Ce document explique comment configurer l'intégration de CrowdStrike Identity Protect URE avec le module User Cloud Risk Exchange de la plateforme Netskope Cloud Exchange. Cette intégration permet de collecter les emails des utilisateurs et leurs scores depuis la plateforme de protection d'identité de CrowdStrike vers Netskope.
Conditions préalables
Pour compléter cette configuration, vous avez besoin de :
- Un locataire Netskope (ou plusieurs, par exemple des instances de production et de développement/test).
- Un locataire Netskope Cloud Exchange avec le plugin Tenant et le plugin Risk Exchange déjà configurés.
- Les informations d'identification de votre instance CrowdStrike (URI de base, ID client, secret client) pour le jeton API.
- Permissions pour le plugin.
- Connectivité avec les hôtes suivants :
- https://api.crowdstrike.com (Cloud commercial
api.crowdstrike.com) https://api.us-2.crowdstrike.com (US 2api.us-2.crowdstrike.com) https://api.laggar.gcw.crowdstrike.com (Falcon sur GovCloudapi.laggar.gcw.crowdstrike.com) https://api.eu-1.crowdstrike.com (Cloud européenapi.eu-1.crowdstrike.com) Note
Vous avez besoin de l'une des URL mentionnées ci-dessus pour le plugin.
- https://api.crowdstrike.com (Cloud commercial
Actions
| Types d'enregistrements consultés | Utilisateurs |
| Actions | Pas d'actions |
Mises en correspondance
Score Pull
| Champs CrowdStrike | Champs CE de Netskope |
|---|---|
| emailAddresses | uid (Email) |
| riskScore | score |
Note: Le score de l'utilisateur que vous verrez sera différent de celui que vous voyez dans la plateforme de protection d'identité de CrowdStrike.
Formule pour convertir le score de risque de protection d'identité de CrowdStrike en score de risque de Netskope Cloud Exchange
Échelle du score de risque de Netskope : 0 - 1000 (0-risque maximum 1000-risque minimum)
Échelle de score de risque de CrowdStrike : 0 - 1 ( 0 -> risque minimum 1 -> risque maximum)
Formule : |(1 - (CrowdStrike Identity Protection Risk Score))| *1000
Permissions
Voici les autorisations nécessaires pour le plugin URE CrowdStrike Falcon Identity Protection.
| Champ d'application | Read | Write |
| Protection de l'identité GraphQL | – | Oui |
| Calendrier de la protection de l'identité | Oui | – |
| Entités chargées de la protection de l'identité | Oui | Non |
Matrice de performance
Voici la lecture des performances effectuée sur une grande pile de CE en tirant 50 000 scores d'utilisateurs de CrowdStrike vers Netskope CE.
| Détails de la pile | Taille : Large RAM : 32 GB CPU : 16 cœurs |
| Utilisateurs recherchés à partir d'un produit tiers | ~10K per minute |
Agent utilisateur
netskope-ce-4.1.0-ure-crowdstrike_identity_protect-v1.0.0
Workflow
- Créez vos identifiants API CrowdStrike.
- Configurez le plugin CrowdStrike pour l'échange de risques entre utilisateurs.
- Configurez les règles de gestion pour le plugin CrowdStrike.
- Configurez les actions pour le plugin CrowdStrike.
- Validez le plugin CrowdStrike.
Cliquer sur « play » pour regarder une vidéo.
Créer les informations d'identification de l'API CrowdStrike
- Connectez-vous à votre plateforme CrowdStrike . Va au Menu Icon > Support puis Resources > API Clients and Keys.

- Cliquez sur Add New API Client.

- Ajoutez les champs d'application suivants lors de l'ajout du client API :
Champ d'application Read Write Protection de l'identité GraphQL – Oui Calendrier de la protection de l'identité Oui – - Copiez l'URL de base, l'ID du client et le secret du client.
- Enregistrez vos modifications.
Configurer le plugin de protection d'identité CrowdStrike Falcon
-
-
- Dans Cloud Exchange, allez sur Settings > Plugins. Recherchez et cliquez sur la case du plugin CrowdStrike Falcon Identity Protection (URE).

