Netskope LogoNetskope Logo
  • セキュリティサービス
  • AIサービス
  • ネットワークサービス
  • 分析サービス
  • 統合
  • getting-started.svg始める
    • サポート
    • コミュニティ
    • Netskope.com
    © 2026 無断転載を禁じます。Netskope 株式会社
    トップページ
    Netskope Cloud Exchange
    リスク交換モジュール
    サードパーティ製リスク交換プラグインの設定
    Risk Exchange 用 CrowdStrike Falcon クラウドセキュリティプラグイン

    Risk Exchange 用 CrowdStrike Falcon クラウドセキュリティプラグイン

    このドキュメントでは、 Netskope Cloud Exchangeプラットフォームの Risk Exchange モジュールを使用してCrowdStrike Falcon Cloud Security v1.0.1 プラグインを構成する方法について説明します。 このプラグインは、[クラウドセキュリティ] > [検出] > [クラウド攻撃指標 (IOA)]ページからユーザーを取得し、[クラウドセキュリティ] > [ポスチャとコンプライアンス] > [クラウドセキュリティポスチャ] > [構成ミス指標 (IOM)]ページからクラウドワークロード (アプリケーション) を取得します。このプラグインは、CrowdStrike Falcon Cloud Security のユーザーまたはクラウドワークロード(アプリケーション)に対する操作をサポートしていません。

    Netskopeのユーザー向け正規化スコアの計算 => (100 – CrowdStrikeのIOAスコア) x 10。

    前提条件

    この統合を完了するには、以下が必要です。

    • Netskopeテナント(または、例えば本番環境と開発/テスト環境など、複数のテナント)。
    • Netskope Cloud Exchangeテナントには、テナントプラグインとリスクエクスチェンジプラグインが既に設定済みです。
    • CrowdStrike Falcon クラウド セキュリティ プラットフォームへのアクセス (ベース URL、クライアント ID、クライアント シークレット)。
    • 以下のホストとの接続:https://api.<region>CrowdStrike.com
    • CrowdStrikeでIP許可リストを設定しているなら、Cloud Exchangeが動いているマシンのパブリックIPを追加してください。詳細については、ドキュメントを参照してください。
    CrowdStrike Falconクラウドセキュリティプラグインのサポート

    CrowdStrike Falcon Cloud Securityプラグインは、クラウド攻撃指標(IOA)ページからユーザーを取得し、設定ミス指標(IOM)ページからクラウドワークロード(アプリケーション)を取得します。どちらのページも、CrowdStrikeテナントの「クラウドセキュリティ」>「クラウドポスチャ」からアクセスできます。このプラグインは、CrowdStrike Falcon Cloud Securityにおけるユーザーまたはアプリケーションに対するいかなる操作もサポートしていません。

    取得したデータの種類サポートされているアクションの種類
    • ユーザー
    • アプリケーション
    No Action
    マッピング

    マッピングは 取得したユーザーとアプリケーション、およびそれぞれの詳細情報を表示するためのものです。 プラグイン設定時にマッピングされたフィールドは、データ取得後にレコードページに表示されます。以下は、プラグインの設定時に推奨されるマッピングです。 プラグインの設定時に使用します。

