Netskope LogoNetskope Logo
  • セキュリティサービス
  • AIサービス
  • ネットワークサービス
  • 分析サービス
  • 統合
  • getting-started.svg始める
    • サポート
    • コミュニティ
    • Netskope.com
    © 2026 無断転載を禁じます。Netskope 株式会社
    トップページ
    Netskope Cloud Exchange
    リスク交換モジュール
    サードパーティ製リスク交換プラグインの設定
    Risk Exchange 用 CrowdStrike プラグイン

    Risk Exchange 用 CrowdStrike プラグイン

    このドキュメントでは、CrowdStrike v1.1.0 の設定方法について説明します。Netskope Cloud Exchangeの Risk Exchange モジュールを備えたプラグイン。 このプラグインは、CrowdStrikeテナントの「ホスト設定と管理」>「ホスト管理」ページから、ホストとそのZTAスコアを取得します。また、デバイスのタグ付けのためのタグの追加/削除機能と、ホスト上でのRTRスクリプトの配置アクションもサポートしています。

    Netskope 正規化スコアの計算 => CrowdStrike ホスト評価総合スコア * 10。

    前提条件

    この統合を完了するには、以下が必要です。

    • Netskopeテナント(または、例えば本番環境と開発/テスト環境など、複数のテナント)。
    • Netskope Cloud Exchangeテナントには、テナントプラグインとリスクエクスチェンジプラグインが既に設定済みです。
    • API トークンのCrowdStrikeインスタンス クレデンシャル (クライアント ID、クライアント シークレット)。
    • CrowdStrike Real-Time Responseの管理者ロールで、RTRスクリプトの配置アクションを実行するための権限が必要です。
    • 各プラットフォーム(Windows、Mac)ごとに、リアルタイム対応(高リスクコマンド)が有効になっている対応ポリシーが必要です。
    • 以下のホストへの接続: https://falcon.crowdstrike.com 。
    CrowdStrikeプラグインのサポート

    このプラグインは、CrowdStrikeテナントからホストとそのZTAスコアを取得します。また、デバイスのタグ付けのためのタグの追加/削除機能と、ホスト上でのRTRスクリプトの配置アクションもサポートしています。

    注記

    スコアは、CrowdStrike の「ホスト設定と管理」>「ゼロトラスト評価」ページから取得され、その他のホストの詳細は、「ホスト設定と管理」>「ホスト管理」ページから取得されます。

    取得したデータの種類サポートされているアクション
    Hosts/DevicesRTRスクリプトを配置
    タグを追加/削除
    アクションなし
    マッピング

    マッピングは 取得されたホストとそのそれぞれの詳細を表示します。 プラグイン設定時にマッピングされたフィールドは、データが取得されるとレコードページに表示されます。以下は、プラグインの設定時に使用できる推奨マッピングです。 プラグインの設定時に使用できます。

    ホストのマッピングの取得
    プラグインフィールドラベル想定されるデータ型推奨フィールドラベル提案された集約戦略
    ホストIDStringホストIDUnique
    システムシリアル番号Stringシステムシリアル番号Overwrite
    総合評価スコアNumber総合評価スコアOverwrite
    Netskope正規化スコアNumber正規化スコアOverwrite
    TagsListTagsOverwrite
    CIDStringCIDOverwrite
    エージェントバージョンStringエージェントバージョンOverwrite
    BIOSメーカーStringBIOSメーカーOverwrite
    BIOSバージョンStringBIOSバージョンOverwrite
    製造番号String製造番号Overwrite
    外部IPアドレスString外部IPアドレスOverwrite
    MACアドレスStringMACアドレスOverwrite
    ホスト名Stringホスト名Overwrite
    初めて目撃されたDatetime初めて目撃されたOverwrite
    最後にログインしたユーザーString最後にログインしたユーザーOverwrite
    最終ログインユーザーSIDString最終ログインユーザーSIDOverwrite
    最後に目撃された日時Datetime最後に目撃された日時Overwrite
    Local IPStringLocal IPOverwrite
    OSバージョンStringOSバージョンOverwrite
    OSビルドStringOSビルドOverwrite
    プラットフォーム IDStringプラットフォーム IDOverwrite
    プラットフォーム名Stringプラットフォーム名Overwrite
    RTR州StringRTR州Overwrite
    グループListグループOverwrite
    製品タイプString製品タイプOverwrite
    製品タイプ デスクリプションString製品タイプ デスクリプションOverwrite
    提供状況String提供状況Overwrite
    状態String状態Overwrite
    システムメーカーStringシステムメーカーOverwrite
    システム製品名Stringシステム製品名Overwrite
    変更されたタイムスタンプDatetime変更されたタイムスタンプOverwrite
    カーネルバージョンStringカーネルバージョンOverwrite
    OS製品名StringOS製品名Overwrite
    シャーシタイプStringシャーシタイプOverwrite
    シャシータイプ デスクリプションStringシャシータイプ デスクリプションOverwrite
    接続IPアドレスString接続IPアドレスOverwrite
    デフォルトゲートウェイIPStringデフォルトゲートウェイIPOverwrite
    接続MACアドレスString接続MACアドレスOverwrite
    ファイルシステムの包含状態Stringファイルシステムの包含状態Overwrite
    Applied ポリシーListApplied ポリシーOverwrite
    適用デバイスポリシーList適用デバイスポリシーOverwrite