- Ajoutez un nom de configuration, un intervalle de synchronisation et Use System Proxy (si nécessaire) pour configurer le plugin.

- Cliquez Next et saisissez l’URL de base, l’ID client, le secret client et une plage initiale.

- Cliquez Next et définissez la plage de score depuis la page Select Range (je vous recommande de garder la plage par défaut).

- Votre configuration de plugin sera visible dans User Risk Exchange > Plugins.
- Dans Cloud Exchange, allez sur Settings > Plugins. Recherchez et cliquez sur la case du plugin CrowdStrike Falcon Identity Protection (URE).
-
Configurer une règle de gestion de l'échange de risque utilisateur pour CrowdStrike Falcon Identity Protection
-
- Allez sur User Risk Exchange > Business Rule.
- Cliquez sur Create New Rule.

- Saisissez le nom de la règle et configurez la requête en fonction de vos besoins. L'exemple ci-dessous recherche tous les utilisateurs/hôtes recherchés par la configuration de CrowdStrike Identity Protection.
- Cliquez sur Save.
Configurer les actions pour CrowdStrike Falcon Identity Protection
Le plugin CrowdStrike User Risk Exchange prend en charge les types d'action suivants :
Pas d'action : Cette action n'effectue aucune action sur l'hôte mais peut générer des alertes dans le CTO si l'option générer des alertes est activée.
Pour configurer cette action :
-
- Allez sur User Risk Exchange > Actions.
- Cliquez sur Add Action Configuration.

- Select une règle de gestion, une configuration de plugin et laisser l'action par défaut.
- Pour générer des alertes dans le module Ticket Orchestrator, activez Generate Alert, et de même, activez Perform Action during Maintenance Window si vous souhaitez effectuer cette action pendant la fenêtre de maintenance.
- Cliquez sur Save.
Validez le plugin de protection d'identité CloudStrike Falcon
Valider le Pull dans Cloud Exchange
-
- Va au User Risk Exchange > Users.
- Vous verrez des utilisateurs similaires à ceux présentés ci-dessous.
Vérifiez la même chose dans les journaux du plugin. Allez sur Logging et recherchez les journaux du plugin CrowStrike Falcon Identity Protection.

Note
Le score de l'utilisateur que vous verrez sera différent de celui que vous voyez dans la plateforme de protection d'identité de CrowdStrike.
Formule pour convertir le score de risque de protection d'identité de CrowdStrike en score de risque de Netskope Cloud Exchange
Échelle du score de risque de Netskope : 0 - 1000 (0-risque maximum 1000-risque minimum)
Échelle de score de risque de CrowdStrike : 0 - 1 ( 0 -> risque minimum 1 -> risque maximum)
Formule : |(1 - (CrowdStrike Identity Protection Risk Score))| *1000
Valider le Pull dans CrowdStrike Identity
-
- Connectez-vous à la plateforme CrowdStrike Falcon.
- Allez à Identity Protection > Users.

- Vous y verrez les utilisateurs. Comme le montre la capture d'écran ci-dessous.

Dépannage
Impossible d'obtenir le score de l'utilisateur à partir de la plateforme CrowdStrike.
Si vous ne parvenez pas à obtenir des scores d'utilisateurs, cela peut être dû à l'une des raisons suivantes.
- Aucun utilisateur n'est disponible.
- L'autorisation de plugin accordée à l'identifiant et au secret du client est insuffisante.
- La réponse de l'API n'a pas de valeur dans le champ "emailAddresses".
- La réponse de l'API contient plusieurs adresses électroniques dans le champ "email-addresses".
What to do:
- Aucun utilisateur n'est disponible.
Vérifiez la plateforme CrowdStrike pour voir si les utilisateurs sont disponibles pour être tirés des étapes fournies dans la validation CrowdStrike. Seuls les utilisateurs non archivés sont retirés de la plateforme CrowdStrike. - L'autorisation de plugin accordée à l'identifiant et au secret du client est insuffisante.
Vérifiez les autorisations requises pour le plugin.