    ユーザー向けマッピングの取得
    プラグインフィールド想定されるデータ型提案されたフィールド名提案された現場集約戦略
    ユーザー名StringCrowdStrike Falcon ユーザー名Unique
    Display NameStringCrowdStrike Falcon 表示名Overwrite
    イベントIDStringCrowdStrike Falcon イベントIDOverwrite
    AWSアカウントIDStringCrowdStrike Falcon AWSアカウントIDOverwrite
    AzureアカウントIDStringCrowdStrike Falcon AzureアカウントIDOverwrite
    ポリシーIDNumberCrowdStrike Falcon ポリシー IDOverwrite
    ポリシーステートメントStringCrowdStrike Falcon ポリシー声明Overwrite
    重大度StringCrowdStrike Falcon の深刻度Overwrite
    クラウドプロバイダーStringCrowdStrike FalconクラウドプロバイダーOverwrite
    クラウドサービスStringCrowdStrike Falcon クラウドサービスOverwrite
    雲域StringCrowdStrike Falcon Cloud リージョンOverwrite
    Vertex IDStringCrowdStrike Falcon Vertex IDOverwrite
    頂点タイプStringCrowdStrike Falcon VertexタイプOverwrite
    イベント状態StringCrowdStrike Falconイベントの状態Overwrite
    イベントカテゴリStringCrowdStrike FalconイベントカテゴリOverwrite
    イベント名StringCrowdStrike Falcon イベント名Overwrite
    イベントソースStringCrowdStrike FalconイベントソースOverwrite
    イベントタイプStringCrowdStrike Falcon イベントタイプOverwrite
    管理イベントStringCrowdStrike Falcon管理イベントOverwrite
    リクエストIDStringCrowdStrike Falcon リクエストIDOverwrite
    送信元IPアドレスStringCrowdStrike FalconのソースIPアドレスOverwrite
    ユーザーARNStringCrowdStrike FalconユーザーARNOverwrite
    AWSアクセスキーIDStringCrowdStrike Falcon AWSアクセスキーIDOverwrite
    主任IDStringCrowdStrike Falcon プリンシパル IDOverwrite
    ConfidenceStringCrowdStrike Falcon の信頼性Overwrite
    キーズに参加しようStringCrowdStrike Falcon Join KeysOverwrite
    ScoreNumberCrowdStrike ファルコンスコアOverwrite
    リソースIDStringCrowdStrike Falcon リソース IDUnique
    リソースUUIDStringCrowdStrike Falcon リソース UUIDOverwrite
    Netskope正規化スコアNumberCrowdStrike Falcon Netskope 正規化されたスコアOverwrite
    アプリケーションのマッピングを取得する
    プラグインフィールド想定されるデータ型提案されたフィールド名提案された現場集約戦略
    インスタンスIDStringCrowdStrike FalconインスタンスIDUnique
    インスタンス名StringCrowdStrike Falconインスタンス名Overwrite
    インスタンスタイプStringCrowdStrike FalconインスタンスタイプOverwrite
    インスタンス状態StringCrowdStrike Falconインスタンスの状態Overwrite
    インスタンスのパブリックIPアドレスStringCrowdStrike FalconインスタンスのパブリックIPアドレスOverwrite
    インスタンスのプライベートIPアドレスStringCrowdStrike FalconインスタンスのプライベートIPアドレスOverwrite
    インスタンスのパブリックDNS名StringCrowdStrike FalconインスタンスのパブリックDNS名Overwrite
    インスタンスのプライベートDNS名StringCrowdStrike FalconインスタンスのプライベートDNS名Overwrite
    インスタンスVPC IDStringCrowdStrike FalconインスタンスのVPC IDOverwrite
    インスタンスサブネットIDStringCrowdStrike FalconインスタンスサブネットIDOverwrite
    インスタンスプラットフォームStringCrowdStrike FalconインスタンスプラットフォームOverwrite
    インスタンスアーキテクチャStringCrowdStrike FalconインスタンスのアーキテクチャOverwrite
    IOMイベントIDStringCrowdStrike Falcon IOM イベントIDOverwrite
    リソースIDStringCrowdStrike Falcon リソース IDOverwrite
    リソースIDタイプStringCrowdStrike Falcon リソースIDタイプOverwrite
    リソースURLStringCrowdStrike Falcon リソース URLOverwrite
    リソースUUIDStringCrowdStrike Falcon リソース UUIDOverwrite
    クラウドプロバイダーStringCrowdStrike FalconクラウドプロバイダーOverwrite
    クラウドサービスStringCrowdStrike Falcon クラウドサービスOverwrite
    セキュリティグループStringCrowdStrikeファルコン・セキュリティ・グループOverwrite
    NACL IDStringCrowdStrike ファルコンNACL IDOverwrite
    港NumberCrowdStrike ファルコン港Overwrite
    RegionStringCrowdStrike ファルコン地域Overwrite
    重大度StringCrowdStrike Falcon の深刻度Overwrite
    状態StringCrowdStrike Falcon ステータスOverwrite
    ポリシーステートメントStringCrowdStrike Falcon ポリシー声明Overwrite
    TagsListCrowdStrike Falcon TagsAppend
    管理されていますStringCrowdStrike Falconは管理されていますOverwrite
    権限

    CSPM 登録: 読むアクセス。

    APIの詳細
    使うAPI一覧
    APIの詳細方法EndpointAPIスコープ
    認証トークンを取得する役職/oauth/tokenなし
    IOAイベントの取得得る/detects/entities/ioa/v1CSPM登録:読むアクセス
    IOMイベントIDを取得する得る/detects/queries/iom/v2CSPM登録:読むアクセス
    IOMイベントの詳細を取得得る/detects/entities/iom/v2CSPM登録:読むアクセス
    更新レコードのIOAイベントを取得します得る/detects/entities/ioa/v1CSPM登録:読むアクセス
    更新レコードのIOMイベントIDを更新得る/detects/queries/iom/v2CSPM登録:読むアクセス
    更新機能のためのIOMイベントの詳細を取得する得る/detects/entities/iom/v2CSPM登録:読むアクセス
    認証トークンを取得する

    API Endpoint: <Base URL>/oauth2/token
    Method: POST
    Headers

    鍵Value
    ユーザーエージェントnetskope-ce-6.0.0-cre-crowdstrike-falcon-cloud-security/1.0.1

    Parameters

    鍵Value
    grant_typeclient_credentials
    client_id<Client ID>
    client_secret<Client Secret>

    Sample API Response

    {
     "access_token": "eyJhbGciOiJSUzI1NiIsImtpZCI6InB1YmxpYzphNDdiNTc2MS0zYzk3LTQwMmItOTgzNi0wNmNhODI0NTViOTMiLCJ0eXAiOiJKV1QifQ..a8oiNJivyV1AJKoICvr1IH5r4kMsWZ2xds7Qb_JRB6sD1JcbGqAkFq_wgw5-EAB-hHiRB-coF2Yy_PeP-8IvjWQVIjlDJrRmRQ-s-NmAkm8XaG9GojFZvaT-sufiBxKEDmpdntABNkEG1fcbVvd7tVW-vi36PFPoc3p1t4sbaMhf9_Kts8iAHsv6BudVyFsPhPAreGc2OXUFT39ZvuDTN5BxOFiPT_9_gadXt-7N*************************************************************************************",
     "expires_in": 1799,
     "token_type": "bearer"
    }
    IOAイベントの取得