    注記

    • 複数のプラグインのレコードをマージするには、すべてのプラグイン間で固有のよくあるフィールドをいくつか選択する必要があります。
    • 例えば、Risk Exchange、Risk Exchange Omnissa Workspace One UEM、Risk Exchange CrowdStrikeプラグインのレコードを単一のエンティティに統合するには、シリアル番号を一意のフィールドとして設定することで、 3つのプラグインすべてで同じになります。
    スコアからファイルへのマッピング(アクションにはRTRスクリプトを配置)

    ホスト上で「RTRスクリプトを配置する」アクションが実行される際、以下のマッピングが考慮されます。実行された操作に対応するため、ホストマシン上にファイルが作成されます。ファイル名は、ユーザーがアクション構成で行った構成によって異なります。スコアの静的な値が指定されている場合は、ファイル名はその値に依存し、ビジネスルールが の場合は、ファイル名はホストに対して取得されたスコアに依存します。

    Scoreファイル名
    26未満crwd_zta_1_25.txt
    26歳から51歳crwd_zta_26_50.txt
    51~76crwd_zta_51_75.txt
    76~100crwd_zta_76_100.txt
    権限
    APIスコープ権限

    APIスコープの権限を取得および付与する方法については、「クライアントIDとクライアントシークレットの取得」セクションを参照してください。

    範囲ReadWrite
    主催者はいいいえ
    リアルタイム応答(管理者)–はい
    リアルタイム応答はいいいえ
    ゼロトラスト評価はい–
    応答ポリシーの権限

    レスポンスポリシーの権限を取得および付与する方法については、「レスポンスポリシーの権限の追加(RTRスクリプトの権限)」セクションを参照してください。

    カテゴリタイプPermission状態
    リアルタイム応答カスタムスクリプトファルコンスクリプト有効にする
    リアルタイム応答高リスクな命令put有効にする

    Note: 応答ポリシーのアクセス許可は、「RTR スクリプトの挿入」アクションを使用する場合にのみ必要です。

    注記

    応答方針のアクセス許可は、「RTR スクリプトの挿入」アクションを使用する場合にのみ必要です。

    APIの詳細
    使うAPI一覧
    API Name方法EndpointAPIスコープ
    認証トークンを取得する役職/oauth2/tokenなし
    レコードを取得する得る/デバイス/queries/デバイス-scroll/v1ホスト (読む)
    スコアを取得得る/zero-trust-assessment​/entities​/assessments​/v1ゼロトラスト評価(読む)
    ファイルをRTRクラウドにアップロードする役職/real-time-response/entities/put-files/v1リアルタイム応答管理者(書き込み)
    プラットフォーム名を取得します役職/devices/entities/devices/v2ホスト (読む)
    スクリプトの存在を確認する得る/real-time-response/queries/scripts/v1リアルタイム応答 (読む)
    RTR Cloud 上でスコアファイル削除スクリプトを作成する役職/real-time-response/entities/scripts/v1リアルタイム応答管理者(書き込み)
    セッションIDを取得する役職/real-time-response/entities/sessions/v1リアルタイム応答 (読む)
    ディレクトリを変更する役職/real-time-response/entities/admin-command/v1リアルタイム応答管理者(書き込み)
    デバイスからファイルを削除する役職/real-time-response/entities/admin-command/v1リアルタイム応答管理者(書き込み)
    コマンドのステータスを取得します得る/real-time-response/entities/admin-command/v1リアルタイム応答管理者(書き込み)
    ファイルをデバイスに保存する役職/real-time-response/entities/admin-command/v1リアルタイム応答管理者(書き込み)
    セッションを削除するDELETE/real-time-response/entities/sessions/v1リアルタイム応答 (読む)
    ホストの詳細を取得する役職/devices/entities/devices/v2ホスト (読む + 書く)
    Add/Remove Tagsパッチ/devices/entities/devices/tags/v1ホスト (読む + 書く)
    認証トークンを取得する

    API Endpoint: /oauth2/token
    Method: POST
    Parameter

    鍵Value
    grant_typeclient_credentials
    client_id<Client ID>
    client_secret<Client Secret>

