このドキュメントでは、 Netskope Cloud Exchangeプラットフォームの Risk Exchange モジュールを使用してCrowdStrike Falcon Cloud Security v1.0.1 プラグインを構成する方法について説明します。 このプラグインは、[クラウドセキュリティ] > [検出] > [クラウド攻撃指標 (IOA)]ページからユーザーを取得し、[クラウドセキュリティ] > [ポスチャとコンプライアンス] > [クラウドセキュリティポスチャ] > [構成ミス指標 (IOM)]ページからクラウドワークロード (アプリケーション) を取得します。このプラグインは、CrowdStrike Falcon Cloud Security のユーザーまたはクラウドワークロード(アプリケーション)に対する操作をサポートしていません。
Netskopeのユーザー向け正規化スコアの計算 => (100 – CrowdStrikeのIOAスコア) x 10。
前提条件
この統合を完了するには、以下が必要です。
- Netskopeテナント(または、例えば本番環境と開発/テスト環境など、複数のテナント)。
- Netskope Cloud Exchangeテナントには、テナントプラグインとリスクエクスチェンジプラグインが既に設定済みです。
- CrowdStrike Falcon クラウド セキュリティ プラットフォームへのアクセス (ベース URL、クライアント ID、クライアント シークレット)。
- 以下のホストとの接続:https://api.<region>CrowdStrike.com
- CrowdStrikeでIP許可リストを設定しているなら、Cloud Exchangeが動いているマシンのパブリックIPを追加してください。詳細については、ドキュメントを参照してください。
CrowdStrike Falconクラウドセキュリティプラグインのサポート
CrowdStrike Falcon Cloud Securityプラグインは、クラウド攻撃指標(IOA)ページからユーザーを取得し、設定ミス指標(IOM)ページからクラウドワークロード(アプリケーション)を取得します。どちらのページも、CrowdStrikeテナントの「クラウドセキュリティ」>「クラウドポスチャ」からアクセスできます。このプラグインは、CrowdStrike Falcon Cloud Securityにおけるユーザーまたはアプリケーションに対するいかなる操作もサポートしていません。
| 取得したデータの種類 | サポートされているアクションの種類 |
|---|---|
| No Action |
マッピング
マッピングは 取得したユーザーとアプリケーション、およびそれぞれの詳細情報を表示するためのものです。 プラグイン設定時にマッピングされたフィールドは、データ取得後にレコードページに表示されます。以下は、プラグインの設定時に推奨されるマッピングです。 プラグインの設定時に使用します。
ユーザー向けマッピングの取得
| プラグインフィールド | 想定されるデータ型 | 提案されたフィールド名 | 提案された現場集約戦略 |
|---|---|---|---|
| ユーザー名 | String | CrowdStrike Falcon ユーザー名 | Unique |
| Display Name | String | CrowdStrike Falcon 表示名 | Overwrite |
| イベントID | String | CrowdStrike Falcon イベントID | Overwrite |
| AWSアカウントID | String | CrowdStrike Falcon AWSアカウントID | Overwrite |
| AzureアカウントID | String | CrowdStrike Falcon AzureアカウントID | Overwrite |
| ポリシーID | Number | CrowdStrike Falcon ポリシー ID | Overwrite |
| ポリシーステートメント | String | CrowdStrike Falcon ポリシー声明 | Overwrite |
| 重大度 | String | CrowdStrike Falcon の深刻度 | Overwrite |
| クラウドプロバイダー | String | CrowdStrike Falconクラウドプロバイダー | Overwrite |
| クラウドサービス | String | CrowdStrike Falcon クラウドサービス | Overwrite |
| 雲域 | String | CrowdStrike Falcon Cloud リージョン | Overwrite |
| Vertex ID | String | CrowdStrike Falcon Vertex ID | Overwrite |
| 頂点タイプ | String | CrowdStrike Falcon Vertexタイプ | Overwrite |
| イベント状態 | String | CrowdStrike Falconイベントの状態 | Overwrite |
| イベントカテゴリ | String | CrowdStrike Falconイベントカテゴリ | Overwrite |
| イベント名 | String | CrowdStrike Falcon イベント名 | Overwrite |
| イベントソース | String | CrowdStrike Falconイベントソース | Overwrite |
| イベントタイプ | String | CrowdStrike Falcon イベントタイプ | Overwrite |
| 管理イベント | String | CrowdStrike Falcon管理イベント | Overwrite |
| リクエストID | String | CrowdStrike Falcon リクエストID | Overwrite |
| 送信元IPアドレス | String | CrowdStrike FalconのソースIPアドレス | Overwrite |
| ユーザーARN | String | CrowdStrike FalconユーザーARN | Overwrite |
| AWSアクセスキーID | String | CrowdStrike Falcon AWSアクセスキーID | Overwrite |
| 主任ID | String | CrowdStrike Falcon プリンシパル ID | Overwrite |
| Confidence | String | CrowdStrike Falcon の信頼性 | Overwrite |
| キーズに参加しよう | String | CrowdStrike Falcon Join Keys | Overwrite |
| Score | Number | CrowdStrike ファルコンスコア | Overwrite |
| リソースID | String | CrowdStrike Falcon リソース ID | Unique |
| リソースUUID | String | CrowdStrike Falcon リソース UUID | Overwrite |