    API Endpoint: <Base URL>/detects/entities/ioa/v1
    Method: GET
    Headers

    鍵Value
    AuthorizationBearer <Bearer Token>
    ユーザーエージェントnetskope-ce-6.0.0-cre-crowdstrike-falcon-cloud-security/1.0.1

    Parameters

    鍵Value
    limit1000
    date_time_since2024-06-28T12:45:55Z
    cloud_provideraws or azure
    serviceEC2

    Sample API Response

    {
        "meta": {
            "query_time": 0.034113355,
            "powered_by": "cspm-registration",
            "trace_id": "8e2d3332-c402-4d2d-862d-e4f244cccc63",
            "pagination": {
                "offset": 0,
                "limit": 1,
                "total": 10,
                "next_token": "MTox"
            }
        },
        "errors": [],
        "resources": {
            "events": [
                {
                    "cid": "c17f3a80ded0418eb107db3d26a27983",
                    "cloud_account_id": {
                        "aws_account_id": "208764385157"
                    },
                    "policy_id": 211,
                    "policy_statement": "EC2 security group modified to allow ingress from the public internet",
                    "service": "EC2",
                    "severity": "High",
                    "cloud_provider": "aws",
                    "cloud_region": "us-east-1",
                    "vertex_id": "211:2ce0321e-48d0-419c-bbae-9daef1133c0d:ioa",
                    "vertex_type": "ioa",
                    "state": "open",
                    "event_category": "Management",
                    "event_created": "2024-07-31T14:25:40Z",
                    "event_id": "2ce0321e-48d0-419c-bbae-9daef1133c0d",
                    "event_name": "AuthorizeSecurityGroupIngress",
                    "event_source": "ec2.amazonaws.com",
                    "event_type": "AwsApiCall",
                    "management_event": true,
                    "request_id": "21e73b1e-5ec4-40c7-bb79-064795b6ed2c",
                    "source_ip_address": "116.73.77.236",
                    "user_agent": "Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/127.0.0.0 Safari/537.36",
                    "request_parameters": {
                        "ipPermissions": {
                            "items": [
                                {
                                    "ipProtocol": "tcp",
                                    "fromPort": 3389,
                                    "toPort": 3389,
                                    "groups": {},
                                    "ipRanges": {
                                        "items": [
                                            {
                                                "cidrIp": "0.0.0.0/0"
                                            }
                                        ]
                                    },
                                    "ipv6Ranges": {},
                                    "prefixListIds": {}
                                },
                                {
                                    "ipv6Ranges": {},
                                    "prefixListIds": {},
                                    "ipProtocol": "tcp",
                                    "fromPort": 443,
                                    "toPort": 443,
                                    "groups": {},
                                    "ipRanges": {
                                        "items": [
                                            {
                                                "cidrIp": "0.0.0.0/0"
                                            }
                                        ]
                                    }
                                },
                                {
                                    "ipRanges": {
                                        "items": [
                                            {
                                                "cidrIp": "0.0.0.0/0"
                                            }
                                        ]
                                    },
                                    "ipv6Ranges": {},
                                    "prefixListIds": {},
                                    "ipProtocol": "tcp",
                                    "fromPort": 80,
                                    "toPort": 80,
                                    "groups": {}
                                }
                            ]
                        },
                        "groupId": "sg-02d8f8ce94a97d8f0"
                    },
                    "response_elements": {
                        "requestId": "21e73b1e-5ec4-40c7-bb79-064795b6ed2c",
                        "_return": true,
                        "securityGroupRuleSet": {
                            "items": [
                                {
                                    "securityGroupRuleId": "sgr-0675ee169e0b5c992",
                                    "isEgress": false,
                                    "ipProtocol": "tcp",
                                    "fromPort": 3389,
                                    "toPort": 3389,
                                    "cidrIpv4": "0.0.0.0/0",
                                    "groupOwnerId": "208764385157",
                                    "groupId": "sg-02d8f8ce94a97d8f0"
                                },
                                {
                                    "fromPort": 443,
                                    "toPort": 443,
                                    "cidrIpv4": "0.0.0.0/0",
                                    "groupOwnerId": "208764385157",
                                    "groupId": "sg-02d8f8ce94a97d8f0",
                                    "securityGroupRuleId": "sgr-06aca1ba549b2f084",
                                    "isEgress": false,
                                    "ipProtocol": "tcp"
                                },
                                {
                                    "ipProtocol": "tcp",
                                    "fromPort": 80,
                                    "toPort": 80,
                                    "cidrIpv4": "0.0.0.0/0",
                                    "groupOwnerId": "208764385157",
                                    "groupId": "sg-02d8f8ce94a97d8f0",
                                    "securityGroupRuleId": "sgr-09aff7747dce9ae06",
                                    "isEgress": false
                                }
                            ]
                        }
                    },
                    "user_identity": {
                        "user_name": "kmaheshwari@netskope.com",
                        "aws_access_key_id": "ASIATBG2TW6CW5KOAJGY",
                        "display_name": "kmaheshwari@netskope.com",
                        "arn": "arn:aws:iam::208764385157:user/kmaheshwari@netskope.com",
                        "account_id": {
                            "aws_account_id": "208764385157"
                        },
                        "principal_id": "AIDATBG2TW6CTVCBTSOBK",
                        "mfa_authenticated": "true",
                        "creation_date": "2024-07-31T06:56:42Z"
                    },
                    "aggregate": {
                        "confidence": 75,
                        "count": 1,
                        "first_timestamp": "2024-07-31T14:25:40Z",
                        "last_timestamp": "2024-07-31T14:25:40Z",
                        "timestamps": [
                            "2024-07-31T14:25:40Z"
                        ],
                        "events": [
                            "2ce0321e-48d0-419c-bbae-9daef1133c0d"
                        ],
                        "join_keys": [
                            "211:208764385157",
                            "us-east-1",
                            "sg-02d8f8ce94a97d8f0",
                            "AuthorizeSecurityGroupIngress",
                            "116.73.77.236",
                            "AIDATBG2TW6CTVCBTSOBK:ASIATBG2TW6CW5KOAJGY"
                        ],
                        "score": 75,
                        "resource": {
                            "id": [
                                "sg-02d8f8ce94a97d8f0"
                            ],
                            "uuid": [
                                "9ef86af7d028faf2b09a175af900d1fa3bb621dc38dd88de3094710509ba636d"
                            ]
                        }
                    },
                    "enrichments": {}
                }
            ]
        }
    }
    IOMイベントIDを取得する

