfa_required": false, "operation_blocked": false, "policy_disabled": false, "prevention_provisioning_enabled": false, "process_blocked": false, "quarantine_file": false, "quarantine_machine": false, "registry_operation_blocked": false, "response_action_already_applied": false, "response_action_failed": false, "response_action_triggered": false, "rooting": false, "sensor_only": false, "suspend_parent": false, "suspend_process": false }
,
"pattern_id": 5311,
"platform": "Windows",
"poly_id": "AADBfzqA3tBBjrEH2z0monmDgEHElB4TLZI4zzCC9NmU_gAATiEItOfbNan5F65GbEhxGr5sIpuo7GVQmBmbrXDpFsSf8Q==",
"priority_explanation": [
"[MOD] The parent process was identified as: MicrosoftEdgeUpdate.exe"
],
"priority_value": 87,
"process_id": "297785683156",
"process_start_time": "1749829315",
"product": "epp",
"scenario": "intel_detection",
"seconds_to_resolved": 0,
"seconds_to_triaged": 0,
"severity": 30,
"severity_name": "Low",
"sha1": "0000000000000000000000000000000000000000",
"sha256": "d757eb8b567d76eb19f7009adbb9d013c7cf1861f45b18a023d6866e8baa2a2d",
"show_in_ui": true,
"source_products": [
"Falcon Insight"
],
"source_vendors": [
"CrowdStrike"
],
"status": "new",
"tactic": "Custom Intelligence",
"tactic_id": "CSTA0005",
"technique": "Indicator of Compromise",
"technique_id": "CST0005",
"timestamp": "2025-06-18T04:57:29.681Z",
"tree_id": "137439072286",
"tree_root": "297785683156",
"triggering_process_graph_id": "pid:7c566a5cc4ee4248a83d0405d7273a49:297785683156",
"type": "ldt",
"updated_timestamp": "2025-06-18T05:57:51.199148989Z",
"user_id": "S-1-5-18",
"user_name": "DESKTOP-LQDIGUR$"
}
Vous pouvez voir des journaux comme ceux-ci dans votre Cloud Exchange :
CTE CrowdStrike [CTE CrowdStrike]: Successfully fetched 143 indicator(s) for 142 alert(s) from CrowdStrike Endpoint Detections. Completed storing the batch of 142 indicator(s) for configuration 'CTE CrowdStrike'.
- Ici, le nombre de récupérations est supérieur au nombre de stockages à cause des IoCs montrés dans l'exemple ci-dessus, qui ont plusieurs valeurs dans le champ ioc_value, seule la valeur qui est un sha265 valide sera stockée dans le Cloud Exchange.
- Lors du partage des hachages de fichiers avec CrowdStrike IoC Management, les hachages de fichiers précédemment supprimés peuvent causer des problèmes. Si un utilisateur supprime des hachages de fichiers pour une raison quelconque et qu'ils sont supprimés avec succès de l'interface utilisateur et ne sont pas renvoyés via le point de terminaison GET /iocs/combined/indicator/v1, le plugin les traitera comme des indicateurs New. Par conséquent, il tentera de les partager en utilisant le point d'arrivée POST /iocs/entities/indicators/v1. Il en résulte une erreur de conflit 409 car les paires de hachages existent déjà dans le système, comme l'indique la réponse suivante de l'API :
{
"meta": {
"query_time": 24.138019618,
"powered_by": "ioc-manager",
"trace_id": "bc6c0a83-b883-4289-8d1e-d9ad37aec273"
},
"errors": [
{
"code": 409,
"message": "type sha256 and value 7440f5212e00eaa2b9425e0cb29f7e92c481e82a9cefc313177aa61fbb9e8a60 pair already exists."
},
{
"code": 409,
"message": "type md5 and value 328f95a67c92885fbaf9946c913149bd pair already exists."
},
{
"code": 409,
"message": "type sha256 and value e8ce6cee6554f2699605da7a59abe4ff81d96c5f2e4066e2314ddac92363fdd3 pair already exists."
}
],
"resources": []
}