| Netskope正規化スコア | Number | CrowdStrike Falcon Netskope 正規化されたスコア | Overwrite |
アプリケーションのマッピングを取得する
| プラグインフィールド | 想定されるデータ型 | 提案されたフィールド名 | 提案された現場集約戦略 |
|---|---|---|---|
| インスタンスID | String | CrowdStrike FalconインスタンスID | Unique |
| インスタンス名 | String | CrowdStrike Falconインスタンス名 | Overwrite |
| インスタンスタイプ | String | CrowdStrike Falconインスタンスタイプ | Overwrite |
| インスタンス状態 | String | CrowdStrike Falconインスタンスの状態 | Overwrite |
| インスタンスのパブリックIPアドレス | String | CrowdStrike FalconインスタンスのパブリックIPアドレス | Overwrite |
| インスタンスのプライベートIPアドレス | String | CrowdStrike FalconインスタンスのプライベートIPアドレス | Overwrite |
| インスタンスのパブリックDNS名 | String | CrowdStrike FalconインスタンスのパブリックDNS名 | Overwrite |
| インスタンスのプライベートDNS名 | String | CrowdStrike FalconインスタンスのプライベートDNS名 | Overwrite |
| インスタンスVPC ID | String | CrowdStrike FalconインスタンスのVPC ID | Overwrite |
| インスタンスサブネットID | String | CrowdStrike FalconインスタンスサブネットID | Overwrite |
| インスタンスプラットフォーム | String | CrowdStrike Falconインスタンスプラットフォーム | Overwrite |
| インスタンスアーキテクチャ | String | CrowdStrike Falconインスタンスのアーキテクチャ | Overwrite |
| IOMイベントID | String | CrowdStrike Falcon IOM イベントID | Overwrite |
| リソースID | String | CrowdStrike Falcon リソース ID | Overwrite |
| リソースIDタイプ | String | CrowdStrike Falcon リソースIDタイプ | Overwrite |
| リソースURL | String | CrowdStrike Falcon リソース URL | Overwrite |
| リソースUUID | String | CrowdStrike Falcon リソース UUID | Overwrite |
| クラウドプロバイダー | String | CrowdStrike Falconクラウドプロバイダー | Overwrite |
| クラウドサービス | String | CrowdStrike Falcon クラウドサービス | Overwrite |
| セキュリティグループ | String | CrowdStrikeファルコン・セキュリティ・グループ | Overwrite |
| NACL ID | String | CrowdStrike ファルコンNACL ID | Overwrite |
| 港 | Number | CrowdStrike ファルコン港 | Overwrite |
| Region | String | CrowdStrike ファルコン地域 | Overwrite |
| 重大度 | String | CrowdStrike Falcon の深刻度 | Overwrite |
| 状態 | String | CrowdStrike Falcon ステータス | Overwrite |
| ポリシーステートメント | String | CrowdStrike Falcon ポリシー声明 | Overwrite |
| Tags | List | CrowdStrike Falcon Tags | Append |
| 管理されています | String | CrowdStrike Falconは管理されています | Overwrite |
権限
CSPM 登録: 読むアクセス。
APIの詳細
使うAPI一覧
| APIの詳細 | 方法 | Endpoint | APIスコープ |
|---|---|---|---|
| 認証トークンを取得する | 役職 | /oauth/token | なし |
| IOAイベントの取得 | 得る | /detects/entities/ioa/v1 | CSPM登録:読むアクセス |
| IOMイベントIDを取得する | 得る | /detects/queries/iom/v2 | CSPM登録:読むアクセス |
| IOMイベントの詳細を取得 | 得る | /detects/entities/iom/v2 | CSPM登録:読むアクセス |
| 更新レコードのIOAイベントを取得します | 得る | /detects/entities/ioa/v1 | CSPM登録:読むアクセス |
| 更新レコードのIOMイベントIDを更新 | 得る | /detects/queries/iom/v2 | CSPM登録:読むアクセス |
| 更新機能のためのIOMイベントの詳細を取得する | 得る | /detects/entities/iom/v2 | CSPM登録:読むアクセス |
認証トークンを取得する
API Endpoint: <Base URL>/oauth2/token
Method: POST
Headers
| 鍵 | Value |
|---|---|
| ユーザーエージェント | netskope-ce-6.0.0-cre-crowdstrike-falcon-cloud-security/1.0.1 |
Parameters
| 鍵 | Value |
|---|---|
| grant_type | client_credentials |
| client_id | <Client ID> |
| client_secret | <Client Secret> |
Sample API Response
{
"access_token": "eyJhbGciOiJSUzI1NiIsImtpZCI6InB1YmxpYzphNDdiNTc2MS0zYzk3LTQwMmItOTgzNi0wNmNhODI0NTViOTMiLCJ0eXAiOiJKV1QifQ..a8oiNJivyV1AJKoICvr1IH5r4kMsWZ2xds7Qb_JRB6sD1JcbGqAkFq_wgw5-EAB-hHiRB-coF2Yy_PeP-8IvjWQVIjlDJrRmRQ-s-NmAkm8XaG9GojFZvaT-sufiBxKEDmpdntABNkEG1fcbVvd7tVW-vi36PFPoc3p1t4sbaMhf9_Kts8iAHsv6BudVyFsPhPAreGc2OXUFT39ZvuDTN5BxOFiPT_9_gadXt-7N*************************************************************************************",