    API Endpoint: <Base URL>/detects/queries/iom/v2
    Method: GET
    Headers

    鍵Value
    AuthorizationBearer <Bearer Token>
    ユーザーエージェントnetskope-ce-6.0.0-cre-crowdstrike-falcon-cloud-security/1.0.1

    Parameters

    鍵Value
    limit1000
    sortタイムスタンプ|昇順
    filterscan_time: >='2024-06-28T12:45:55Z' + +cloud_provider: ['aws', 'azure', 'gcp'] + cloud_service_keyword: ['EC2', 'AMI']
    next_tokenページネーションは初期状態では設定されていませんが、他のページリクエストではレスポンスで取得した値が次のリクエストで送信されます。

    Sample API Response

    {
        "meta": {
            "query_time": 0.645592294,
            "powered_by": "cspm-registration",
            "trace_id": "89240319-cb80-4843-ae38-272e44b33065",
            "pagination": {
                "offset": 0,
                "limit": 500,
                "total": 172095,
                "next_token": "eyJwYXJhbXMiOlsxNzIwNjEyNzQyMzczLDE3MjA2MTI3NDIzNzNdLCJzb3J0X2ZpZWxkIjoiQHRpbWVzdGFtcCIsInNvcnRfZGlyZWN0aW9uIjoiYXNjIiwib2Zmc2V0Ijo1MDB9"
            }
        },
        "errors": [],
        "resources": [
            "5ee912ec88bcda9b79ce661c_f1675a3acbf3d0c4ce946bf36837d6e19d016459435b7b8372fbbbf701296f9d",
    ]
    }
    IOMイベントの詳細を取得

    API Endpoint: <Base URL>/detects/entities/iom/v2
    Method: GET
    Headers

    鍵Value
    AuthorizationBearer <Bearer Token>
    ユーザーエージェントnetskope-ce-6.0.0-cre-crowdstrike-falcon-cloud-security/1.0.1

    Parameters

    鍵Value
    ids[“5ee912ec88bcda9b79ce661c_f1675a3acbf3d0c4ce946bf36837d6e19d016459435b7b8372fbbbf701296f9d”]

