このドキュメントでは、CrowdStrike v1.1.0 の設定方法について説明します。Netskope Cloud Exchangeの Risk Exchange モジュールを備えたプラグイン。 このプラグインは、CrowdStrikeテナントの「ホスト設定と管理」>「ホスト管理」ページから、ホストとそのZTAスコアを取得します。また、デバイスのタグ付けのためのタグの追加/削除機能と、ホスト上でのRTRスクリプトの配置アクションもサポートしています。
Netskope 正規化スコアの計算 => CrowdStrike ホスト評価総合スコア * 10。
前提条件
この統合を完了するには、以下が必要です。
- Netskopeテナント(または、例えば本番環境と開発/テスト環境など、複数のテナント)。
- Netskope Cloud Exchangeテナントには、テナントプラグインとリスクエクスチェンジプラグインが既に設定済みです。
- API トークンのCrowdStrikeインスタンス クレデンシャル (クライアント ID、クライアント シークレット)。
- CrowdStrike Real-Time Responseの管理者ロールで、RTRスクリプトの配置アクションを実行するための権限が必要です。
- 各プラットフォーム(Windows、Mac)ごとに、リアルタイム対応(高リスクコマンド)が有効になっている対応ポリシーが必要です。
- 以下のホストへの接続: https://falcon.crowdstrike.com 。
CrowdStrikeプラグインのサポート
このプラグインは、CrowdStrikeテナントからホストとそのZTAスコアを取得します。また、デバイスのタグ付けのためのタグの追加/削除機能と、ホスト上でのRTRスクリプトの配置アクションもサポートしています。
注記
スコアは、CrowdStrike の「ホスト設定と管理」>「ゼロトラスト評価」ページから取得され、その他のホストの詳細は、「ホスト設定と管理」>「ホスト管理」ページから取得されます。
| 取得したデータの種類 | サポートされているアクション |
|---|---|
| Hosts/Devices | RTRスクリプトを配置 タグを追加/削除 アクションなし |
マッピング
マッピングは 取得されたホストとそのそれぞれの詳細を表示します。 プラグイン設定時にマッピングされたフィールドは、データが取得されるとレコードページに表示されます。以下は、プラグインの設定時に使用できる推奨マッピングです。 プラグインの設定時に使用できます。
ホストのマッピングの取得
| プラグインフィールドラベル | 想定されるデータ型 | 推奨フィールドラベル | 提案された集約戦略 |
|---|---|---|---|
| ホストID | String | ホストID | Unique |
| システムシリアル番号 | String | システムシリアル番号 | Overwrite |
| 総合評価スコア | Number | 総合評価スコア | Overwrite |
| Netskope正規化スコア | Number | 正規化スコア | Overwrite |
| Tags | List | Tags | Overwrite |
| CID | String | CID | Overwrite |
| エージェントバージョン | String | エージェントバージョン | Overwrite |
| BIOSメーカー | String | BIOSメーカー | Overwrite |
| BIOSバージョン | String | BIOSバージョン | Overwrite |
| 製造番号 | String | 製造番号 | Overwrite |
| 外部IPアドレス | String | 外部IPアドレス | Overwrite |
| MACアドレス | String | MACアドレス | Overwrite |
| ホスト名 | String | ホスト名 | Overwrite |
| 初めて目撃された | Datetime | 初めて目撃された | Overwrite |
| 最後にログインしたユーザー | String | 最後にログインしたユーザー | Overwrite |
| 最終ログインユーザーSID | String | 最終ログインユーザーSID | Overwrite |
| 最後に目撃された日時 | Datetime | 最後に目撃された日時 | Overwrite |
| Local IP | String | Local IP | Overwrite |
| OSバージョン | String | OSバージョン | Overwrite |
| OSビルド | String | OSビルド | Overwrite |
| プラットフォーム ID | String | プラットフォーム ID | Overwrite |
| プラットフォーム名 | String | プラットフォーム名 | Overwrite |
| RTR州 | String | RTR州 | Overwrite |
| グループ | List | グループ | Overwrite |
| 製品タイプ | String | 製品タイプ | Overwrite |
| 製品タイプ デスクリプション | String | 製品タイプ デスクリプション | Overwrite |
| 提供状況 | String | 提供状況 | Overwrite |
| 状態 | String | 状態 | Overwrite |
| システムメーカー | String | システムメーカー | Overwrite |
| システム製品名 | String | システム製品名 | Overwrite |
| 変更されたタイムスタンプ | Datetime | 変更されたタイムスタンプ | Overwrite |
| カーネルバージョン | String | カーネルバージョン | Overwrite |
| OS製品名 | String | OS製品名 | Overwrite |
| シャーシタイプ | String | シャーシタイプ | Overwrite |
| シャシータイプ デスクリプション | String | シャシータイプ デスクリプション | Overwrite |
| 接続IPアドレス | String | 接続IPアドレス | Overwrite |
| デフォルトゲートウェイIP | String | デフォルトゲートウェイIP | Overwrite |
| 接続MACアドレス | String | 接続MACアドレス | Overwrite |
| ファイルシステムの包含状態 | String | ファイルシステムの包含状態 | Overwrite |
| Applied ポリシー | List | Applied ポリシー | Overwrite |
| 適用デバイスポリシー | List | 適用デバイスポリシー | Overwrite |
注記
- 複数のプラグインのレコードをマージするには、すべてのプラグイン間で固有のよくあるフィールドをいくつか選択する必要があります。
- 例えば、Risk Exchange、Risk Exchange Omnissa Workspace One UEM、Risk Exchange CrowdStrikeプラグインのレコードを単一のエンティティに統合するには、シリアル番号を一意のフィールドとして設定することで、 3つのプラグインすべてで同じになります。
スコアからファイルへのマッピング(アクションにはRTRスクリプトを配置)
ホスト上で「RTRスクリプトを配置する」アクションが実行される際、以下のマッピングが考慮されます。実行された操作に対応するため、ホストマシン上にファイルが作成されます。ファイル名は、ユーザーがアクション構成で行った構成によって異なります。スコアの静的な値が指定されている場合は、ファイル名はその値に依存し、ビジネスルールが の場合は、ファイル名はホストに対して取得されたスコアに依存します。
| Score | ファイル名 |
|---|---|
| 26未満 | crwd_zta_1_25.txt |
| 26歳から51歳 | crwd_zta_26_50.txt |
| 51~76 | crwd_zta_51_75.txt |
| 76~100 | crwd_zta_76_100.txt |
権限
APIスコープ権限
APIスコープの権限を取得および付与する方法については、「クライアントIDとクライアントシークレットの取得」セクションを参照してください。
| 範囲 | Read | Write |
|---|---|---|
| 主催者 | はい | いいえ |
| リアルタイム応答(管理者) | – | はい |
| リアルタイム応答 | はい | いいえ |
| ゼロトラスト評価 | はい | – |
応答ポリシーの権限
レスポンスポリシーの権限を取得および付与する方法については、「レスポンスポリシーの権限の追加(RTRスクリプトの権限)」セクションを参照してください。
| カテゴリ | タイプ | Permission | 状態 |
|---|---|---|---|
| リアルタイム応答 | カスタムスクリプト | ファルコンスクリプト | 有効にする |
| リアルタイム応答 | 高リスクな命令 | put | 有効にする |
Note: 応答ポリシーのアクセス許可は、「RTR スクリプトの挿入」アクションを使用する場合にのみ必要です。
注記
応答方針のアクセス許可は、「RTR スクリプトの挿入」アクションを使用する場合にのみ必要です。
APIの詳細
使うAPI一覧
| API Name | 方法 | Endpoint | APIスコープ |
|---|---|---|---|
| 認証トークンを取得する | 役職 | /oauth2/token | なし |
| レコードを取得する | 得る | /デバイス/queries/デバイス-scroll/v1 | ホスト (読む) |
| スコアを取得 | 得る | /zero-trust-assessment/entities/assessments/v1 | ゼロトラスト評価(読む) |
| ファイルをRTRクラウドにアップロードする | 役職 | /real-time-response/entities/put-files/v1 | リアルタイム応答管理者(書き込み) |
| プラットフォーム名を取得します | 役職 | /devices/entities/devices/v2 | ホスト (読む) |
| スクリプトの存在を確認する | 得る | /real-time-response/queries/scripts/v1 | リアルタイム応答 (読む) |
| RTR Cloud 上でスコアファイル削除スクリプトを作成する | 役職 | /real-time-response/entities/scripts/v1 | リアルタイム応答管理者(書き込み) |