    Sample API Response

    {
     "access_token": "eyJhbGciOiJSUzI1NiIsImtpZCI6InB1YmxpYzphNDdiNTc2MS0zYzk3LTQwMmItOTgzNi0wNmNhODI0NTViOTMiLCJ0eXAiOiJKV1QifQ.eyJhdWQiOltdLCJjbGllbnRfaWQiOiJlZTA5YTc3MjAwNzc0MzYwOTlhYTM5N2M2MTJlYTQzYiIsImV4cCI6MTcwMzI0MDQzOSwiZXh0Ijp7InN1Yl90eXBlIjoiY2xpZW50In0sImlhdCI6MTcwMzIzODYzOSwiaXNzIjoiaHR0cHM6Ly9hcGkuY3Jvd2RzdHJpa2UuY29tLyIsImp0aSI6ImQ5ZTlmZWI4LTM0ODAtNDM2NC1hYzI2LTBhZjgzNDdlOWY2OSIsIm5iZiI6MTcwMzIzODYzOSwic2NwIjpbXSwic3ViIjoiZWUwOWE3NzIwMDc3NDM2MDk5YWEzOTdjNjEyZWE0M2IiLq_wgw5-EAB-hHiRB-coF2Yy_PeP-8IvjWQVIjlDJrRmRQ-s-NmAkm8XaG9GojFZvaT-sufiBxKEDmpdntABNkEG1fcbVvd7tVW-vi36PFPoc3p1t4sbaMhf9_Kts8iAHsv6BudVyFsPhPAreGc2OXUFT39ZvuDTN5BxOFiPT_9_gadXt-7N*************************************************************************************",
     "expires_in": 1799,
     "token_type": "bearer"
    }
    レコードを取得する

    API endpoint: /devices/queries/devices-scroll/v1

    Method: 得る

    Parameters

    鍵Value
    limit5000
    offset“”

    Headers

    鍵Value
    AuthorizationBearer <Bearer Token>
    ユーザーエージェントnetskope-ce-6.0.0-cre-crowdstrike/1.1.0

    Sample API Response

    {
        "meta": {
            "query_time": 0.025422559,
            "pagination": {
                "offset": 1,
                "limit": 1,
                "total": 21
            },
            "powered_by": "device-api",
            "trace_id": "5f1a1eeb-9d8b-4412-8523-0fc933a0bf6f"
        },
        "resources": [
            "89b9743fcb6b4ccaa09600ac5204bac4"
        ],
        "errors": []
    }
    スコアを取得

    API Endpoint: /zero-trust-assessment​/entities​/assessments​/v1
    Method: GET
    Parameters

    鍵Value
    ids[<Host Ids>]

    Headers

    鍵Value
    AuthorizationBearer <Bearer Token>
    ユーザーエージェントnetskope-ce-6.0.0-cre-crowdstrike/1.1.0

    Sample API Response

    {
        "meta": {
            "query_time": 0.003210238,
            "trace_id": "ba076fd9-7340-49f3-a9a2-41b6f2eb94d9"
        },
        "errors": [],
        "resources": [
            {
                "aid": "e039334e8b0e4747bdfc7a29406ec8e1",
                "cid": "c17f3a80ded0418eb107db3d26a27983",
                "system_serial_number": "FVHX2HEDJ1WK",
                "event_platform": "Mac",
                "product_type_desc": "Workstation",
                "modified_time": "2024-05-01T08:42:07Z",
                "sensor_file_status": "confirmed",
                "assessment": {
                    "sensor_config": 66,
                    "os": 72,
                    "overall": 68,
                    "version": "3.8.1"
                },
                "assessment_items": {
                    "os_signals": [
                        {
                            "signal_id": "mac_os_version",
                            "signal_name": "macOS Version",
                            "group_name": "macOS",
                            "criteria": "macOS version is ≥11.0",
                            "meets_criteria": "yes"
                        }
                    ],
                    "sensor_signals": [
                        {
                            "signal_id": "ml_cloud_antimalware_detection_mac",
                            "signal_name": "Cloud ML - Cloud Anti-malware - Detection for macOS",
                            "group_name": "Prevention",
                            "criteria": "Cloud ML - Cloud Anti-malware Detection: set to Aggressive or higher",
                            "meets_criteria": "yes"
                        },
                                       ]
                }
            }
        ]
    }
    RTRクラウドにファイルをアップロードする

    API Endpoint: /real-time-response/entities/put-files/v1
    Method: POST
    Headers

    鍵Value
    AuthorizationBearer <Bearer Token>
    ユーザーエージェントnetskope-ce-6.0.0-cre-crowdstrike/1.1.0

    Data

    {
      "description": "file representing a ZTA score of 1_25",
      "name": "crwd_zta_1_25.txt",
      "comments_for_audit_log": "uploade file representing a ZTA score of 1_25 for Netskope ZTA-RTR integration"
    }

    Sample API Response

    {
      "meta": {
        "query_time": 0.536670425,
        "writes": {
          "resources_affected": 1
        },
        "powered_by": "empower-api",
        "trace_id": "d4bddc66-83fd-4875-9016-a17899fd83ba"
      }
    }
    スクリプトの存在を確認する

    API Endpoint: /real-time-response/queries/scripts/v1
    Method: GET
    Headers

    鍵Value
    AuthorizationBearer <Bearer Token>
    ユーザーエージェントnetskope-ce-6.0.0-cre-crowdstrike/1.1.0

    Parameters

    鍵Value
    filtername: ‘<Script name>’