    Sample API Response

    {
        "meta": {
            "query_time": 0.888697747,
            "powered_by": "cspm-registration",
            "trace_id": "a0042645-c191-4663-b387-9f83742167a6"
        },
        "resources": [
            {
                "id": "509248b1864fb0e8f0fc0c7a_f69a895ace9a575ae3e488fcc457831343ac948f87c5f4eab9fbee26e494e140",
                "account_id": "208764385157",
                "account_name": "208764385157",
                "cid": "c17f3a80ded0418eb107db3d26a27983",
                "cloud_provider": "aws",
                "scan_time": "2024-07-26T03:51:07.570266034Z",
                "finding": {
                    "NACL Id": "acl-0d4de7e314cee3ebc",
                    "Port(s)": "1514",
                    "Public IP Address": "3.84.123.40",
                    "SG Owner": "208764385157",
                    "Security Group": "sg-0a063c5907aa3b644"
                },
                "findings": [
                    {
                        "NACL Id": "acl-0d4de7e314cee3ebc",
                        "Port(s)": "1514",
                        "Public IP Address": "3.84.123.40",
                        "SG Owner": "208764385157",
                        "Security Group": "sg-0a063c5907aa3b644"
                    },
                    {
                        "NACL Id": "acl-0d4de7e314cee3ebc",
                        "Port(s)": "22",
                        "Public IP Address": "3.84.123.40",
                        "SG Owner": "208764385157",
                        "Security Group": "sg-0a063c5907aa3b644"
                    },
                    {
                        "NACL Id": "acl-0d4de7e314cee3ebc",
                        "Port(s)": "8000",
                        "Public IP Address": "3.84.123.40",
                        "SG Owner": "208764385157",
                        "Security Group": "sg-0a063c5907aa3b644"
                    }
                ],
                "policy_id": 1005,
                "policy_statement": "EC2 instance allows global public internet access on non-web ports while running",
                "policy_type": "default",
                "region": "us-east-1",
                "report_date_time": "2024-07-26T03:54:25.577823632Z",
                "resource_attributes": {
                    "EBS Optimized": false,
                    "Hypervisor": "xen",
                    "Instance Architecture": "x86_64",
                    "Instance Id": "i-05581b174aa59cc20",
                    "Instance Image Id": "ami-080e1f13689e07408",
                    "Instance Launch Time": 1718619847,
                    "Instance Name": "DataGenerationInstance",
                    "Instance Placement Availability Zones": "us-east-1d",
                    "Instance Placement Tenancy": "default",
                    "Instance Platform": "Linux",
                    "Instance Private DNS Name": "ip-172-31-37-148.ec2.internal",
                    "Instance Private IP Address": "172.31.37.148",
                    "Instance Profile Arn": "arn:aws:iam::208764385157:instance-profile/AmazonSSMRoleForInstancesQuickSetup",
                    "Instance Profile Id": "AIPATBG2TW6CUVAK3BLEK",
                    "Instance Public DNS Name": "ec2-3-84-123-40.compute-1.amazonaws.com",
                    "Instance Public IP Address": "3.84.123.40",
                    "Instance Root Device Name": "/dev/sda1",
                    "Instance Root Device Type": "ebs",
                    "Instance Source Destination Check": true,
                    "Instance State": "running",
                    "Instance Subnet Id": "subnet-053b1726e297ac5bb",
                    "Instance Type": "t2.xlarge",
                    "Instance VPC Id": "vpc-043241d3e23fd223e",
                    "Instance Virtualization Type": "hvm"
                },
                "resource_create_time": "2024-06-17T10:24:07Z",
                "resource_id": "i-05581b174aa59cc20",
                "resource_id_type": "Instance Id",
                "resource_url": "https://us-east-1.console.aws.amazon.com/ec2/home?region=us-east-1#InstanceDetails:instanceId=i-05581b174aa59cc20",
                "resource_uuid": "15851e2e3798696fc80c6b22aa60ede7a205beef7f39e32cfc39ebcb5fbba980",
                "service": "EC2",
                "severity": "High",
                "status": "reoccurring",
                "tags": {
                    "Name": "DataGenerationInstance"
                },
                "is_managed": false
            }
    ]
    }
    更新レコードのIOAイベントを取得します

    API endpoint: <Base URL>/detects/entities/ioa/v1
    Method: GET
    Headers

    鍵Value
    AuthorizationBearer <Bearer Token>
    ユーザーエージェントnetskope-ce-6.0.0-cre-crowdstrike-falcon-cloud-security/1.0.1

    Parameters

    鍵Value
    limit1000
    date_time_since2024-06-28T12:45:55Z
    cloud_provideraws or azure
    serviceEC2
    resource_id[“sg-02d8f8ce94a97d8f0”]