"expires_in": 1799,
"token_type": "bearer"
}
IOAイベントの取得
API Endpoint: <Base URL>/detects/entities/ioa/v1
Method: GET
Headers
| 鍵 | Value |
|---|---|
| Authorization | Bearer <Bearer Token> |
| ユーザーエージェント | netskope-ce-6.0.0-cre-crowdstrike-falcon-cloud-security/1.0.1 |
Parameters
| 鍵 | Value |
|---|---|
| limit | 1000 |
| date_time_since | 2024-06-28T12:45:55Z |
| cloud_provider | aws or azure |
| service | EC2 |
Sample API Response
{
"meta": {
"query_time": 0.034113355,
"powered_by": "cspm-registration",
"trace_id": "8e2d3332-c402-4d2d-862d-e4f244cccc63",
"pagination": {
"offset": 0,
"limit": 1,
"total": 10,
"next_token": "MTox"
}
},
"errors": [],
"resources": {
"events": [
{
"cid": "c17f3a80ded0418eb107db3d26a27983",
"cloud_account_id": {
"aws_account_id": "208764385157"
},
"policy_id": 211,
"policy_statement": "EC2 security group modified to allow ingress from the public internet",
"service": "EC2",
"severity": "High",
"cloud_provider": "aws",
"cloud_region": "us-east-1",
"vertex_id": "211:2ce0321e-48d0-419c-bbae-9daef1133c0d:ioa",
"vertex_type": "ioa",
"state": "open",
"event_category": "Management",
"event_created": "2024-07-31T14:25:40Z",
"event_id": "2ce0321e-48d0-419c-bbae-9daef1133c0d",
"event_name": "AuthorizeSecurityGroupIngress",
"event_source": "ec2.amazonaws.com",
"event_type": "AwsApiCall",
"management_event": true,
"request_id": "21e73b1e-5ec4-40c7-bb79-064795b6ed2c",
"source_ip_address": "116.73.77.236",
"user_agent": "Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/127.0.0.0 Safari/537.36",
"request_parameters": {
"ipPermissions": {
"items": [
{
"ipProtocol": "tcp",
"fromPort": 3389,
"toPort": 3389,
"groups": {},
"ipRanges": {
"items": [
{
"cidrIp": "0.0.0.0/0"
}
]
},
"ipv6Ranges": {},
"prefixListIds": {}
},
{
"ipv6Ranges": {},
"prefixListIds": {},
"ipProtocol": "tcp",
"fromPort": 443,
"toPort": 443,
"groups": {},
"ipRanges": {
"items": [
{
"cidrIp": "0.0.0.0/0"
}
]
}
},
{
"ipRanges": {
"items": [
{
"cidrIp": "0.0.0.0/0"
}
]
},
"ipv6Ranges": {},
"prefixListIds": {},
"ipProtocol": "tcp",
"fromPort": 80,
"toPort": 80,
"groups": {}
}
]
},
"groupId": "sg-02d8f8ce94a97d8f0"
},
"response_elements": {
"requestId": "21e73b1e-5ec4-40c7-bb79-064795b6ed2c",
"_return": true,
"securityGroupRuleSet": {
"items": [
{
"securityGroupRuleId": "sgr-0675ee169e0b5c992",
"isEgress": false,
"ipProtocol": "tcp",
"fromPort": 3389,
"toPort": 3389,
"cidrIpv4": "0.0.0.0/0",
"groupOwnerId": "208764385157",
"groupId": "sg-02d8f8ce94a97d8f0"
},
{
"fromPort": 443,
"toPort": 443,
"cidrIpv4": "0.0.0.0/0",
"groupOwnerId": "208764385157",
"groupId": "sg-02d8f8ce94a97d8f0",
"securityGroupRuleId": "sgr-06aca1ba549b2f084",
"isEgress": false,
"ipProtocol": "tcp"
},
{
"ipProtocol": "tcp",
"fromPort": 80,
"toPort": 80,
"cidrIpv4": "0.0.0.0/0",
"groupOwnerId": "208764385157",
"groupId": "sg-02d8f8ce94a97d8f0",
"securityGroupRuleId": "sgr-09aff7747dce9ae06",
"isEgress": false
}
]
}
},
"user_identity": {
"user_name": "kmaheshwari@netskope.com",
"aws_access_key_id": "ASIATBG2TW6CW5KOAJGY",
"display_name": "kmaheshwari@netskope.com",