| セッションIDを取得する | 役職 | /real-time-response/entities/sessions/v1 | リアルタイム応答 (読む) |
| ディレクトリを変更する | 役職 | /real-time-response/entities/admin-command/v1 | リアルタイム応答管理者(書き込み) |
| デバイスからファイルを削除する | 役職 | /real-time-response/entities/admin-command/v1 | リアルタイム応答管理者(書き込み) |
| コマンドのステータスを取得します | 得る | /real-time-response/entities/admin-command/v1 | リアルタイム応答管理者(書き込み) |
| ファイルをデバイスに保存する | 役職 | /real-time-response/entities/admin-command/v1 | リアルタイム応答管理者(書き込み) |
| セッションを削除する | DELETE | /real-time-response/entities/sessions/v1 | リアルタイム応答 (読む) |
| ホストの詳細を取得する | 役職 | /devices/entities/devices/v2 | ホスト (読む + 書く) |
| Add/Remove Tags | パッチ | /devices/entities/devices/tags/v1 | ホスト (読む + 書く) |
認証トークンを取得する
API Endpoint: /oauth2/token
Method: POST
Parameter
| 鍵 | Value |
|---|---|
| grant_type | client_credentials |
| client_id | <Client ID> |
| client_secret | <Client Secret> |
Sample API Response
{
"access_token": "eyJhbGciOiJSUzI1NiIsImtpZCI6InB1YmxpYzphNDdiNTc2MS0zYzk3LTQwMmItOTgzNi0wNmNhODI0NTViOTMiLCJ0eXAiOiJKV1QifQ.eyJhdWQiOltdLCJjbGllbnRfaWQiOiJlZTA5YTc3MjAwNzc0MzYwOTlhYTM5N2M2MTJlYTQzYiIsImV4cCI6MTcwMzI0MDQzOSwiZXh0Ijp7InN1Yl90eXBlIjoiY2xpZW50In0sImlhdCI6MTcwMzIzODYzOSwiaXNzIjoiaHR0cHM6Ly9hcGkuY3Jvd2RzdHJpa2UuY29tLyIsImp0aSI6ImQ5ZTlmZWI4LTM0ODAtNDM2NC1hYzI2LTBhZjgzNDdlOWY2OSIsIm5iZiI6MTcwMzIzODYzOSwic2NwIjpbXSwic3ViIjoiZWUwOWE3NzIwMDc3NDM2MDk5YWEzOTdjNjEyZWE0M2IiLq_wgw5-EAB-hHiRB-coF2Yy_PeP-8IvjWQVIjlDJrRmRQ-s-NmAkm8XaG9GojFZvaT-sufiBxKEDmpdntABNkEG1fcbVvd7tVW-vi36PFPoc3p1t4sbaMhf9_Kts8iAHsv6BudVyFsPhPAreGc2OXUFT39ZvuDTN5BxOFiPT_9_gadXt-7N*************************************************************************************",
"expires_in": 1799,
"token_type": "bearer"
}
レコードを取得する
API endpoint: /devices/queries/devices-scroll/v1
Method: 得る
Parameters
| 鍵 | Value |
|---|---|
| limit | 5000 |
| offset | “” |
Headers
| 鍵 | Value |
|---|---|
| Authorization | Bearer <Bearer Token> |
| ユーザーエージェント | netskope-ce-6.0.0-cre-crowdstrike/1.1.0 |
Sample API Response
{
"meta": {
"query_time": 0.025422559,
"pagination": {
"offset": 1,
"limit": 1,
"total": 21
},
"powered_by": "device-api",
"trace_id": "5f1a1eeb-9d8b-4412-8523-0fc933a0bf6f"
},
"resources": [
"89b9743fcb6b4ccaa09600ac5204bac4"
],
"errors": []
}
スコアを取得
API Endpoint: /zero-trust-assessment/entities/assessments/v1
Method: GET
Parameters
| 鍵 | Value |
|---|---|
| ids | [<Host Ids>] |
Headers
| 鍵 | Value |
|---|---|
| Authorization | Bearer <Bearer Token> |
| ユーザーエージェント | netskope-ce-6.0.0-cre-crowdstrike/1.1.0 |
Sample API Response
{
"meta": {
"query_time": 0.003210238,
"trace_id": "ba076fd9-7340-49f3-a9a2-41b6f2eb94d9"
},
"errors": [],
"resources": [
{
"aid": "e039334e8b0e4747bdfc7a29406ec8e1",
"cid": "c17f3a80ded0418eb107db3d26a27983",
"system_serial_number": "FVHX2HEDJ1WK",
"event_platform": "Mac",
"product_type_desc": "Workstation",
"modified_time": "2024-05-01T08:42:07Z",
"sensor_file_status": "confirmed",
"assessment": {
"sensor_config": 66,
"os": 72,
"overall": 68,
"version": "3.8.1"
},
"assessment_items": {
"os_signals": [
{
"signal_id": "mac_os_version",
"signal_name": "macOS Version",
"group_name": "macOS",
"criteria": "macOS version is ≥11.0",
"meets_criteria": "yes"
}
],
"sensor_signals": [
{
"signal_id": "ml_cloud_antimalware_detection_mac",
"signal_name": "Cloud ML - Cloud Anti-malware - Detection for macOS",
"group_name": "Prevention",
"criteria": "Cloud ML - Cloud Anti-malware Detection: set to Aggressive or higher",
"meets_criteria": "yes"
},
]
}
}
]
}
RTRクラウドにファイルをアップロードする
API Endpoint: /real-time-response/entities/put-files/v1
Method: POST
Headers
| 鍵 | Value |
|---|---|
| Authorization | Bearer <Bearer Token> |
| ユーザーエージェント | netskope-ce-6.0.0-cre-crowdstrike/1.1.0 |
Data
{
"description": "file representing a ZTA score of 1_25",
"name": "crwd_zta_1_25.txt",
"comments_for_audit_log": "uploade file representing a ZTA score of 1_25 for Netskope ZTA-RTR integration"
}
Sample API Response
{
"meta": {
"query_time": 0.536670425,
"writes": {
"resources_affected": 1
},
"powered_by": "empower-api",
"trace_id": "d4bddc66-83fd-4875-9016-a17899fd83ba"
}
}
スクリプトの存在を確認する
API Endpoint: /real-time-response/queries/scripts/v1
Method: GET
Headers
| 鍵 | Value |
|---|---|
| Authorization | Bearer <Bearer Token> |
| ユーザーエージェント | netskope-ce-6.0.0-cre-crowdstrike/1.1.0 |
Parameters
| 鍵 | Value |
|---|---|
| filter | name: ‘<Script name>’ |
API Response
{
"meta": {
"query_time": 0.025087906,
"pagination": {
"offset": 0,
"limit": 100,
"total": 1
},
"powered_by": "empower-api",
"trace_id": "0e9ccedb-58c9-44a9-842c-620977f096b1"
},
"resources": [
"bab3f0ff134311efb74642cd23408b64_ee09a7720077436099aa397c612ea43b"
]
}
RTRクラウド上でスコアファイル削除スクリプトを作成する
API Endpoint: /real-time-response/entities/scripts/v1
Method: POST
Headers
| 鍵 | Value |
|---|---|
| Authorization | Bearer <Bearer Token> |
| ユーザーエージェント | netskope-ce-6.0.0-cre-crowdstrike/1.1.0 |
Data
| 鍵 | Value |
|---|---|