    Sample API Response

    {
        "meta": {
            "query_time": 0.11061447,
            "powered_by": "cspm-registration",
            "trace_id": "a3b62d75-4710-456b-815b-35a92dfee4a6",
            "pagination": {
                "offset": 0,
                "limit": 200,
                "total": 1
            }
        },
        "errors": [],
        "resources": {
            "events": [
                {
                    "cid": "c17f3a80ded0418eb107db3d26a27983",
                    "cloud_account_id": {
                        "aws_account_id": "208764385157"
                    },
                    "policy_id": 211,
                    "policy_statement": "EC2 security group modified to allow ingress from the public internet",
                    "service": "EC2",
                    "severity": "High",
                    "cloud_provider": "aws",
                    "cloud_region": "us-east-1",
                    "vertex_id": "211:2ce0321e-48d0-419c-bbae-9daef1133c0d:ioa",
                    "vertex_type": "ioa",
                    "state": "open",
                    "event_category": "Management",
                    "event_created": "2024-07-31T14:25:40Z",
                    "event_id": "2ce0321e-48d0-419c-bbae-9daef1133c0d",
                    "event_name": "AuthorizeSecurityGroupIngress",
                    "event_source": "ec2.amazonaws.com",
                    "event_type": "AwsApiCall",
                    "management_event": true,
                    "request_id": "21e73b1e-5ec4-40c7-bb79-064795b6ed2c",
                    "source_ip_address": "116.73.77.236",
                    "user_agent": "Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/127.0.0.0 Safari/537.36",
                    "request_parameters": {
                        "ipPermissions": {
                            "items": [
                                {
                                    "ipProtocol": "tcp",
                                    "fromPort": 3389,
                                    "toPort": 3389,
                                    "groups": {},
                                    "ipRanges": {
                                        "items": [
                                            {
                                                "cidrIp": "0.0.0.0/0"
                                            }
                                        ]
                                    },
                                    "ipv6Ranges": {},
                                    "prefixListIds": {}
                                },
                                {
                                    "ipv6Ranges": {},
                                    "prefixListIds": {},
                                    "ipProtocol": "tcp",
                                    "fromPort": 443,
                                    "toPort": 443,
                                    "groups": {},
                                    "ipRanges": {
                                        "items": [
                                            {
                                                "cidrIp": "0.0.0.0/0"
                                            }
                                        ]
                                    }
                                },
                                {
                                    "ipRanges": {
                                        "items": [
                                            {
                                                "cidrIp": "0.0.0.0/0"
                                            }
                                        ]
                                    },
                                    "ipv6Ranges": {},
                                    "prefixListIds": {},
                                    "ipProtocol": "tcp",
                                    "fromPort": 80,
                                    "toPort": 80,
                                    "groups": {}
                                }
                            ]
                        },
                        "groupId": "sg-02d8f8ce94a97d8f0"
                    },
                    "response_elements": {
                        "requestId": "21e73b1e-5ec4-40c7-bb79-064795b6ed2c",
                        "_return": true,
                        "securityGroupRuleSet": {
                            "items": [
                                {
                                    "securityGroupRuleId": "sgr-0675ee169e0b5c992",
                                    "isEgress": false,
                                    "ipProtocol": "tcp",
                                    "fromPort": 3389,
                                    "toPort": 3389,
                                    "cidrIpv4": "0.0.0.0/0",
                                    "groupOwnerId": "208764385157",
                                    "groupId": "sg-02d8f8ce94a97d8f0"
                                },
                                {
                                    "fromPort": 443,
                                    "toPort": 443,
                                    "cidrIpv4": "0.0.0.0/0",
                                    "groupOwnerId": "208764385157",
                                    "groupId": "sg-02d8f8ce94a97d8f0",
                                    "securityGroupRuleId": "sgr-06aca1ba549b2f084",
                                    "isEgress": false,
                                    "ipProtocol": "tcp"
                                },
                                {
                                    "ipProtocol": "tcp",
                                    "fromPort": 80,
                                    "toPort": 80,
                                    "cidrIpv4": "0.0.0.0/0",
                                    "groupOwnerId": "208764385157",
                                    "groupId": "sg-02d8f8ce94a97d8f0",
                                    "securityGroupRuleId": "sgr-09aff7747dce9ae06",
                                    "isEgress": false
                                }
                            ]
                        }
                    },
                    "user_identity": {
                        "user_name": "kmaheshwari@netskope.com",
                        "aws_access_key_id": "ASIATBG2TW6CW5KOAJGY",
                        "display_name": "kmaheshwari@netskope.com",
                        "arn": "arn:aws:iam::208764385157:user/kmaheshwari@netskope.com",
                        "account_id": {
                            "aws_account_id": "208764385157"
                        },
                        "principal_id": "AIDATBG2TW6CTVCBTSOBK",
                        "mfa_authenticated": "true",
                        "creation_date": "2024-07-31T06:56:42Z"
                    },
                    "aggregate": {
                        "confidence": 75,
                        "count": 1,
                        "first_timestamp": "2024-07-31T14:25:40Z",
                        "last_timestamp": "2024-07-31T14:25:40Z",
                        "timestamps": [
                            "2024-07-31T14:25:40Z"
                        ],
                        "events": [
                            "2ce0321e-48d0-419c-bbae-9daef1133c0d"
                        ],
                        "join_keys": [
                            "211:208764385157",
                            "us-east-1",
                            "sg-02d8f8ce94a97d8f0",
                            "AuthorizeSecurityGroupIngress",
                            "116.73.77.236",
                            "AIDATBG2TW6CTVCBTSOBK:ASIATBG2TW6CW5KOAJGY"
                        ],
                        "score": 75,
                        "resource": {
                            "id": [
                                "sg-02d8f8ce94a97d8f0"
                            ],
                            "uuid": [
                                "9ef86af7d028faf2b09a175af900d1fa3bb621dc38dd88de3094710509ba636d"
                            ]
                        }
                    },
                    "enrichments": {}
                }
            ]
        }
    }
    更新レコードのIOMイベントIDを更新

    API Endpoint: <Base URL>/detects/queries/iom/v2
    Method: GET
    Headers

    鍵Value
    AuthorizationBearer <Bearer Token>
    ユーザーエージェントnetskope-ce-6.0.0-cre-crowdstrike-falcon-cloud-security/1.0.1

    Parameters

    鍵Value
    limit1000
    sortタイムスタンプ|昇順
    filterscan_time:>='2024-06-28T12:45:55Z' + +cloud_provider: ['aws', 'azure', 'gcp'] + cloud_service_keyword: ['EC2', 'AMI']+ resource_id: [“i-05581b174aa59cc20”]
    next_tokenページネーションは初期状態では設定されていませんが、他のページリクエストではレスポンスで取得した値が次のリクエストで送信されます。

    Sample API Response

    {
        "meta": {
            "query_time": 0.288582613,
            "powered_by": "cspm-registration",
            "trace_id": "02c50d49-8d95-4470-8412-3eef177e9678",
            "pagination": {
                "offset": 0,
                "limit": 500,
                "total": 1377,
                "next_token": "eyJwYXJhbXMiOlsxNzIxMzc4NzAwOTcwLDE3MjEzNzg3MDA5NzBdLCJzb3J0X2ZpZWxkIjoiQHRpbWVzdGFtcCIsInNvcnRfZGlyZWN0aW9uIjoiYXNjIiwib2Zmc2V0Ijo1MDB9"
            }
        },
        "errors": [],
        "resources": [     "5ee912ec88bcda9b79ce661c_2c9dccde64f8e3a010e426545e7a3b7c49674be6c8ea2bb4ec3473536f5c4916",
    ]
    }
    更新機能のためのIOMイベントの詳細を取得する