"arn": "arn:aws:iam::208764385157:user/kmaheshwari@netskope.com",
"account_id": {
"aws_account_id": "208764385157"
},
"principal_id": "AIDATBG2TW6CTVCBTSOBK",
"mfa_authenticated": "true",
"creation_date": "2024-07-31T06:56:42Z"
},
"aggregate": {
"confidence": 75,
"count": 1,
"first_timestamp": "2024-07-31T14:25:40Z",
"last_timestamp": "2024-07-31T14:25:40Z",
"timestamps": [
"2024-07-31T14:25:40Z"
],
"events": [
"2ce0321e-48d0-419c-bbae-9daef1133c0d"
],
"join_keys": [
"211:208764385157",
"us-east-1",
"sg-02d8f8ce94a97d8f0",
"AuthorizeSecurityGroupIngress",
"116.73.77.236",
"AIDATBG2TW6CTVCBTSOBK:ASIATBG2TW6CW5KOAJGY"
],
"score": 75,
"resource": {
"id": [
"sg-02d8f8ce94a97d8f0"
],
"uuid": [
"9ef86af7d028faf2b09a175af900d1fa3bb621dc38dd88de3094710509ba636d"
]
}
},
"enrichments": {}
}
]
}
}
IOMイベントIDを取得する
API Endpoint: <Base URL>/detects/queries/iom/v2
Method: GET
Headers
| 鍵 | Value |
|---|---|
| Authorization | Bearer <Bearer Token> |
| ユーザーエージェント | netskope-ce-6.0.0-cre-crowdstrike-falcon-cloud-security/1.0.1 |
Parameters
| 鍵 | Value |
|---|---|
| limit | 1000 |
| sort | タイムスタンプ|昇順 |
| filter | scan_time: >='2024-06-28T12:45:55Z' + +cloud_provider: ['aws', 'azure', 'gcp'] + cloud_service_keyword: ['EC2', 'AMI'] |
| next_token | ページネーションは初期状態では設定されていませんが、他のページリクエストではレスポンスで取得した値が次のリクエストで送信されます。 |
Sample API Response
{
"meta": {
"query_time": 0.645592294,
"powered_by": "cspm-registration",
"trace_id": "89240319-cb80-4843-ae38-272e44b33065",
"pagination": {
"offset": 0,
"limit": 500,
"total": 172095,
"next_token": "eyJwYXJhbXMiOlsxNzIwNjEyNzQyMzczLDE3MjA2MTI3NDIzNzNdLCJzb3J0X2ZpZWxkIjoiQHRpbWVzdGFtcCIsInNvcnRfZGlyZWN0aW9uIjoiYXNjIiwib2Zmc2V0Ijo1MDB9"
}
},
"errors": [],
"resources": [
"5ee912ec88bcda9b79ce661c_f1675a3acbf3d0c4ce946bf36837d6e19d016459435b7b8372fbbbf701296f9d",
]
}
IOMイベントの詳細を取得
API Endpoint: <Base URL>/detects/entities/iom/v2
Method: GET
Headers
| 鍵 | Value |
|---|---|
| Authorization | Bearer <Bearer Token> |
| ユーザーエージェント | netskope-ce-6.0.0-cre-crowdstrike-falcon-cloud-security/1.0.1 |
Parameters
| 鍵 | Value |
|---|---|
| ids | [“5ee912ec88bcda9b79ce661c_f1675a3acbf3d0c4ce946bf36837d6e19d016459435b7b8372fbbbf701296f9d”] |
Sample API Response
{
"meta": {
"query_time": 0.888697747,
"powered_by": "cspm-registration",
"trace_id": "a0042645-c191-4663-b387-9f83742167a6"
},
"resources": [
{
"id": "509248b1864fb0e8f0fc0c7a_f69a895ace9a575ae3e488fcc457831343ac948f87c5f4eab9fbee26e494e140",
"account_id": "208764385157",
"account_name": "208764385157",
"cid": "c17f3a80ded0418eb107db3d26a27983",
"cloud_provider": "aws",
"scan_time": "2024-07-26T03:51:07.570266034Z",
"finding": {
"NACL Id": "acl-0d4de7e314cee3ebc",
"Port(s)": "1514",
"Public IP Address": "3.84.123.40",
"SG Owner": "208764385157",
"Security Group": "sg-0a063c5907aa3b644"
},
"findings": [
{
"NACL Id": "acl-0d4de7e314cee3ebc",
"Port(s)": "1514",
"Public IP Address": "3.84.123.40",
"SG Owner": "208764385157",
"Security Group": "sg-0a063c5907aa3b644"
},
{
"NACL Id": "acl-0d4de7e314cee3ebc",
"Port(s)": "22",
"Public IP Address": "3.84.123.40",
"SG Owner": "208764385157",
"Security Group": "sg-0a063c5907aa3b644"
},
{
"NACL Id": "acl-0d4de7e314cee3ebc",
"Port(s)": "8000",