| name | スクリプト名 |
| permission_type | public |
| description | ファイル用のデスクリプション。 |
Files
スクリプトファイルをアップロードしてください。
Pythonスクリプトの場合、requestsのfilesパラメータに以下のタプルを追加してください。
[
(
"file",
(
"",
file,
"application/octet-stream",
),
)
]
API Response
{
"meta": {
"query_time": 0.947792627,
"writes": {
"resources_affected": 1
},
"powered_by": "empower-api",
"trace_id": "eed1850a-0c07-488a-b36d-a70d5e904d71"
}
}
プラットフォーム名を取得する
API Endpoint: /デバイス/entities/デバイス/v2
Method: GET
Headers
| 鍵 | Value |
|---|---|
| Authorization | Bearer <Bearer Token> |
| ユーザーエージェント | netskope-ce-6.0.0-cre-crowdstrike/1.1.0 |
Parameters
| 鍵 | Value |
|---|---|
| Ids | [<Host ID>] |
API Response
{
"meta": {
"query_time": 0.001626152,
"powered_by": "device-api",
"trace_id": "8adcbd8a-40cd-4086-8e5d-5d3962fb1073"
},
"resources": [
{
"device_id": "d2abab7b4c6a4d9998b298b19bbda31f",
"cid": "c17f3a80ded0418eb107db3d26a27983",
"agent_load_flags": "0",
"agent_local_time": "2023-12-22T11:19:53.929Z",
"agent_version": "7.05.17603.0",
"bios_manufacturer": "Apple Inc.",
"bios_version": "515.0.0.0.0",
"config_id_base": "65994753",
"config_id_build": "17603",
"config_id_platform": "4",
"cpu_signature": "526057",
"external_ip": "117.217.127.213",
"mac_address": "dc-a9-04-99-43-aa",
"hostname": "ITs-MacBook-Pro.local",
"first_seen": "2023-12-18T08:46:57Z",
"last_login_timestamp": "2023-12-21T08:00:38Z",
"last_login_user": "it",
"last_login_uid": "501",
"last_login_user_sid": "S-1-5-21-1276927669-3124867281-3856135234-2002",
"last_seen": "2023-12-22T11:46:27Z",
"local_ip": "172.20.10.87",
"major_version": "22",
"minor_version": "6",
"os_version": "Ventura (13)",
"os_build": "22G120",
"platform_id": "1",
"platform_name": "Mac",
"policies": [
{
"policy_type": "prevention",
"policy_id": "e17fdf411592409794d748e907da9967",
"applied": true,
"settings_hash": "528b286b",
"assigned_date": "2023-12-18T08:48:02.464865254Z",
"applied_date": "2023-12-18T08:48:08.608666735Z",
"rule_groups": []
}
],
"reduced_functionality_mode": "yes",
"device_policies": {
"prevention": {
"policy_type": "prevention",
"policy_id": "e17fdf411592409794d748e907da9967",
"applied": true,
"settings_hash": "528b286b",
"assigned_date": "2023-12-18T08:48:02.464865254Z",
"applied_date": "2023-12-18T08:48:08.608666735Z",
"rule_groups": []
},
"sensor_update": {
"policy_type": "sensor-update",
"policy_id": "766825ba2e2847f8a9134f7f48f44214",
"applied": true,
"settings_hash": "tagged|3;101",
"assigned_date": "2023-12-18T09:00:47.465877148Z",
"applied_date": "2023-12-18T09:03:49.721523878Z",
"uninstall_protection": "ENABLED"
},
"device_control": {
"policy_type": "device-control",
"policy_id": "6e4a89125c4343f3ab42cbf2fa482702",
"applied": true,
"assigned_date": "2023-12-18T08:48:02.464932037Z",
"applied_date": "2023-12-18T08:49:48.770860727Z"
},
"global_config": {
"policy_type": "globalconfig",
"policy_id": "e2289d74264744f38e62d1146b13189d",
"applied": true,
"settings_hash": "1fda691c",
"assigned_date": "2023-12-22T11:20:01.358167731Z",
"applied_date": "2023-12-22T11:21:05.552056147Z"
},
"remote_response": {
"policy_type": "remote-response",
"policy_id": "70d43a45f67149e8b54c8d80ac00df10",
"applied": true,
"settings_hash": "797eb425",
"assigned_date": "2023-12-18T08:48:02.464926863Z",
"applied_date": "2023-12-18T08:48:08.689092082Z"
},
"firewall": {
"policy_type": "firewall",
"policy_id": "b1a5ff10a3c44f66a47c7f08f2e372e5",
"applied": true,
"assigned_date": "2023-12-18T08:48:02.464940776Z",
"applied_date": "2023-12-18T08:48:08.752377285Z",
"rule_set_id": "b1a5ff10a3c44f66a47c7f08f2e372e5"
}
},
"groups": [],
"group_hash": "e3b0c44298fc1c149afbf4c8996fb92427ae41e4649b934ca495991b7852b855",
"product_type_desc": "Workstation",
"provision_status": "Provisioned",
"serial_number": "C02V10FEHV2T",
"status": "normal",
"system_manufacturer": "Apple Inc.",
"system_product_name": "MacBookPro14,2",
"tags": [],
"modified_timestamp": "2023-12-22T11:46:35Z",
"meta": {
"version": "110",
"version_string": "6:10864108136"
},
"kernel_version": "22.6.0",
"chassis_type": "9",
"chassis_type_desc": "Laptop"
}
],
"errors": null
}
セッションIDを取得する
API Endpoint: リアルタイムレスポンス/エンティティ/セッション/v1
Method: POST
Headers
| 鍵 | Value |
|---|---|
| Authorization | Bearer <Bearer Token> |
| ユーザーエージェント | netskope-ce-6.0.0-cre-crowdstrike/1.1.0 |
| Content-Type | アプリケーション/json |
Data
| 鍵 | Value |
|---|---|
| device_id | <Device ID> |
| origin | Netskope |
| queue_offline | 真実 |
Sample API Response
{
"meta": {
"query_time": 0.315515137,
"powered_by": "empower-api",
"trace_id": "0483a37f-896b-4bb3-bf1e-8f8b3618a2e2"
},
"resources": [
{
"session_id": "a26ad68e-1272-482b-95b5-78ee27344d80",
"scripts": [
{
"command": "cat",
"description": "Read a file from disk and display as ASCII",
"examples": "cat foo.txt\r\ncat -n foo.txt\r\ncat -t foo.txt\r\ncat -t -n foo.txt",
"internal_only": false,
"runnable": true,
"sub_commands": [],