    API Response

    {
        "meta": {
            "query_time": 0.025087906,
            "pagination": {
                "offset": 0,
                "limit": 100,
                "total": 1
            },
            "powered_by": "empower-api",
            "trace_id": "0e9ccedb-58c9-44a9-842c-620977f096b1"
        },
        "resources": [
            "bab3f0ff134311efb74642cd23408b64_ee09a7720077436099aa397c612ea43b"
        ]
    }
    RTRクラウド上でスコアファイル削除スクリプトを作成する

    API Endpoint: /real-time-response/entities/scripts/v1
    Method: POST
    Headers

    鍵Value
    AuthorizationBearer <Bearer Token>
    ユーザーエージェントnetskope-ce-6.0.0-cre-crowdstrike/1.1.0

    Data

    鍵Value
    nameスクリプト名
    permission_typepublic
    descriptionファイル用のデスクリプション。

    Files
    スクリプトファイルをアップロードしてください。
    Pythonスクリプトの場合、requestsのfilesパラメータに以下のタプルを追加してください。

    [
                    (
                        "file",
                        (
                            "",
                            file,
                            "application/octet-stream",
                        ),
                    )
                ]

    API Response

    {
        "meta": {
            "query_time": 0.947792627,
            "writes": {
                "resources_affected": 1
            },
            "powered_by": "empower-api",
            "trace_id": "eed1850a-0c07-488a-b36d-a70d5e904d71"
        }
    }
    プラットフォーム名を取得する

    API Endpoint: /デバイス/entities/デバイス/v2
    Method: GET
    Headers

    鍵Value
    AuthorizationBearer <Bearer Token>
    ユーザーエージェントnetskope-ce-6.0.0-cre-crowdstrike/1.1.0

    Parameters

    鍵Value
    Ids[<Host ID>]

    API Response

    {
        "meta": {
            "query_time": 0.001626152,
            "powered_by": "device-api",
            "trace_id": "8adcbd8a-40cd-4086-8e5d-5d3962fb1073"
        },
        "resources": [
            {
                "device_id": "d2abab7b4c6a4d9998b298b19bbda31f",
                "cid": "c17f3a80ded0418eb107db3d26a27983",
                "agent_load_flags": "0",
                "agent_local_time": "2023-12-22T11:19:53.929Z",
                "agent_version": "7.05.17603.0",
                "bios_manufacturer": "Apple Inc.",
                "bios_version": "515.0.0.0.0",
                "config_id_base": "65994753",
                "config_id_build": "17603",
                "config_id_platform": "4",
                "cpu_signature": "526057",
                "external_ip": "117.217.127.213",
                "mac_address": "dc-a9-04-99-43-aa",
                "hostname": "ITs-MacBook-Pro.local",
                "first_seen": "2023-12-18T08:46:57Z",
                "last_login_timestamp": "2023-12-21T08:00:38Z",
                "last_login_user": "it",
                "last_login_uid": "501",
                "last_login_user_sid": "S-1-5-21-1276927669-3124867281-3856135234-2002",
                "last_seen": "2023-12-22T11:46:27Z",
                "local_ip": "172.20.10.87",
                "major_version": "22",
                "minor_version": "6",
                "os_version": "Ventura (13)",
                "os_build": "22G120",
                "platform_id": "1",
                "platform_name": "Mac",
                "policies": [
                    {
                        "policy_type": "prevention",
                        "policy_id": "e17fdf411592409794d748e907da9967",
                        "applied": true,
                        "settings_hash": "528b286b",
                        "assigned_date": "2023-12-18T08:48:02.464865254Z",
                        "applied_date": "2023-12-18T08:48:08.608666735Z",
                        "rule_groups": []
                    }
                ],
                "reduced_functionality_mode": "yes",
                "device_policies": {
                    "prevention": {
                        "policy_type": "prevention",
                        "policy_id": "e17fdf411592409794d748e907da9967",
                        "applied": true,
                        "settings_hash": "528b286b",
                        "assigned_date": "2023-12-18T08:48:02.464865254Z",
                        "applied_date": "2023-12-18T08:48:08.608666735Z",
                        "rule_groups": []
                    },
                    "sensor_update": {
                        "policy_type": "sensor-update",
                        "policy_id": "766825ba2e2847f8a9134f7f48f44214",
                        "applied": true,
                        "settings_hash": "tagged|3;101",
                        "assigned_date": "2023-12-18T09:00:47.465877148Z",
                        "applied_date": "2023-12-18T09:03:49.721523878Z",
                        "uninstall_protection": "ENABLED"
                    },
                    "device_control": {
                        "policy_type": "device-control",
                        "policy_id": "6e4a89125c4343f3ab42cbf2fa482702",
                        "applied": true,
                        "assigned_date": "2023-12-18T08:48:02.464932037Z",
                        "applied_date": "2023-12-18T08:49:48.770860727Z"
                    },
                    "global_config": {
                        "policy_type": "globalconfig",
                        "policy_id": "e2289d74264744f38e62d1146b13189d",
                        "applied": true,
                        "settings_hash": "1fda691c",
                        "assigned_date": "2023-12-22T11:20:01.358167731Z",
                        "applied_date": "2023-12-22T11:21:05.552056147Z"
                    },
                    "remote_response": {
                        "policy_type": "remote-response",
                        "policy_id": "70d43a45f67149e8b54c8d80ac00df10",
                        "applied": true,
                        "settings_hash": "797eb425",
                        "assigned_date": "2023-12-18T08:48:02.464926863Z",
                        "applied_date": "2023-12-18T08:48:08.689092082Z"
                    },
                    "firewall": {
                        "policy_type": "firewall",
                        "policy_id": "b1a5ff10a3c44f66a47c7f08f2e372e5",
                        "applied": true,
                        "assigned_date": "2023-12-18T08:48:02.464940776Z",
                        "applied_date": "2023-12-18T08:48:08.752377285Z",
                        "rule_set_id": "b1a5ff10a3c44f66a47c7f08f2e372e5"
                    }
                },
                "groups": [],
                "group_hash": "e3b0c44298fc1c149afbf4c8996fb92427ae41e4649b934ca495991b7852b855",
                "product_type_desc": "Workstation",
                "provision_status": "Provisioned",
                "serial_number": "C02V10FEHV2T",
                "status": "normal",
                "system_manufacturer": "Apple Inc.",
                "system_product_name": "MacBookPro14,2",
                "tags": [],
                "modified_timestamp": "2023-12-22T11:46:35Z",
                "meta": {
                    "version": "110",
                    "version_string": "6:10864108136"
                },
                "kernel_version": "22.6.0",
                "chassis_type": "9",
                "chassis_type_desc": "Laptop"
            }
        ],
        "errors": null
    }
    セッションIDを取得する