"Public IP Address": "3.84.123.40",
"SG Owner": "208764385157",
"Security Group": "sg-0a063c5907aa3b644"
}
],
"policy_id": 1005,
"policy_statement": "EC2 instance allows global public internet access on non-web ports while running",
"policy_type": "default",
"region": "us-east-1",
"report_date_time": "2024-07-26T03:54:25.577823632Z",
"resource_attributes": {
"EBS Optimized": false,
"Hypervisor": "xen",
"Instance Architecture": "x86_64",
"Instance Id": "i-05581b174aa59cc20",
"Instance Image Id": "ami-080e1f13689e07408",
"Instance Launch Time": 1718619847,
"Instance Name": "DataGenerationInstance",
"Instance Placement Availability Zones": "us-east-1d",
"Instance Placement Tenancy": "default",
"Instance Platform": "Linux",
"Instance Private DNS Name": "ip-172-31-37-148.ec2.internal",
"Instance Private IP Address": "172.31.37.148",
"Instance Profile Arn": "arn:aws:iam::208764385157:instance-profile/AmazonSSMRoleForInstancesQuickSetup",
"Instance Profile Id": "AIPATBG2TW6CUVAK3BLEK",
"Instance Public DNS Name": "ec2-3-84-123-40.compute-1.amazonaws.com",
"Instance Public IP Address": "3.84.123.40",
"Instance Root Device Name": "/dev/sda1",
"Instance Root Device Type": "ebs",
"Instance Source Destination Check": true,
"Instance State": "running",
"Instance Subnet Id": "subnet-053b1726e297ac5bb",
"Instance Type": "t2.xlarge",
"Instance VPC Id": "vpc-043241d3e23fd223e",
"Instance Virtualization Type": "hvm"
},
"resource_create_time": "2024-06-17T10:24:07Z",
"resource_id": "i-05581b174aa59cc20",
"resource_id_type": "Instance Id",
"resource_url": "https://us-east-1.console.aws.amazon.com/ec2/home?region=us-east-1#InstanceDetails:instanceId=i-05581b174aa59cc20",
"resource_uuid": "15851e2e3798696fc80c6b22aa60ede7a205beef7f39e32cfc39ebcb5fbba980",
"service": "EC2",
"severity": "High",
"status": "reoccurring",
"tags": {
"Name": "DataGenerationInstance"
},
"is_managed": false
}
]
}
更新レコードのIOAイベントを取得します
API endpoint: <Base URL>/detects/entities/ioa/v1
Method: GET
Headers
| 鍵 | Value |
|---|---|
| Authorization | Bearer <Bearer Token> |
| ユーザーエージェント | netskope-ce-6.0.0-cre-crowdstrike-falcon-cloud-security/1.0.1 |
Parameters
| 鍵 | Value |
|---|---|
| limit | 1000 |
| date_time_since | 2024-06-28T12:45:55Z |
| cloud_provider | aws or azure |
| service | EC2 |
| resource_id | [“sg-02d8f8ce94a97d8f0”] |
Sample API Response
{
"meta": {
"query_time": 0.11061447,
"powered_by": "cspm-registration",
"trace_id": "a3b62d75-4710-456b-815b-35a92dfee4a6",
"pagination": {
"offset": 0,
"limit": 200,
"total": 1
}
},
"errors": [],
"resources": {
"events": [
{
"cid": "c17f3a80ded0418eb107db3d26a27983",
"cloud_account_id": {
"aws_account_id": "208764385157"
},
"policy_id": 211,
"policy_statement": "EC2 security group modified to allow ingress from the public internet",
"service": "EC2",
"severity": "High",
"cloud_provider": "aws",
"cloud_region": "us-east-1",
"vertex_id": "211:2ce0321e-48d0-419c-bbae-9daef1133c0d:ioa",
"vertex_type": "ioa",
"state": "open",
"event_category": "Management",
"event_created": "2024-07-31T14:25:40Z",
"event_id": "2ce0321e-48d0-419c-bbae-9daef1133c0d",
"event_name": "AuthorizeSecurityGroupIngress",
"event_source": "ec2.amazonaws.com",
"event_type": "AwsApiCall",