"args": [
{
"id": 582,
"created_at": "2019-07-03T18:52:15Z",
"updated_at": "2019-07-03T18:52:15Z",
"script_id": 527,
"arg_type": "arg",
"data_type": "string",
"requires_value": false,
"arg_name": "Path",
"description": "path to cat",
"default_value": "",
"required": true,
"sequence": 1,
"options": null,
"encoding": "",
"command_level": "non-destructive"
},
{
"command": "getsid",
"description": "Enumerate local users and Security Identifiers (SID)",
"examples": "getsid\r\n List all users and associated SIDs\r\ngetsid foo\r\n List users and associated SIDs matching substring \"foo\"",
"internal_only": false,
"runnable": true,
"sub_commands": [],
"args": [
{
"id": 661,
"created_at": "2020-04-02T03:31:02Z",
"updated_at": "2020-04-02T03:31:02Z",
"script_id": 557,
"arg_type": "arg",
"data_type": "string",
"requires_value": false,
"arg_name": "UserName",
"description": "Partial or full username to filter results",
"default_value": "",
"required": false,
"sequence": 1,
"options": null,
"encoding": "",
"command_level": "non-destructive"
}
]
},
{
"command": "ls",
"description": "Display the contents of the specified path",
"examples": "ls\r\nls -l\r\nls -L\r\nls -t\r\nls -l -@\r\nls -R\r\nls -l -R\r\nls -l -t -R -L",
"internal_only": false,
"runnable": true,
"sub_commands": [],
"args": [
{
"id": 576,
"created_at": "2019-07-03T18:51:13Z",
"updated_at": "2019-07-03T18:51:13Z",
"script_id": 526,
"arg_type": "arg",
"data_type": "string",
"requires_value": false,
"arg_name": "Path",
"description": "Path ",
"default_value": ".",
"required": false,
"sequence": 1,
"options": null,
"encoding": "",
"command_level": "non-destructive"
} ]
},
{
"command": "mount",
"description": "List or mount filesystem volumes",
"examples": "Executable by all RTR roles:\r\nmount\r\nExecutable by privileged RTR users only:\r\nmount -t=nfs \"host:/exports/filesystem\" \"/mnt/filesystem\"\r\n Mount the NFS filesystem located at \"/exports/filesystem\" on \"host\" to the local destination \"/mnt/filesystem\"\r\nmount -t=smbfs \"//user:password@host/filesystem\" \"/mnt/mountpoint\"\r\n Mount the SMB \"/filesystem\" on \"host\" as \"user\" with \"password\" to \"/mnt/mountpoint\"\r\nmount -t=smbfs -o=nobrowse \"//user:password@host/filesystem\" \"/mnt/mountpoint\"\r\n Mount the SMB \"/filesystem\" with option \"nobrowse\" on \"host\" as \"user\" with \"password\" to \"/mnt/mountpoint\"",
"internal_only": false,
"runnable": true,
"sub_commands": [],
"args": []
},
{
"command": "netstat",
"description": "Display routing information or network connections",
"examples": "netstat\r\nnetstat -nr",
"internal_only": false,
"runnable": true,
"sub_commands": [],
"args": [
{
"id": 973,
"created_at": "2023-11-20T23:23:37Z",
"updated_at": "2023-11-20T23:23:37Z",
"script_id": 539,
"arg_type": "flag",
"data_type": "string",
"requires_value": false,
"arg_name": "n",
"description": "Flag to show network addresses as numbers",
"default_value": "",
"required": false,
"sequence": 2,
"options": null,
"encoding": "",
"command_level": "non-destructive"
}
]
},
{
"command": "users",
"description": "Get details about local users",
"examples": "users\r\n List details about all local users\r\nusers foo\r\n List details about local user \"foo\"",
"internal_only": false,
"runnable": true,
"sub_commands": [],
"args": [
{
"id": 679,
"created_at": "2020-04-02T03:31:12Z",
"updated_at": "2020-04-02T03:31:12Z",
"script_id": 565,
"arg_type": "arg",
"data_type": "string",
"requires_value": false,
"arg_name": "UserName",
"description": "Username to filter results",
"default_value": "",
"required": false,
"sequence": 1,
"options": null,
"encoding": "",
"command_level": "non-destructive"
}
]
}
],
"existing_aid_sessions": 1,
"created_at": "2023-12-22T15:47:24.904481922Z",
"offline_queued": true
}
],
"errors": null
}
ディレクトリを変更する
API Endpoint: /real-time-response/entities/admin-command/v1
Method: 役職
Headers
| 鍵 | Value |
|---|---|
| Authorization | Bearer <Bearer Token> |
| ユーザーエージェント | netskope-ce-6.0.0-cre-crowdstrike/1.1.0 |
Data
| 鍵 | Value |
|---|---|
| base_command | cd |
| command_string | cd “/Library/Application Support/Netskope/STAgent” または cd “C:\Program Files (x86)\Netskope\STAgent” |
| persist | 真実 |
| session_id | 30b171e9-26ca-4856-b00e-10d5c4be765e |
Sample API Response
{
"meta": {
"query_time": 0.052249291,
"powered_by": "empower-api",
"trace_id": "ebb0457c-1000-4607-99c5-85fd2c2aae91"
},
"resources": [
{
"session_id": "30b171e9-26ca-4856-b00e-10d5c4be765e",
"cloud_request_id": "399d6ed9-e2c5-4e72-8618-97515f69dc72",
"queued_command_offline": false
}
],
"errors": null
}
デバイスにファイルを保存する
API Endpoint: /real-time-response/entities/admin-command/v1
Method: 役職
Headers
| 鍵 | Value |
|---|---|
| Authorization | Bearer <Bearer Token> |
| ユーザーエージェント | netskope-ce-6.0.0-cre-crowdstrike/1.1.0 |
Data
| 鍵 | Value |
|---|---|
| base_command | put |