    この機能のためのAPI呼び出しは、上記の「IOMイベントの詳細を取得する」セクションと同じです。

    パフォーマンスマトリックス

    以下は、下記の仕様を持つ大規模CEスタック上で、50万件のアプリケーションとユーザーレコードを取得して実施したパフォーマンスマトリックスです。

    デスクリプション仕様
    スタックサイズ大容量
    RAM: 32 GB
    コア: 16
    取得および更新されたユーザーレコードを保存するのに要した時間約33分
    取得および更新されたアプリケーションレコードを保存するのに要した時間約32分
    ユーザーエージェント

    netskope-ce-6.0.0-cre-crowdstrike-falcon-cloud-security/1.0.1

    ワークフロー

    1. クライアントIDとクライアントシークレットの生成
    2. CRE CrowdStrike Falcon Cloud Securityプラグインの設定
    3. ビジネスルールを追加する
    4. アクションを追加
    5. Validation

    動画を見る

    再生ボタンをクリックして動画をご覧ください。

     

    CrowdStrikeプラットフォームからクライアント ID とクライアント シークレットを取得する

    1. CrowdStrikeでは、メニューIcon > Support and resources > API clients and Keys .
      に移動してください。
    2. Add new API Client .
      をクリックしてください
    3. 以下のスコープを追加してくださいCrowdStrikeプラグイン:
      範囲ReadWrite
      CSPM登録はい–
    4. クライアントIDとクライアントシークレットのコピーを作成してください。プラグインを設定するには、これらが必要です。

    CrowdStrike Falcon Cloud Securityプラグインを設定する

    1. Cloud Exchangeで Settings > Plugin Storeに行ってください。CrowdStrike Falcon Cloud Security v1.0.1 (CRE)プラグインボックスを検索して選択します。
    2. プラグインの設定名を追加し、必要に応じて同期間隔を変更してください。 
    3. Nextをクリックして、構成パラメータを追加します。
      • Base URL: CrowdStrikeインスタンスの基本URLは https://api.crowdstrike.com と同じです。
      • Client ID: クライアントIDはCrowdStrikeプラットフォームから生成されます。 
      • Client Secret: クライアントシークレット は CrowdStrike プラットフォームから生成されました。 
      • IOA Cloud Provider: 指定されたIOAクラウドプロバイダーのユーザーは、クラウド攻撃指標(IOA)イベントから取得されます。
      • IOA Cloud Service: 指定された IOA クラウド サービスのユーザーは、Cloud Indicators of Attack (IOA) から取得されます。 すべてのクラウドサービスからユーザーを取得するには、空欄のままにしてください。
      • IOM Cloud Provider: 指定されたIOMクラウドプロバイダーのアプリケーション(クラウドワークロード)は、設定ミスを示す指標(IOM)イベントから取得されます。すべてのクラウドプロバイダーからアプリケーション(クラウドワークロード)を取得するには、この項目を空欄のままにしてください。
      • IOM Cloud Service: 指定された IOM クラウド サービスからのアプリケーション (クラウド ワークロード) は、構成ミスのインジケーター (IOM) イベントから取得されます。 すべてのクラウドサービスからアプリケーション(クラウドワークロード)を取得するには、この項目を空欄のままにしてください。
      • Initial Range (in days): 初回実行時にデータを取得するのにかかる日数。
    4. Nextをクリックし、エンティティのドロップダウンリストからエンティティを選択します。エンティティフィールドは、スキーマエディタページから作成することも、 フィールドドロップダウンから+ Add Fieldオプションを選択することもできます。 フィールドマッピングを提供してください。推奨されるマッピングについては、 「マッピング」セクションを参照してください。

      注記

      ユーザーを取得するにはユーザー名とリソースIDフィールドが必要であり、アプリケーションを取得するにはインスタンスIDが必要です。

    5. Save .
      をクリックしてください

    CrowdStrikeのリスク交換ビジネスルールを追加する

    1. Risk ExchangeでBusiness Rulesに移動し、 Create New Ruleをクリックします。
    2. ルール名を入力してください。CrowdStrike Falcon Cloud Securityプラグイン用に設定されたフィールドのエンティティをSelect 、要件に基づいてクエリを設定します。 これらは、プラグインから取得したデータに対するフィルターの例です。
    3. Save .
      をクリックしてください

    CrowdStrikeのリスクエクスチェンジアクションを追加する

    CrowdStrike Falcon Cloud Securityは、以下のアクションタイプをサポートしています。

    No Action

    この件に関して、いかなる措置も講じられません。Ticket Orchestrator で UBA アラートを生成するには、 このアクションを実行し、 [アラートの生成]トグルを有効にします。

    注記

    Netskopeテナント上で、CrowdStrike Falcon Cloud Securityから取得したユーザーとアプリケーションに対して操作を実行できます。