"management_event": true,
"request_id": "21e73b1e-5ec4-40c7-bb79-064795b6ed2c",
"source_ip_address": "116.73.77.236",
"user_agent": "Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/127.0.0.0 Safari/537.36",
"request_parameters": {
"ipPermissions": {
"items": [
{
"ipProtocol": "tcp",
"fromPort": 3389,
"toPort": 3389,
"groups": {},
"ipRanges": {
"items": [
{
"cidrIp": "0.0.0.0/0"
}
]
},
"ipv6Ranges": {},
"prefixListIds": {}
},
{
"ipv6Ranges": {},
"prefixListIds": {},
"ipProtocol": "tcp",
"fromPort": 443,
"toPort": 443,
"groups": {},
"ipRanges": {
"items": [
{
"cidrIp": "0.0.0.0/0"
}
]
}
},
{
"ipRanges": {
"items": [
{
"cidrIp": "0.0.0.0/0"
}
]
},
"ipv6Ranges": {},
"prefixListIds": {},
"ipProtocol": "tcp",
"fromPort": 80,
"toPort": 80,
"groups": {}
}
]
},
"groupId": "sg-02d8f8ce94a97d8f0"
},
"response_elements": {
"requestId": "21e73b1e-5ec4-40c7-bb79-064795b6ed2c",
"_return": true,
"securityGroupRuleSet": {
"items": [
{
"securityGroupRuleId": "sgr-0675ee169e0b5c992",
"isEgress": false,
"ipProtocol": "tcp",
"fromPort": 3389,
"toPort": 3389,
"cidrIpv4": "0.0.0.0/0",
"groupOwnerId": "208764385157",
"groupId": "sg-02d8f8ce94a97d8f0"
},
{
"fromPort": 443,
"toPort": 443,
"cidrIpv4": "0.0.0.0/0",
"groupOwnerId": "208764385157",
"groupId": "sg-02d8f8ce94a97d8f0",
"securityGroupRuleId": "sgr-06aca1ba549b2f084",
"isEgress": false,
"ipProtocol": "tcp"
},
{
"ipProtocol": "tcp",
"fromPort": 80,
"toPort": 80,
"cidrIpv4": "0.0.0.0/0",
"groupOwnerId": "208764385157",
"groupId": "sg-02d8f8ce94a97d8f0",
"securityGroupRuleId": "sgr-09aff7747dce9ae06",
"isEgress": false
}
]
}
},
"user_identity": {
"user_name": "kmaheshwari@netskope.com",
"aws_access_key_id": "ASIATBG2TW6CW5KOAJGY",
"display_name": "kmaheshwari@netskope.com",
"arn": "arn:aws:iam::208764385157:user/kmaheshwari@netskope.com",
"account_id": {
"aws_account_id": "208764385157"
},
"principal_id": "AIDATBG2TW6CTVCBTSOBK",
"mfa_authenticated": "true",
"creation_date": "2024-07-31T06:56:42Z"
},
"aggregate": {
"confidence": 75,
"count": 1,
"first_timestamp": "2024-07-31T14:25:40Z",
"last_timestamp": "2024-07-31T14:25:40Z",
"timestamps": [
"2024-07-31T14:25:40Z"
],
"events": [
"2ce0321e-48d0-419c-bbae-9daef1133c0d"
],
"join_keys": [
"211:208764385157",
"us-east-1",
"sg-02d8f8ce94a97d8f0",
"AuthorizeSecurityGroupIngress",
"116.73.77.236",
"AIDATBG2TW6CTVCBTSOBK:ASIATBG2TW6CW5KOAJGY"
],
"score": 75,
"resource": {
"id": [
"sg-02d8f8ce94a97d8f0"
],
"uuid": [
"9ef86af7d028faf2b09a175af900d1fa3bb621dc38dd88de3094710509ba636d"
]
}
},
"enrichments": {}
}
]
}
}
更新レコードのIOMイベントIDを更新
API Endpoint: <Base URL>/detects/queries/iom/v2
Method: GET
Headers
| 鍵 | Value |
|---|---|
| Authorization | Bearer <Bearer Token> |
| ユーザーエージェント | netskope-ce-6.0.0-cre-crowdstrike-falcon-cloud-security/1.0.1 |
Parameters
| 鍵 | Value |
|---|---|
| limit | 1000 |
| sort | タイムスタンプ|昇順 |
| filter | scan_time:>='2024-06-28T12:45:55Z' + +cloud_provider: ['aws', 'azure', 'gcp'] + cloud_service_keyword: ['EC2', 'AMI']+ resource_id: [“i-05581b174aa59cc20”] |
| next_token | ページネーションは初期状態では設定されていませんが、他のページリクエストではレスポンスで取得した値が次のリクエストで送信されます。 |
Sample API Response
{
"meta": {
"query_time": 0.288582613,
"powered_by": "cspm-registration",
