Une intégration CrowdStrike nécessite que vous ayez configuré un client API dans CrowdStrike. De plus, votre ID client API CrowdStrike et votre Secret sont nécessaires pour effectuer ces étapes. Le Secret du Client API n’est affiché que lorsque le Client API est créé ou réinitialisé. Pour plus de détails, consultez la section Définir votre premier client API dans Accès aux API CrowdStrike.
Une fois que Netskope a transmis le fichier de hachage du logiciel malveillant à CrowdStrike, les points de terminaison sont vérifiés pour voir si le fichier de hachage du logiciel malveillant existe. Si c'est le cas, Netskope récupère l'identité des points d'extrémité et enregistre les détails dans une alerte informatique Skope. Si aucun point d'extrémité ne possède le fichier de hachage du logiciel malveillant, Netskope publie l'IOC Indicators of Compromise dans le référentiel Custom IOC de CrowdStrike.
Vous pouvez voir les correspondances de fichiers ultérieures dans CrowdStrike contre ces IOC en regardant la page Détections, en défilant vers le bas dans Tactiques et Techniques, et en recherchant Custom Intelligence via Indicators of Compromise (indicateurs de compromission). Pour voir le contenu réel de ce fichier, vous devez exécuter la requête API appropriée, comme indiqué par CrowdStrike.
Pour créer un client API dans CrowdStrike :
- Dans l'interface utilisateur de CrowdStrike, accédez à la page Clients et clés API.

- Dans la fenêtre Add new API client, entrez une adresse Client Name et sélectionnez les champs d'application API suivants pour une intégration et un partage complets des données sur les menaces :
- Hosts (Read seulement)
- IOC Management (Read et Write)
- IOCs (Indicators of Compromise) (Read et Write)

- Cliquez sur Add.
- Dans la boîte de dialogue API Client Créé, copiez l’ID Client et le Secret. Ces éléments sont nécessaires pour intégrer CrowdStrike avec Netskope. Une fois terminé, cliquez sur Done.

- Le client API New est affiché sur la page Clients et clés API.

Procédez ci-dessous pour intégrer CrowdStrike à Netskope.
Pour configurer une intégration CrowdStrike dans l'interface utilisateur de Netskope :
- Allez sur Settings > Threat Protection > Integration.
- Cliquez sur la boîte d'application CrowdStrike pour créer l'intégration.
- Saisissez et sélectionnez des paramètres pour chaque champ :
- API Client ID : Saisissez votre ID client API CrowdStrike.
- Secret du client API : Saisissez le secret du client API de CrowdStrike.
- Type: Enable Cloud.
- Serveur : Saisissez l’une de ces URL :
api.crowdstrike.com,api.eu-1.crowdstrike.com,api.us-2.crowdstrike.comouapi.laggar.gcw.crowdstrike.com. Pour plus d’informations, consultez : APIs de jetons d’authentification - Nom de l'instance : Saisissez un nom pour cette intégration.

- Lorsque vous avez terminé, cliquez sur Save.
Après avoir configuré CrowdStrike, créez un profil de remédiation à utiliser dans une politique qui identifie les menaces afin que Netskope puisse prendre des mesures correctives.
- Créez un profil de remédiation qui spécifie l'intégration CrowdStrike.
- Allez dans Policies > Threat Protection > Remediation Profiles, puis cliquez sur New Malware Remediation Profile.
- Select le serveur CrowdStrike EDR et sélectionnez les actions à effectuer :
- Alert: Génère une alerte de remédiation qui fournit des informations sur les points de terminaison CrowdStrike concernés.
- Isolate: Netskope ne prend pas en place cette option.
- Add to watchlist/blacklist: Ajoute le MD5 du fichier malware détecté comme un IoC personnalisé dans CrowdStrike.
Lorsque vous avez terminé, cliquez sur Next.

- Nommez le profil et cliquez Save Malware Remediation Profile.
- Spécifiez le profil de remédiation dans une politique de protection des données API ou de protection en temps réel (pour la protection en temps réel, voir l'étape suivante).
Pour connaître la politique de protection des données de l'API, consultez le site Settings > Threat Protection > API Data Protection. Faites défiler la page jusqu'à la section Paramètres et cliquez sur Edit Settings. Activez une ou plusieurs cases à cocher Remediation Endpoints, en fonction de la gravité souhaitée, puis sélectionnez le profil de remédiation CrowdStrike. Lorsque vous avez terminé, cliquez sur Save.

Pour plus de détails sur l'utilisation de la protection contre les menaces dans une politique de protection des données API, reportez-vous à : Création d'une politique de protection contre les menaces pour la protection des données API.
- Pour une politique de protection en temps réel, allez sur Policies > Real-time Protection et cliquez sur New Policy. Lors de la création de la politique, dans la section Action, sélectionnez une option dans la liste déroulante Action, puis sélectionnez un profil de remédiation CrowdStrike dans la liste déroulante. Terminez la création de la politique de protection en temps réel.

Pour plus de détails sur l’utilisation de la protection contre les menaces dans une politique de protection en temps réel, consultez : Création d’une politique de protection contre les menaces pour la protection en temps réel
Une fois qu'un profil de remédiation a été ajouté dans les paramètres de la politique, des alertes de remédiation sont générées dans Skope IT lorsque des logiciels malveillants sont détectés.