    Steps to configure the Action

    1. Risk ExchangeでActionsに移動し、 Add Action Configurationをクリックします。
    2. それぞれのドロップダウンリストから、必要なビジネスルール、設定、およびアクションSelect 。
    3. ユーザー/アプリケーションに対して操作を実行する前に承認が必要な場合は、 「承認が必要」トグルを有効にしてください。
    4. Save .
      をクリックしてください

    CrowdStrikeプラグインを検証する

    Cloud Exchangeで検証する

    Cloud Exchangeでプル操作を検証するには、以下の手順に従ってください。

    Risk ExchangeでRecordsに移動してください。ユーザーとアプリケーションのフィールドマッピングを設定する際に使用したエンティティSelect 、プラグインから取得したデータを表示します。

    For Users

    For Applications

    Loggingに移動して、プラグインのログを検索してください。

    レコードが設定済みのビジネスルールのいずれかに一致する場合、設定済みのアクションがユーザー/アプリケーションに対して実行されます。これはリスクエクスチェンジのAction Logsで確認できます。

    CrowdStrike Falcon Cloud Securityで検証する

    CrowdStrikeから取得するユーザーを確認するには、プラグインがCrowdStrikeテナントのCloud Security > Detectionsの下にある攻撃指標(IOA)ページからユーザーの詳細を取得することに注意してください。

    CrowdStrikeから取得するアプリケーションを確認するには、プラグインがCrowdStrikeテナントのCloud Security > Posture and Complianceの下にある[設定ミスの指標(IOM)]ページのクラウドワークロード(アプリケーション)からアプリケーションの詳細を取得することに注意してください。

    CrowdStrikeプラグインのトラブルシューティング

    CRE CrowdStrike Falcon Cloud Securityプラグインの設定ができません。

    CrowdStrike Falcon Cloud Securityプラグインの設定ができない場合、以下のいずれかの理由が考えられます。

    • クライアントIDまたはクライアントシークレットが正しくありません。
    • ただし、クレデンシャルに十分な権限がない場合に限ります。

    What to do:

    1. クライアントIDとクライアントシークレットを取得するには、以下の手順に従ってください。
    2. 設定パラメータに適切な権限を付与するには、以下の手順に従ってください。
    プラグインの設定中に403 Forbiddenエラーが発生しています

    403エラーが表示される場合、以下のいずれかの理由が考えられます。

    • 提供されたクライアントIDとクライアントシークレットの値が正しいかどうか確認してください。
    • APIクライアントは適切な権限を持っています。APIクライアントに適切な権限が付与されているか確認してください。
    • IPアドレスの許可リスト管理ページにIPグループが追加されています。

    What to do:

    Cloud ExchangeのパブリックIPをCrowdStrikeのIP許可リストに追加するには、以下の手順に従ってください。

    1. CrowdStrikeでHost setup and management > Falcon users > IP Allowlist Managementに移動し、IPグループが追加されているかどうかを確認してください。追加された場合は、そのページに表示されます。そうでない場合、画面は以下のようになります。IPグループがIP許可リスト管理ページに追加されている場合は、次の手順に進んでください。
    2. CrowdStrikeテナントにIP許可リストグループを設定している場合は、Cloud Exchangeが動作している仮想マシンのパブリックIPアドレスを既存のグループに追加するか、新しいIP許可リストグループを作成することもできます。追加する際は、図のようにアクセスタイプとして「API」が選択されていることを確認してください。

    ユーザー/アプリケーションを取得できません

    プラグインからアプリケーションを取得できない場合、以下のいずれかの理由が考えられます。

    • プラットフォームからデータを取得する際にエラーが発生しました。
    • エンティティソースページでプラグインを設定する際に、マッピングは追加されません。

    What to do:

    1. プラットフォーム上にアプリケーションが存在するかどうかを確認してください。
    2. 500エラーを受信しました:サーバーがダウンしている可能性があります。しばらく待ってから、後で確認してください。
    3. 403 エラーの受信: プラグイン構成パラメータに十分な権限がないか、クレデンシャルが存在しません。 クライアントIDとクライアントシークレットの権限を確認してください。
    4. 401 エラーの受信: プラグインの構成中に提供されたクレデンシャルはもう存在しません。 クレデンシャルを確認し、必要に応じて有効なクレデンシャルを使用してプラグイン構成を編集します。
    5. ログにエラーがない場合は、プラットフォーム上でアプリケーションをプルできない可能性があります。 CrowdStrikeで利用可能なアプリケーションを確認し、同じ内容であることを確認してください。
    6. プラグインの設定時に、マッピングが追加され、 idフィールドがマッピングされていることを確認してください。

    レコード上でユーザー/アプリケーションの詳細を表示できません

    レコードテーブルで申請の詳細が表示されない場合、以下のいずれかの理由が考えられます。

    • プラグインの設定時に、必須フィールドと任意フィールドのマッピングが提供されませんでした。
    • 取得されたレコードは、カンマ区切りの値で一行に表示されます。

    What to do:

    1. プラグインの設定時には、必要なマッピングを必ず指定してください。
    2. エンティティに作成されたフィールドがマッピングに従っていることを確認してください。
    このトピックでは
    • Risk Exchange 用 CrowdStrike Falcon クラウドセキュリティプラグイン