    API Endpoint: リアルタイムレスポンス/エンティティ/セッション/v1
    Method: POST
    Headers

    鍵Value
    AuthorizationBearer <Bearer Token>
    ユーザーエージェントnetskope-ce-6.0.0-cre-crowdstrike/1.1.0
    Content-Typeアプリケーション/json

    Data

    鍵Value
    device_id<Device ID>
    originNetskope
    queue_offline真実

    Sample API Response

    {
        "meta": {
            "query_time": 0.315515137,
            "powered_by": "empower-api",
            "trace_id": "0483a37f-896b-4bb3-bf1e-8f8b3618a2e2"
        },
        "resources": [
            {
                "session_id": "a26ad68e-1272-482b-95b5-78ee27344d80",
                "scripts": [
                    {
                        "command": "cat",
                        "description": "Read a file from disk and display as ASCII",
                        "examples": "cat foo.txt\r\ncat -n foo.txt\r\ncat -t foo.txt\r\ncat -t -n foo.txt",
                        "internal_only": false,
                        "runnable": true,
                        "sub_commands": [],
                        "args": [
                            {
                                "id": 582,
                                "created_at": "2019-07-03T18:52:15Z",
                                "updated_at": "2019-07-03T18:52:15Z",
                                "script_id": 527,
                                "arg_type": "arg",
                                "data_type": "string",
                                "requires_value": false,
                                "arg_name": "Path",
                                "description": "path to cat",
                                "default_value": "",
                                "required": true,
                                "sequence": 1,
                                "options": null,
                                "encoding": "",
                                "command_level": "non-destructive"
                            },
                            {
                        "command": "getsid",
                        "description": "Enumerate local users and Security Identifiers (SID)",
                        "examples": "getsid\r\n    List all users and associated SIDs\r\ngetsid foo\r\n    List users and associated SIDs matching substring \"foo\"",
                        "internal_only": false,
                        "runnable": true,
                        "sub_commands": [],
                        "args": [
                            {
                                "id": 661,
                                "created_at": "2020-04-02T03:31:02Z",
                                "updated_at": "2020-04-02T03:31:02Z",
                                "script_id": 557,
                                "arg_type": "arg",
                                "data_type": "string",
                                "requires_value": false,
                                "arg_name": "UserName",
                                "description": "Partial or full username to filter results",
                                "default_value": "",
                                "required": false,
                                "sequence": 1,
                                "options": null,
                                "encoding": "",
                                "command_level": "non-destructive"
                            }
                        ]
                    },
                    {
                        "command": "ls",
                        "description": "Display the contents of the specified path",
                        "examples": "ls\r\nls -l\r\nls -L\r\nls -t\r\nls -l -@\r\nls -R\r\nls -l -R\r\nls -l -t -R -L",
                        "internal_only": false,
                        "runnable": true,
                        "sub_commands": [],
                        "args": [
                            {
                                "id": 576,
                                "created_at": "2019-07-03T18:51:13Z",
                                "updated_at": "2019-07-03T18:51:13Z",
                                "script_id": 526,
                                "arg_type": "arg",
                                "data_type": "string",
                                "requires_value": false,
                                "arg_name": "Path",
                                "description": "Path ",
                                "default_value": ".",
                                "required": false,
                                "sequence": 1,
                                "options": null,
                                "encoding": "",
                                "command_level": "non-destructive"
                            }                    ]
                    },
                    {
                        "command": "mount",
                        "description": "List or mount filesystem volumes",
                        "examples": "Executable by all RTR roles:\r\nmount\r\nExecutable by privileged RTR users only:\r\nmount -t=nfs \"host:/exports/filesystem\" \"/mnt/filesystem\"\r\n    Mount the NFS filesystem located at \"/exports/filesystem\" on \"host\" to the local destination \"/mnt/filesystem\"\r\nmount -t=smbfs \"//user:password@host/filesystem\" \"/mnt/mountpoint\"\r\n    Mount the SMB \"/filesystem\" on \"host\" as \"user\" with \"password\" to \"/mnt/mountpoint\"\r\nmount -t=smbfs -o=nobrowse \"//user:password@host/filesystem\" \"/mnt/mountpoint\"\r\n    Mount the SMB \"/filesystem\" with option \"nobrowse\" on \"host\" as \"user\" with \"password\" to \"/mnt/mountpoint\"",