| command_string | crwd_zta_1_25.txt を配置する |
| persist | 真実 |
| session_id | <Session ID> |
Sample API Response
{
"meta": {
"query_time": 0.052249291,
"powered_by": "empower-api",
"trace_id": "ebb0457c-1000-4607-99c5-85fd2c2aae91"
},
"resources": [
{
"session_id": "30b171e9-26ca-4856-b00e-10d5c4be765e",
"cloud_request_id": "399d6ed9-e2c5-4e72-8618-97515f69dc72",
"queued_command_offline": false
}
],
"errors": null
}
デバイスからファイルを削除する
API Endpoint: /real-time-response/entities/admin-command/v1
Method: 役職
Headers
| 鍵 | Value |
|---|---|
| Authorization | Bearer <Bearer Token> |
| ユーザーエージェント | netskope-ce-6.0.0-cre-crowdstrike/1.1.0 |
Data
| 鍵 | Value |
|---|---|
| base_command | rm |
| command_string | rm crwd_zta_1_25.txt |
| persist | 真実 |
| session_id | 30b171e9-26ca-4856-b00e-10d5c4be765e |
Sample API Response
{
"meta": {
"query_time": 0.052249291,
"powered_by": "empower-api",
"trace_id": "ebb0457c-1000-4607-99c5-85fd2c2aae91"
},
"resources": [
{
"session_id": "30b171e9-26ca-4856-b00e-10d5c4be765e",
"cloud_request_id": "399d6ed9-e2c5-4e72-8618-97515f69dc72",
"queued_command_offline": false
}
],
"errors": null
}
コマンドステータスを取得する
API Endpoint: /real-time-response/entities/admin-command/v1
Method: GET
Headers
| 鍵 | Value |
|---|---|
| Authorization | Bearer <Bearer Token> |
| ユーザーエージェント | netskope-ce-6.0.0-cre-crowdstrike/1.1.0 |
Parameters
| 鍵 | Value |
|---|---|
| cloud_request_id | 399d6ed9-e2c5-4e72-8618-97515f69dc72 |
| sequence_id | 0 |
Sample API Response
{
"meta": {
"query_time": 0.30452861,
"powered_by": "empower-api",
"trace_id": "f2fbc47d-a6e5-4ddf-9bb0-778fd7b32017"
},
"resources": [
{
"session_id": "30b171e9-26ca-4856-b00e-10d5c4be765e",
"task_id": "399d6ed9-e2c5-4e72-8618-97515f69dc72",
"complete": true,
"stdout": "",
"stderr": "/Library/Application Support/Netskope/STAgent does not exist\n",
"base_command": "cd"
}
],
"errors": []
}
セッションを削除する
API Endpoint: /real-time-response/entities/sessions/v1
Method: DELETE
Headers
| 鍵 | Value |
|---|---|
| Authorization | Bearer <Bearer Token> |
| ユーザーエージェント | netskope-ce-6.0.0-cre-crowdstrike/1.1.0 |
| Content-Type | アプリケーション/json |
Parameter
| 鍵 | Value |
|---|---|
| session_id | 30b171e9-26ca-4856-b00e-10d5c4be765e |
Sample API Response
Status code: 204
No Content
ホストの詳細を取得
API endpoint: /devices/entities/devices/v2
Method: 役職
Parameters
| Key | Value |
|---|---|
| ids | [詳細情報を取得する必要のあるホストIDのリスト] |
Headers
| Key | Value |
|---|---|
| Authorization | Bearer <Bearer Token> |
| ユーザーエージェント | netskope-ce-6.0.0-cre-crowdstrike/1.1.0 |
Sample API Response
{
"meta": {
"query_time": 0.117260667,
"powered_by": "device-api",
"trace_id": "0a85703e-2de1-49e5-b6e4-f2bd0d34089e"
},
"resources": [
{
"device_id": "ea72524ea4ad4b27972d243ecbaa1301",
"cid": "c17f3a80ded0418eb107db3d26a27983",
"agent_load_flags": "17",
"agent_local_time": "2025-09-24T06:32:54.445Z",
"agent_version": "7.26.19811.0",
"bios_manufacturer": "Amazon EC2",
"bios_version": "1.0",
"build_number": "20348",
"config_id_base": "65994767",
"config_id_build": "19811",
"config_id_platform": "3",
"cpu_signature": "526072",
"cpu_vendor": "0",
"external_ip": "3.94.32.239",
"mac_address": "0e-2d-ab-80-66-21",
"instance_id": "i-029d628a3ccff68b2",
"service_provider": "AWS_EC2_V2",
"service_provider_account_id": "697148468905",
"hostname": "WSAMZN-ITJAV0IR",
"filesystem_containment_status": "normal",
"first_seen": "2025-05-30T19:36:27Z",
"last_login_timestamp": "2025-06-02T19:53:00Z",
"last_login_user": "admin01",
"last_login_user_sid": "S-1-5-21-1855757304-2032728104-4068347724-1147",
"last_seen": "2025-09-24T06:34:07Z",
"local_ip": "198.19.158.136",
"machine_domain": "Test.com",
"major_version": "10",
"minor_version": "0",
"os_version": "Windows Server 2022",
"os_build": "20348",
"ou": [
"Computers",
"Test"
],
"platform_id": "0",
"platform_name": "Windows",
"policies": [
{
"policy_type": "prevention",
"policy_id": "07edbe6317064e6bace102d489e9e19a",
"applied": true,
"settings_hash": "9ad81c1b",
"assigned_date": "2025-05-30T19:37:40.446318344Z",
"applied_date": "2025-05-30T19:37:50.956236409Z",
"rule_groups": [
"6872ddd9b48f46feb1d4abf2d3542310"
]
}
],
"reduced_functionality_mode": "no",
"rtr_state": "enabled",
"device_policies": {
"prevention": {
"policy_type": "prevention",
"policy_id": "07edbe6317064e6bace102d489e9e19a",
"applied": true,
"settings_hash": "9ad81c1b",
"assigned_date": "2025-05-30T19:37:40.446318344Z",
"applied_date": "2025-05-30T19:37:50.956236409Z",
"rule_groups": [
"6872ddd9b48f46feb1d4abf2d3542310"
]
},
"sensor_update": {
"policy_type": "sensor-update",
"policy_id": "e306abdd429c43c3950543f22662bb15",
"applied": true,
"settings_hash": "tagged|2;101",
"assigned_date": "2025-08-27T04:11:41.092429921Z",
"applied_date": "2025-08-27T04:13:01.950732526Z",
"uninstall_protection": "ENABLED"
},
"device_control": {
"policy_type": "device-control",
