CrowdStrike est un capteur basé sur des agents qui prévient les brèches et les attaques de logiciels malveillants. Il fournit des services de détection et de réponse aux points d'extrémité (EDR) à tous les points d'extrémité par un agent unique, communément appelé CrowdStrike Falcon Sensor.
Ce document contient les meilleures pratiques qui garantissent une interopérabilité harmonieuse entre CrowdStrike et Netskope Client.
Environnement
Ce document a été créé à l'aide des éléments suivants :
-
Version du capteur Falcon : 7.34.20610.0
-
Netskope Client version: 138.0.0
-
OS: Windows 10
Exigences de configuration de l'interopérabilité
Des configurations spécifiques dans l'interface utilisateur Web du locataire Netskope permettent de garantir que les processus ou le trafic provenant de l'une ou l'autre des applications ne sont pas bloqués et sont dirigés vers le cloud Netskope. Vous devez ajouter des exceptions à la configuration de pilotage Netskope. Pour en savoir plus, consultez la section Exceptions.
Configurations en Netskope Client
Ajoutez des exceptions à la configuration de pilotage (type d'exception Certificate Pinned Application) sur l'interface WebUI du locataire Netskope pour permettre au trafic CrowdStrike de contourner Netskope et d'atteindre sa destination.
Pour ajouter CrowdStrike en tant qu'application épinglée de certificat sur l'interface utilisateur de Netskope :
-
Allez sur Settings > Security Cloud Platform > Steering Configuration.
-
Cliquez sur Default tenant config.
-
On the Default tenant config page, click EXCEPTION > NEW EXCEPTION > Certificate Pinned Applications.

-
Dans la fenêtre New Exception, procédez comme suit :
-
Depuis Certificate Pinned App, sélectionnez CrowdStrike Falcon.
-
À partir de Actions, sélectionnez Bypass pour tous les systèmes d'exploitation que vous souhaitez autoriser directement à la destination.
-
Cliquez sur ADD.
-
-
- L'application prédéfinie avec certitude comprend les processus suivants pour macOS :
-
-
- falcond
-
-
-
- com.crowdstrike.falcon.agent
-
-
- L'application prédéfinie "cert-pinned" comprend les processus suivants pour Windows :
- CSFalconService.exe
- L'application prédéfinie "cert-pinned" comprend les processus suivants pour Windows :
-
-
- system
-
-
-
- CSFalconContainer.exe
-
Vérification de l'interopérabilité
Netskope Client Fonctions
Consultez la liste des cas d'utilisation validés que vous pouvez utiliser pour vérifier les opérations du client.
Validation de CrowdStrike
Pour valider CrowdStrike Falcon Sensor, ouvrez un Command Prompt (cmd.exe) et exécutez la commande suivante : choice /M crowdstrike_sample_detection.
Cette opération déclenche une détection et passe en revue votre récente détection en utilisant Activity > Detections pour inspecter l'alerte New sur la console Falcon.
Troubleshooting Interoperability
CrowdStrike injecte les DLL suivantes dans la mémoire du processus Netskope Client afin de surveiller les activités au niveau de l'API :
-
C:\Windows\System32\umppc118110.dll
-
C:\Windows\System32\ScriptControl32_17706.dll
Excluez les processus suivants dans votre console CrowdStrike afin d'empêcher les exécutables du processus client d'être injectés par les DLL :
- stAgentSvc.exe
- stAgentUI.exe
- nsdiag.exe
Occasionnellement, l'injection des DLL de CrowdStrike entraîne une instabilité et un comportement inattendu. À des fins de dépannage, autorisez les processus de Netskope Client dans le paramètre CrowdStrike pour résoudre le problème.