                        "internal_only": false,
                        "runnable": true,
                        "sub_commands": [],
                        "args": []
                    },
                    {
                        "command": "netstat",
                        "description": "Display routing information or network connections",
                        "examples": "netstat\r\nnetstat -nr",
                        "internal_only": false,
                        "runnable": true,
                        "sub_commands": [],
                        "args": [
                                {
                                "id": 973,
                                "created_at": "2023-11-20T23:23:37Z",
                                "updated_at": "2023-11-20T23:23:37Z",
                                "script_id": 539,
                                "arg_type": "flag",
                                "data_type": "string",
                                "requires_value": false,
                                "arg_name": "n",
                                "description": "Flag to show network addresses as numbers",
                                "default_value": "",
                                "required": false,
                                "sequence": 2,
                                "options": null,
                                "encoding": "",
                                "command_level": "non-destructive"
                            }
                        ]
                    },
                    {
                        "command": "users",
                        "description": "Get details about local users",
                        "examples": "users\r\n    List details about all local users\r\nusers foo\r\n    List details about local user \"foo\"",
                        "internal_only": false,
                        "runnable": true,
                        "sub_commands": [],
                        "args": [
                            {
                                "id": 679,
                                "created_at": "2020-04-02T03:31:12Z",
                                "updated_at": "2020-04-02T03:31:12Z",
                                "script_id": 565,
                                "arg_type": "arg",
                                "data_type": "string",
                                "requires_value": false,
                                "arg_name": "UserName",
                                "description": "Username to filter results",
                                "default_value": "",
                                "required": false,
                                "sequence": 1,
                                "options": null,
                                "encoding": "",
                                "command_level": "non-destructive"
                            }
                        ]
                    }
                ],
                "existing_aid_sessions": 1,
                "created_at": "2023-12-22T15:47:24.904481922Z",
                "offline_queued": true
            }
        ],
        "errors": null
    }
    ディレクトリを変更する

    API Endpoint: /real-time-response/entities/admin-command/v1

    Method: 役職
    Headers

    鍵Value
    AuthorizationBearer <Bearer Token>
    ユーザーエージェントnetskope-ce-6.0.0-cre-crowdstrike/1.1.0

    Data

    鍵Value
    base_commandcd
    command_stringcd “/Library/Application Support/Netskope/STAgent” または
    cd “C:\Program Files (x86)\Netskope\STAgent”
    persist真実
    session_id30b171e9-26ca-4856-b00e-10d5c4be765e

    Sample API Response

    {
        "meta": {
            "query_time": 0.052249291,
            "powered_by": "empower-api",
            "trace_id": "ebb0457c-1000-4607-99c5-85fd2c2aae91"
        },
        "resources": [
            {
                "session_id": "30b171e9-26ca-4856-b00e-10d5c4be765e",
                "cloud_request_id": "399d6ed9-e2c5-4e72-8618-97515f69dc72",
                "queued_command_offline": false
            }
        ],
        "errors": null
    }
    デバイスにファイルを保存する

    API Endpoint: /real-time-response/entities/admin-command/v1

    Method: 役職
    Headers

    鍵Value
    AuthorizationBearer <Bearer Token>
    ユーザーエージェントnetskope-ce-6.0.0-cre-crowdstrike/1.1.0

    Data

    鍵Value
    base_commandput
    command_stringcrwd_zta_1_25.txt を配置する
    persist真実
    session_id<Session ID>

    Sample API Response

    {
        "meta": {
            "query_time": 0.052249291,
            "powered_by": "empower-api",
            "trace_id": "ebb0457c-1000-4607-99c5-85fd2c2aae91"
        },
        "resources": [
            {
                "session_id": "30b171e9-26ca-4856-b00e-10d5c4be765e",
                "cloud_request_id": "399d6ed9-e2c5-4e72-8618-97515f69dc72",
                "queued_command_offline": false
            }
        ],
        "errors": null
    }
    デバイスからファイルを削除する