"policy_id": "61c165fc44cd4a4d920aada842fd0e6c",
"applied": true,
"settings_hash": "e53be076",
"assigned_date": "2025-05-30T19:37:40.446402575Z",
"applied_date": "2025-05-30T19:37:51.181527598Z"
},
"global_config": {
"policy_type": "globalconfig",
"policy_id": "bc920818ad0046238a4f7565a97b1ffa",
"applied": true,
"settings_hash": "6f3f73f5",
"assigned_date": "2025-09-24T04:06:34.523107331Z",
"applied_date": "2025-09-24T06:39:09.987097062Z"
},
"remote_response": {
"policy_type": "remote-response",
"policy_id": "e18954cfc9dd4707a4b7e7209614b38f",
"applied": true,
"settings_hash": "797eb425",
"assigned_date": "2025-05-30T19:37:40.446118335Z",
"applied_date": "2025-05-30T19:37:50.946803441Z"
},
"firewall": {
"policy_type": "firewall",
"policy_id": "046a320f8aa5446ba46ff168dad25b21",
"applied": true,
"settings_hash": "f5bd3b38",
"assigned_date": "2025-05-30T19:37:40.445507286Z",
"applied_date": "2025-05-30T19:37:51.191633303Z",
"rule_set_id": "046a320f8aa5446ba46ff168dad25b21"
},
"system-tray": {
"policy_type": "system-tray",
"policy_id": "21166876996942fea6826e86af5d8851",
"applied": true,
"settings_hash": "64111ecabb0f2fff301bef6007dd2792f26df4fe37d52475b301883d5d05a856",
"assigned_date": "2025-05-30T19:37:40.44621436Z",
"applied_date": "2025-05-30T19:37:50.979483198Z"
},
"it-automation": {
"policy_type": "it-automation",
"policy_id": "e5023d7fe0f04d079aa6781ea551b7b7",
"applied": true,
"settings_hash": "8b2dd4644a0b8d81afb2b5abb021036c15740677d05e981c9ec52aeed3795d40",
"assigned_date": "2025-08-01T04:04:54.664467601Z",
"applied_date": "2025-08-01T04:06:34.647303444Z"
},
"host-retention": {
"policy_type": "host-retention",
"policy_id": "2bc7c08cc62542a5aecdcf7ee6ef0521",
"applied": true,
"settings_hash": "fce339fc6cbb4dae36929fe363a81368f4a7e3f2c3a3d62ff7e3ef202ee48df5",
"assigned_date": "2025-05-30T19:37:40.445855778Z",
"applied_date": "2025-05-30T19:37:51.027363767Z"
},
"browser-extension": {
"policy_type": "browser-extension",
"policy_id": "73a923145bde4185952e565997e98e76",
"applied": true,
"settings_hash": "703a53a9569764fe0169ebc6af5d0f4e1646ee9c933ddfae4aed2b89244ac704",
"assigned_date": "2025-05-30T19:40:27.187530564Z",
"applied_date": "2025-05-30T19:45:38.428436061Z"
},
"content-update": {
"policy_type": "content-update",
"policy_id": "3854f9273d2e40dd8b2cb38a6cb5723e",
"applied": true,
"settings_hash": "12843283258447456940",
"assigned_date": "2025-05-30T19:37:40.445946984Z",
"applied_date": "2025-05-30T19:37:40.445946984Z"
}
},
"groups": [],
"group_hash": "e3b0c44298fc1c149afbf4c8996fb92427ae41e4649b934ca495991b7852b855",
"product_type": "3",
"product_type_desc": "Server",
"provision_status": "Provisioned",
"serial_number": "ec2b81ea-aff2-8ace-e98e-e084a7c87951",
"service_pack_minor": "0",
"pointer_size": "8",
"site_name": "Default-First-Site-Name",
"status": "normal",
"system_manufacturer": "Amazon EC2",
"system_product_name": "m7i-flex.large",
"tags": [],
"modified_timestamp": "2025-09-24T06:39:10Z",
"meta": {
"version": "252",
"version_string": "14:40353731180"
},
"zone_group": "us-east-1b",
"kernel_version": "10.0.20348.4163",
"os_product_name": "Windows Server 2022 Datacenter",
"chassis_type": "1",
"chassis_type_desc": "Other",
"last_reboot": "2025-09-24T06:32:46Z",
"pod_labels": [],
"pod_annotations": [],
"connection_ip": "172.30.0.131",
"default_gateway_ip": "172.30.0.1",
"connection_mac_address": "0e-98-05-92-b0-8b"
}
],
"errors": null
}
ホストへのタグの追加/削除
API endpoint: /devices/entities/devices/tags/v1
Method: パッチ
Parameters
| Key | Value |
|---|---|
| action | add/remove |
| device_ids | [アクションを実行するホストIDのリスト] |
| tags | [ホストに追加/削除するタグのリスト] |
Headers
| Key | Value |
|---|---|
| Authorization | Bearer <Bearer Token> |
| ユーザーエージェント | netskope-ce-6.0.0-cre-crowdstrike/1.1.0 |
Sample API Response
{
"meta": {
"query_time": 0.306923974,
"powered_by": "device-api",
"trace_id": "f7e2c5a0-7678-40c0-8c64-1beaa19a3aad"
},
"resources": [
{
"device_id": "6b19e5d6f58140f895d3d9e74c3effaf",
"updated": true,
"code": 200
}
],
"errors": null
}
パフォーマンスマトリックス
以下は、下記の仕様を持つ大規模CEスタック上で、50万台のホスト/デバイスを使用して実施したパフォーマンスマトリックスです。
| デスクリプション | 仕様 |
|---|---|
| スタックサイズ | サイズ: 大 RAM: 32 GB コア: 16 |
| 取得および更新された50万件のホスト/デバイスレコードを保存するのに要した時間 | 約80分 |
注記
Microsoft (Windows)、Linux、macOS、および IOS デバイスでプラグインを検証しました。
ユーザーエージェント
netskope-ce-6.0.0-cre-crowdstrike/1.1.0
ワークフロー
- クライアントIDとクライアントシークレットを取得してください。
- RTRスクリプトの権限を追加する
- CrowdStrikeプラグインを設定します。
- ビジネスルールを追加します。
- アクションを追加します。
- プラグインを検証してください。
動画を見る
再生ボタンをクリックして動画をご覧ください。
クライアントIDとクライアントシークレットを取得してください
- CrowdStrikeプラグイン用の以下のスコープを追加し、 Saveをクリックしてください。
API Scopes Permissions
Scope Read Write 主催者 はい はい リアルタイム応答(管理者) – はい リアルタイム応答 はい はい ゼロトラスト評価 はい –
- クライアントIDとクライアントシークレットのコピーを作成してください。これらはプラグインの設定に必要です。
レスポンスポリシーの権限を追加する(RTRスクリプトの権限)
- Falcon CrowdStrikeにログインしてください。
- 左上隅のメニューボタンをクリックして、 Host setup and management > Response policiesに移動してください。