"trace_id": "02c50d49-8d95-4470-8412-3eef177e9678",
"pagination": {
"offset": 0,
"limit": 500,
"total": 1377,
"next_token": "eyJwYXJhbXMiOlsxNzIxMzc4NzAwOTcwLDE3MjEzNzg3MDA5NzBdLCJzb3J0X2ZpZWxkIjoiQHRpbWVzdGFtcCIsInNvcnRfZGlyZWN0aW9uIjoiYXNjIiwib2Zmc2V0Ijo1MDB9"
}
},
"errors": [],
"resources": [ "5ee912ec88bcda9b79ce661c_2c9dccde64f8e3a010e426545e7a3b7c49674be6c8ea2bb4ec3473536f5c4916",
]
}
更新機能のためのIOMイベントの詳細を取得する
この機能のためのAPI呼び出しは、上記の「IOMイベントの詳細を取得する」セクションと同じです。
パフォーマンスマトリックス
以下は、下記の仕様を持つ大規模CEスタック上で、50万件のアプリケーションとユーザーレコードを取得して実施したパフォーマンスマトリックスです。
| デスクリプション | 仕様 |
|---|---|
| スタックサイズ | 大容量 RAM: 32 GB コア: 16 |
| 取得および更新されたユーザーレコードを保存するのに要した時間 | 約33分 |
| 取得および更新されたアプリケーションレコードを保存するのに要した時間 | 約32分 |
ユーザーエージェント
netskope-ce-6.0.0-cre-crowdstrike-falcon-cloud-security/1.0.1
ワークフロー
- クライアントIDとクライアントシークレットの生成
- CRE CrowdStrike Falcon Cloud Securityプラグインの設定
- ビジネスルールを追加する
- アクションを追加
- Validation
動画を見る
再生ボタンをクリックして動画をご覧ください。
CrowdStrikeプラットフォームからクライアント ID とクライアント シークレットを取得する
- CrowdStrikeでは、メニューIcon > Support and resources > API clients and Keys .
に移動してください。
- Add new API Client .
をクリックしてください
- 以下のスコープを追加してくださいCrowdStrikeプラグイン:
範囲 Read Write CSPM登録 はい – - クライアントIDとクライアントシークレットのコピーを作成してください。プラグインを設定するには、これらが必要です。
CrowdStrike Falcon Cloud Securityプラグインを設定する
- Cloud Exchangeで Settings > Plugin Storeに行ってください。CrowdStrike Falcon Cloud Security v1.0.1 (CRE)プラグインボックスを検索して選択します。

- プラグインの設定名を追加し、必要に応じて同期間隔を変更してください。

- Nextをクリックして、構成パラメータを追加します。
- Base URL: CrowdStrikeインスタンスの基本URLは https://api.crowdstrike.com と同じです。
- Client ID: クライアントIDはCrowdStrikeプラットフォームから生成されます。
- Client Secret: クライアントシークレット は CrowdStrike プラットフォームから生成されました。
- IOA Cloud Provider: 指定されたIOAクラウドプロバイダーのユーザーは、クラウド攻撃指標(IOA)イベントから取得されます。
- IOA Cloud Service: 指定された IOA クラウド サービスのユーザーは、Cloud Indicators of Attack (IOA) から取得されます。 すべてのクラウドサービスからユーザーを取得するには、空欄のままにしてください。
- IOM Cloud Provider: 指定されたIOMクラウドプロバイダーのアプリケーション(クラウドワークロード)は、設定ミスを示す指標(IOM)イベントから取得されます。すべてのクラウドプロバイダーからアプリケーション(クラウドワークロード)を取得するには、この項目を空欄のままにしてください。
- IOM Cloud Service: 指定された IOM クラウド サービスからのアプリケーション (クラウド ワークロード) は、構成ミスのインジケーター (IOM) イベントから取得されます。 すべてのクラウドサービスからアプリケーション(クラウドワークロード)を取得するには、この項目を空欄のままにしてください。
- Initial Range (in days): 初回実行時にデータを取得するのにかかる日数。
- Nextをクリックし、エンティティのドロップダウンリストからエンティティを選択します。エンティティフィールドは、スキーマエディタページから作成することも、 フィールドドロップダウンから+ Add Fieldオプションを選択することもできます。 フィールドマッピングを提供してください。推奨されるマッピングについては、 「マッピング」セクションを参照してください。
注記
ユーザーを取得するにはユーザー名とリソースIDフィールドが必要であり、アプリケーションを取得するにはインスタンスIDが必要です。
- Save .
をクリックしてください
CrowdStrikeのリスク交換ビジネスルールを追加する
- Risk ExchangeでBusiness Rulesに移動し、 Create New Ruleをクリックします。
- ルール名を入力してください。CrowdStrike Falcon Cloud Securityプラグイン用に設定されたフィールドのエンティティをSelect 、要件に基づいてクエリを設定します。 これらは、プラグインから取得したデータに対するフィルターの例です。
- Save .
をクリックしてください
CrowdStrikeのリスクエクスチェンジアクションを追加する
CrowdStrike Falcon Cloud Securityは、以下のアクションタイプをサポートしています。
No Action
この件に関して、いかなる措置も講じられません。Ticket Orchestrator で UBA アラートを生成するには、 このアクションを実行し、 [アラートの生成]トグルを有効にします。
注記
Netskopeテナント上で、CrowdStrike Falcon Cloud Securityから取得したユーザーとアプリケーションに対して操作を実行できます。
Steps to configure the Action
- Risk ExchangeでActionsに移動し、 Add Action Configurationをクリックします。
- それぞれのドロップダウンリストから、必要なビジネスルール、設定、およびアクションSelect 。
- ユーザー/アプリケーションに対して操作を実行する前に承認が必要な場合は、 「承認が必要」トグルを有効にしてください。
- Save .