    API Endpoint: /real-time-response/entities/admin-command/v1

    Method: 役職
    Headers

    鍵Value
    AuthorizationBearer <Bearer Token>
    ユーザーエージェントnetskope-ce-6.0.0-cre-crowdstrike/1.1.0

    Data

    鍵Value
    base_commandrm
    command_stringrm crwd_zta_1_25.txt
    persist真実
    session_id30b171e9-26ca-4856-b00e-10d5c4be765e

    Sample API Response

    {
        "meta": {
            "query_time": 0.052249291,
            "powered_by": "empower-api",
            "trace_id": "ebb0457c-1000-4607-99c5-85fd2c2aae91"
        },
        "resources": [
            {
                "session_id": "30b171e9-26ca-4856-b00e-10d5c4be765e",
                "cloud_request_id": "399d6ed9-e2c5-4e72-8618-97515f69dc72",
                "queued_command_offline": false
            }
        ],
        "errors": null
    }
    コマンドステータスを取得する

    API Endpoint: /real-time-response/entities/admin-command/v1
    Method: GET
    Headers

    鍵Value
    AuthorizationBearer <Bearer Token>
    ユーザーエージェントnetskope-ce-6.0.0-cre-crowdstrike/1.1.0

    Parameters

    鍵Value
    cloud_request_id399d6ed9-e2c5-4e72-8618-97515f69dc72
    sequence_id0

    Sample API Response

    {
        "meta": {
            "query_time": 0.30452861,
            "powered_by": "empower-api",
            "trace_id": "f2fbc47d-a6e5-4ddf-9bb0-778fd7b32017"
        },
        "resources": [
            {
                "session_id": "30b171e9-26ca-4856-b00e-10d5c4be765e",
                "task_id": "399d6ed9-e2c5-4e72-8618-97515f69dc72",
                "complete": true,
                "stdout": "",
                "stderr": "/Library/Application Support/Netskope/STAgent does not exist\n",
                "base_command": "cd"
            }
        ],
        "errors": []
    }
    セッションを削除する

    API Endpoint: /real-time-response/entities/sessions/v1

    Method: DELETE
    Headers

    鍵Value
    AuthorizationBearer <Bearer Token>
    ユーザーエージェントnetskope-ce-6.0.0-cre-crowdstrike/1.1.0
    Content-Typeアプリケーション/json

    Parameter

    鍵Value
    session_id30b171e9-26ca-4856-b00e-10d5c4be765e

    Sample API Response

    Status code: 204
    No Content
    ホストの詳細を取得

    API endpoint: /devices/entities/devices/v2

    Method: 役職

    Parameters

    KeyValue
    ids[詳細情報を取得する必要のあるホストIDのリスト]

    Headers

    KeyValue
    AuthorizationBearer <Bearer Token>
    ユーザーエージェントnetskope-ce-6.0.0-cre-crowdstrike/1.1.0