- Windows の場合、使用するポリシーに移動し、ポリシー名をクリックします。
- これらの権限を有効にしてください。
Response Policy Permissions
Category Type Permission Status リアルタイム応答 カスタムスクリプト ファルコンスクリプト 有効にする リアルタイム応答 高リスクな命令 put 有効にする また、下記のスクリーンショットも参照してください。

また、 Host setup and management > Host managementから直接ホストにアクセスすることもできます。ホスト名をクリックし、「応答ポリシー情報」まで下にスクロールし、左側のポップアップ メニューからポリシー名をクリックします。
CrowdStrikeプラグインを設定する
- Nextをクリックして、ベースURL、クライアントID、クライアントシークレット、および最大スコアを入力してください。(最大スコアは、プラグインが指定された値以下のホストのスコアを取得するために使用する設定パラメータです。)

- Nextをクリックし、エンティティのドロップダウンからエンティティを選択し、必要に応じてフィールドのマッピングを入力します。
注記
ホストIDフィールドは、ホストを取得したり、ホストに対してアクションを実行したりするために必要です。
任意のエンティティの下に新しいフィールドを作成するには、 Add Fieldをクリックします。

フィールドラベルとデータタイプを指定し、一意性を設定(または設定しない)し、集計戦略を選択してから、 Saveをクリックします。

推奨されるマッピング:




CrowdStrikeのリスク交換ビジネスルールを追加する
- Risk ExchangeでBusiness Rulesに移動してください。
- Create New Ruleをクリックしてください。
- ルール名を入力し、CrowdStrikeプラグイン用に設定されたフィールドのエンティティを選択してください。要件に基づいてクエリを設定してください。この例では、CrowdStrikeプラグインから取得したホスト名が「Dev」であるホストをフィルタリングします。

CrowdStrikeのリスクエクスチェンジアクションを追加する
CrowdStrikeは以下のアクションタイプをサポートしています。
- タグの追加/削除: ユーザーはホストからタグを追加または削除できます この操作。
- RTRスクリプトを配置: RTRスクリプトを配置するアクションは、それぞれのスコアに応じてホスト上にファイルを配置します。
- 何もしない:このアクションに対しては何も行われません。ユーザーは、この操作を行い、 [アラートの生成]トグルを有効にすることで、Ticket Orchestrator で UBA アラートを生成できます。
注記
Netskopeテナント上でCrowdStrikeから取得したホストに対してアクションを実行することで、Netskope上でユーザー関連のアクションを実行できます。
Add/Remove Tags
- Risk Exchange > Actions に移動してAdd Action Configurationをクリックしてください。
- それぞれのドロップダウンリストから、必要なビジネスルール、設定、およびタグの追加/削除アクションSelect 。
- Enter the Action Parameters:
- Action Typeこのフィールドは静的である必要があります。必要に応じて、「タグを追加」または「タグを削除」を選択できます。
- Host IDこのフィールドはソースフィールド
Host IDにマッピングすることも、ユーザーがホストIDを文字列として指定できる静的なフィールドにすることもできます。 - Tag(s)タグには、必要に応じてカンマ区切りの値を指定できます。形式: タグ1、タグ2、タグ3。


RTRスクリプトアクションを配置する
- Risk Exchange > Actions に移動してAdd Action Configurationをクリックしてください。
- 必要なビジネスルールと設定を、それぞれのドロップダウンメニューからSelect 。
- アクションについては、 Put RTR Scriptを選択し、それぞれのドロップダウンメニューからアクションパラメータを選択してください。
- ホストに対して操作を実行する前に承認が必要な場合は、 「承認が必要」トグルを有効にしてください。

注記
- 「スコア」ドロップダウンで「静的」が選択され、値が入力された場合、入力された値が「RTRスクリプトを配置」アクション実行時のスコアとして使用されます。
- プラグインの設定時にホストIDにマッピングされたフィールドは、ホストに対してアクションを実行するために必要になります。
No Action
- Actionsに移動してAdd Action Configurationをクリックしてください。
- ビジネスルールと設定(プラグイン) Select 。
- アクションについては、ドロップダウンからNo actions選択し、必要に応じて「アラート生成」トグルを有効にして、チケットオーケストレーターモジュールでアラートを生成します。
- ユーザーに対して操作を実行する前に承認が必要な場合は、 「承認が必要」トグルを有効にしてください。
- Saveをクリックしてください。

CrowdStrikeプラグインを検証する
Cloud Exchangeで検証する
- ホストに対して実行されたアクションを確認するには、 Loggingにアクセスしてください。プラグイン名またはプラグイン設定名を使用してフィルターを適用できます。
タグの追加/削除アクションのログ:


Put RTR Script アクションのログ:

CrowdStrikeで検証する
ホストのリスク関連情報(スコア)は、CrowdStrikeのHost Setup and Management > Zero trust assessmentから取得されます。

ホストに関連付けられたタグやその他の詳細は、CrowdStrike のHost Setup and Management > Host managementから取得されます。


タグの追加/削除操作の場合:
ホストをフィルタリングできます ホスト名またはホストIDでフィルタリングした後、その特定のホストの「タグ」フィールドで追加/削除されたタグを確認できます。