をクリックしてください
CrowdStrikeプラグインを検証する
Cloud Exchangeで検証する
Cloud Exchangeでプル操作を検証するには、以下の手順に従ってください。
Risk ExchangeでRecordsに移動してください。ユーザーとアプリケーションのフィールドマッピングを設定する際に使用したエンティティSelect 、プラグインから取得したデータを表示します。
For Users

For Applications

Loggingに移動して、プラグインのログを検索してください。

レコードが設定済みのビジネスルールのいずれかに一致する場合、設定済みのアクションがユーザー/アプリケーションに対して実行されます。これはリスクエクスチェンジのAction Logsで確認できます。

CrowdStrike Falcon Cloud Securityで検証する
CrowdStrikeから取得するユーザーを確認するには、プラグインがCrowdStrikeテナントのCloud Security > Detectionsの下にある攻撃指標(IOA)ページからユーザーの詳細を取得することに注意してください。

CrowdStrikeから取得するアプリケーションを確認するには、プラグインがCrowdStrikeテナントのCloud Security > Posture and Complianceの下にある[設定ミスの指標(IOM)]ページのクラウドワークロード(アプリケーション)からアプリケーションの詳細を取得することに注意してください。

CrowdStrikeプラグインのトラブルシューティング
CRE CrowdStrike Falcon Cloud Securityプラグインの設定ができません。
CrowdStrike Falcon Cloud Securityプラグインの設定ができない場合、以下のいずれかの理由が考えられます。
- クライアントIDまたはクライアントシークレットが正しくありません。
- ただし、クレデンシャルに十分な権限がない場合に限ります。
What to do:
プラグインの設定中に403 Forbiddenエラーが発生しています
403エラーが表示される場合、以下のいずれかの理由が考えられます。
- 提供されたクライアントIDとクライアントシークレットの値が正しいかどうか確認してください。
- APIクライアントは適切な権限を持っています。APIクライアントに適切な権限が付与されているか確認してください。
- IPアドレスの許可リスト管理ページにIPグループが追加されています。
What to do:
Cloud ExchangeのパブリックIPをCrowdStrikeのIP許可リストに追加するには、以下の手順に従ってください。
- CrowdStrikeでHost setup and management > Falcon users > IP Allowlist Managementに移動し、IPグループが追加されているかどうかを確認してください。追加された場合は、そのページに表示されます。そうでない場合、画面は以下のようになります。IPグループがIP許可リスト管理ページに追加されている場合は、次の手順に進んでください。

- CrowdStrikeテナントにIP許可リストグループを設定している場合は、Cloud Exchangeが動作している仮想マシンのパブリックIPアドレスを既存のグループに追加するか、新しいIP許可リストグループを作成することもできます。追加する際は、図のようにアクセスタイプとして「API」が選択されていることを確認してください。

ユーザー/アプリケーションを取得できません
プラグインからアプリケーションを取得できない場合、以下のいずれかの理由が考えられます。
- プラットフォームからデータを取得する際にエラーが発生しました。
- エンティティソースページでプラグインを設定する際に、マッピングは追加されません。
What to do:
- プラットフォーム上にアプリケーションが存在するかどうかを確認してください。
- 500エラーを受信しました:サーバーがダウンしている可能性があります。しばらく待ってから、後で確認してください。
- 403 エラーの受信: プラグイン構成パラメータに十分な権限がないか、クレデンシャルが存在しません。 クライアントIDとクライアントシークレットの権限を確認してください。
- 401 エラーの受信: プラグインの構成中に提供されたクレデンシャルはもう存在しません。 クレデンシャルを確認し、必要に応じて有効なクレデンシャルを使用してプラグイン構成を編集します。
- ログにエラーがない場合は、プラットフォーム上でアプリケーションをプルできない可能性があります。 CrowdStrikeで利用可能なアプリケーションを確認し、同じ内容であることを確認してください。
- プラグインの設定時に、マッピングが追加され、 idフィールドがマッピングされていることを確認してください。
レコード上でユーザー/アプリケーションの詳細を表示できません
レコードテーブルで申請の詳細が表示されない場合、以下のいずれかの理由が考えられます。
- プラグインの設定時に、必須フィールドと任意フィールドのマッピングが提供されませんでした。
- 取得されたレコードは、カンマ区切りの値で一行に表示されます。
What to do:
- プラグインの設定時には、必要なマッピングを必ず指定してください。
- エンティティに作成されたフィールドがマッピングに従っていることを確認してください。