Put RTR Scriptアクションを検証し、ホストマシンに追加されたファイルを確認する場合は、Put RTR Scriptアクションのワークフローと検証手順を以下に示します。
Workflow
Step 1: Check Host Existence
アクションがトリガーされると、プラグインはまず、指定されたホスト ID を持つホストがCrowdStrike上に存在するかどうかを確認します。 。
Step 2: Evaluate a Host Presence
ホストが存在しない場合、プラグインはそれ以上の処理を実行せず、警告を表示します。
ホストが存在する場合、プラグインは以下の操作を実行します。
Step 3: Create Score Files on the RTR Cloud
このプラグインは、RTRクラウド上にリスクスコアの範囲ごとにファイルを作成します。
例えば、スコアが1~25の間であれば、ファイル名はcrwd_zta_1_25.txtとなります。
同名のファイルが既に存在する場合、APIは新しいファイルを作成しません。
Step 4: Establish a Host Session
必要なファイルが作成されると、プラグインはホストとのセッションを開始します。 ホストID。
Step 5: Retrieve Host OS
このプラグインは、それぞれのホストのオペレーティングシステム(OS)情報を取得します。
Step 6: Change Directory Based on OS
ホストのOSに応じて、プラグインはAPI呼び出しを行い、ディレクトリを適切な場所に変更します。
- For Mac:
cd “/Library/Application Support/Netskope/STAgent” - For Windows:
cd “/Program Files (x86)/Netskope/STAgent”
プラグインはコマンドの実行を最大5分間待機します。処理にそれ以上の時間がかかる場合は、タイムアウトエラーが発生します。このタイムアウトは、手順6、7、および8のコマンドに適用されます。
Step 7: Check if the script for removal of file for OS is present on RTR Cloud
ホストマシンから既存のファイルを削除するには、プラグインがRTR Cloud上に削除スクリプトが既に存在するかどうかを確認する必要があります。
RTR Script アクションは Windows と macOS をサポートしているため、Windows スコア ファイル削除スクリプトと Mac スコア ファイル削除スクリプトのファイルが RTR クラウド上に存在している必要があります。
Step 8: Create script if it does not exist on RTR cloud
該当するOS用のスクリプトがRTR Cloudに存在しない場合は、作成してください。
Step 9: Remove existing files from host machine
ホストマシンのそれぞれのOSに対応したスクリプトを実行して、既存のファイルを削除してください。
Step 10: Upload New Score File
古いスコアファイルを削除した後、プラグインはputコマンドを実行して新しいスコアファイルをアップロードします。
既存のスコアが12( crwd_zta_1_25.txtが必要)で、スコアが48に変更された場合、新しいファイル( crwd_zta_26_50.txt )がアップロードされます。
Step 11: Delete Host Session
すべての手順が完了すると、プラグインはホストで作成されたセッションを削除してリソースを解放し、適切なクリーンアップを確実にします。
Steps to Validate an Action on CrowdStrike
- CrowdStrikeでHost setup and management > Host managementにアクセスしてください。
- ホストを検索 ホスト名またはホストIDを入力してください。 ホスト名をクリックしてください。
- 左側のポップアップメニューから Settings icon > Connect to Hostをクリックします。

ホストに追加されたファイルを確認するには、ホストに接続後、以下のパスに移動して、作成された該当するスコアファイルを確認してください。
- Windowsの場合:
C:\\Program Files (x86)\\Netskope\\STAgent

- Macの場合:
/Library/Application Support/Netskope/STAgent

CrowdStrikeプラグインのトラブルシューティング
CrowdStrikeプラグインを設定できません
CrowdStrikeプラグインの設定ができない場合、以下のいずれかの理由が考えられます。
- クライアントIDまたはクライアントシークレットが正しくありません。
- ただし、クレデンシャルに十分な権限がない場合に限ります。
What to do:
- クライアントIDとクライアントシークレットを取得するには、 「クライアントIDとクライアントシークレットを取得する」の手順に従ってください。
- 構成パラメーターに適切な権限を付与するには、 「応答ポリシーの権限を追加する」の手順に従ってください。
ホストを取得できません
CrowdStrikeプラグインからホストを取得できない場合、以下のいずれかの理由が考えられます。
- CrowdStrikeプラットフォームにはホストが存在しません。
- プラットフォームからホストを取得中にエラーが発生しました。
- エンティティソースページでプラグインを設定する際に、マッピングは追加されません。
What to do:
- CrowdStrikeプラットフォームでホストが存在するかどうかを確認します。
- 500エラーを受信しました:サーバーがダウンしている可能性があります。しばらく待ってから、後で確認してください。
- 403 エラーの受信: プラグイン構成パラメータに十分な権限がないか、クレデンシャルが存在しません。 クライアントIDとシークレットの権限を確認してください。
- ログにエラーがなければ、ケースがプラットフォーム上で取得できない可能性があります。 CrowdStrikeで利用可能なホストを確認し、同じことを確認してください。
- プラグインの設定時に、マッピングが追加され、ホストIDフィールドがマッピングされていることを確認してください。
プルされたホストのスコアを取得できませんでした
プラットフォームからすべてのホストまたは一部のホストのスコアを取得できない場合、以下のいずれかの理由が考えられます。
- プラグイン設定で指定される最大スコア値。
- プラグインの設定時にスコアフィールドはマッピングされません。
What to do:
- プラグインの設定パラメータページを確認してください。プラグイン設定で「最大スコア」の値を増やしてください。このプラグインは、最大スコア欄に記載された値以下のホストスコアを取得します。

- スコアを取得するには、必ずoverallAssessmentScoreフィールドをマッピングしてください。
レコード上のホストの詳細を表示できません
レコードテーブルでホストの詳細を表示できない場合、以下のいずれかの理由が考えられます。
- CrowdStrikeプラグインの設定時に、すべてのCrowdStrikeフィールドのマッピングは提供されません。
- 取得されたホストは、カンマ区切りの値で一行に表示されます。
What to do:
- プラグインの設定時には、必要なマッピングを必ず指定してください。
- エンティティに作成されたフィールドがマッピングに従っていることを確認してください。
ホスト上で操作を実行できません
ホスト上で操作を実行できない場合、以下のいずれかの理由が考えられます。
- 当該行為に対する十分な許可が与えられていなかった。
- 操作の実行中にエラーが発生しました。
- ホストがCrowdStrikeプラットフォームに存在しません。
- アクションの設定中に「承認が必要」のトグルが有効になっているにもかかわらず、リクエストが承認されていない。
What to do:
- 当該行為に対する十分な許可が与えられていなかった。RTRスクリプトの権限が付与されているかどうかを確認してください。
- ホストマシンがダウンしているか存在しない場合、プラグインは「RTRスクリプトの配置」アクションを正常に実行できません。ホストにアクセスできることを確認してください。
- ホストがLinuxの場合、Linuxはサポート対象外のOSであるため、この操作は実行されません。
- ホスト上で実行される操作が多すぎると、425エラーが発生し、その操作がキューに追加される可能性があります。操作を再度実行する前に、しばらく待つ必要があります。
- CrowdStrikeプラットフォームに移動し、アクションを実行する必要があるホストが存在するかどうかを確認します。
- Action Logsに移動し、リクエストを承認するログを選択して承認アイコンをクリックするか、設定済みのアクションから「承認が必要」トグルを無効にしてから、再度アクションを実行します。
既知の動作
CRE CrowdStrikeをバージョンv1.1.0にアップグレードした後このプラグインの旧バージョンは 権限が異なるため、ユーザーは以下のエラーに直面しますが、同じエラーから回復します。 既存のクレデンシャルの権限を更新するか、必要な権限を持つ新しいクレデンシャルを作成する必要があります。
CRE CrowdStrike [CS Upgrade 2]: Received exit code 403, Forbidden access while Adding tag 'FalconGroupingTags/testupgrade' on batch 1/1 (1 host(s)).