    Sample API Response

    {
    "meta": {
    "query_time": 0.117260667,
    "powered_by": "device-api",
    "trace_id": "0a85703e-2de1-49e5-b6e4-f2bd0d34089e"
    },
    "resources": [
    {
    "device_id": "ea72524ea4ad4b27972d243ecbaa1301",
    "cid": "c17f3a80ded0418eb107db3d26a27983",
    "agent_load_flags": "17",
    "agent_local_time": "2025-09-24T06:32:54.445Z",
    "agent_version": "7.26.19811.0",
    "bios_manufacturer": "Amazon EC2",
    "bios_version": "1.0",
    "build_number": "20348",
    "config_id_base": "65994767",
    "config_id_build": "19811",
    "config_id_platform": "3",
    "cpu_signature": "526072",
    "cpu_vendor": "0",
    "external_ip": "3.94.32.239",
    "mac_address": "0e-2d-ab-80-66-21",
    "instance_id": "i-029d628a3ccff68b2",
    "service_provider": "AWS_EC2_V2",
    "service_provider_account_id": "697148468905",
    "hostname": "WSAMZN-ITJAV0IR",
    "filesystem_containment_status": "normal",
    "first_seen": "2025-05-30T19:36:27Z",
    "last_login_timestamp": "2025-06-02T19:53:00Z",
    "last_login_user": "admin01",
    "last_login_user_sid": "S-1-5-21-1855757304-2032728104-4068347724-1147",
    "last_seen": "2025-09-24T06:34:07Z",
    "local_ip": "198.19.158.136",
    "machine_domain": "Test.com",
    "major_version": "10",
    "minor_version": "0",
    "os_version": "Windows Server 2022",
    "os_build": "20348",
    "ou": [
    "Computers",
    "Test"
    ],
    "platform_id": "0",
    "platform_name": "Windows",
    "policies": [
    {
    "policy_type": "prevention",
    "policy_id": "07edbe6317064e6bace102d489e9e19a",
    "applied": true,
    "settings_hash": "9ad81c1b",
    "assigned_date": "2025-05-30T19:37:40.446318344Z",
    "applied_date": "2025-05-30T19:37:50.956236409Z",
    "rule_groups": [
    "6872ddd9b48f46feb1d4abf2d3542310"
    ]
    }
    ],
    "reduced_functionality_mode": "no",
    "rtr_state": "enabled",
    "device_policies": {
    "prevention": {
    "policy_type": "prevention",
    "policy_id": "07edbe6317064e6bace102d489e9e19a",
    "applied": true,
    "settings_hash": "9ad81c1b",
    "assigned_date": "2025-05-30T19:37:40.446318344Z",
    "applied_date": "2025-05-30T19:37:50.956236409Z",
    "rule_groups": [
    "6872ddd9b48f46feb1d4abf2d3542310"
    ]
    },
    "sensor_update": {
    "policy_type": "sensor-update",
    "policy_id": "e306abdd429c43c3950543f22662bb15",
    "applied": true,
    "settings_hash": "tagged|2;101",
    "assigned_date": "2025-08-27T04:11:41.092429921Z",
    "applied_date": "2025-08-27T04:13:01.950732526Z",
    "uninstall_protection": "ENABLED"
    },
    "device_control": {
    "policy_type": "device-control",
    "policy_id": "61c165fc44cd4a4d920aada842fd0e6c",
    "applied": true,
    "settings_hash": "e53be076",
    "assigned_date": "2025-05-30T19:37:40.446402575Z",
    "applied_date": "2025-05-30T19:37:51.181527598Z"
    },
    "global_config": {
    "policy_type": "globalconfig",
    "policy_id": "bc920818ad0046238a4f7565a97b1ffa",
    "applied": true,
    "settings_hash": "6f3f73f5",
    "assigned_date": "2025-09-24T04:06:34.523107331Z",
    "applied_date": "2025-09-24T06:39:09.987097062Z"
    },
    "remote_response": {
    "policy_type": "remote-response",
    "policy_id": "e18954cfc9dd4707a4b7e7209614b38f",
    "applied": true,
    "settings_hash": "797eb425",
    "assigned_date": "2025-05-30T19:37:40.446118335Z",
    "applied_date": "2025-05-30T19:37:50.946803441Z"
    },
    "firewall": {
    "policy_type": "firewall",
    "policy_id": "046a320f8aa5446ba46ff168dad25b21",
    "applied": true,
    "settings_hash": "f5bd3b38",
    "assigned_date": "2025-05-30T19:37:40.445507286Z",
    "applied_date": "2025-05-30T19:37:51.191633303Z",
    "rule_set_id": "046a320f8aa5446ba46ff168dad25b21"
    },
    "system-tray": {
    "policy_type": "system-tray",
    "policy_id": "21166876996942fea6826e86af5d8851",
    "applied": true,
    "settings_hash": "64111ecabb0f2fff301bef6007dd2792f26df4fe37d52475b301883d5d05a856",
    "assigned_date": "2025-05-30T19:37:40.44621436Z",
    "applied_date": "2025-05-30T19:37:50.979483198Z"
    },
    "it-automation": {
    "policy_type": "it-automation",
    "policy_id": "e5023d7fe0f04d079aa6781ea551b7b7",
    "applied": true,
    "settings_hash": "8b2dd4644a0b8d81afb2b5abb021036c15740677d05e981c9ec52aeed3795d40",
    "assigned_date": "2025-08-01T04:04:54.664467601Z",
    "applied_date": "2025-08-01T04:06:34.647303444Z"
    },
    "host-retention": {
    "policy_type": "host-retention",
    "policy_id": "2bc7c08cc62542a5aecdcf7ee6ef0521",
    "applied": true,
    "settings_hash": "fce339fc6cbb4dae36929fe363a81368f4a7e3f2c3a3d62ff7e3ef202ee48df5",
    "assigned_date": "2025-05-30T19:37:40.445855778Z",
    "applied_date": "2025-05-30T19:37:51.027363767Z"
    },
    "browser-extension": {
    "policy_type": "browser-extension",
    "policy_id": "73a923145bde4185952e565997e98e76",
    "applied": true,
    "settings_hash": "703a53a9569764fe0169ebc6af5d0f4e1646ee9c933ddfae4aed2b89244ac704",
    "assigned_date": "2025-05-30T19:40:27.187530564Z",
    "applied_date": "2025-05-30T19:45:38.428436061Z"
    },
    "content-update": {
    "policy_type": "content-update",
    "policy_id": "3854f9273d2e40dd8b2cb38a6cb5723e",
    "applied": true,
    "settings_hash": "12843283258447456940",
    "assigned_date": "2025-05-30T19:37:40.445946984Z",
    "applied_date": "2025-05-30T19:37:40.445946984Z"
    }
    },
    "groups": [],
    "group_hash": "e3b0c44298fc1c149afbf4c8996fb92427ae41e4649b934ca495991b7852b855",
    "product_type": "3",
    "product_type_desc": "Server",
    "provision_status": "Provisioned",
    "serial_number": "ec2b81ea-aff2-8ace-e98e-e084a7c87951",
    "service_pack_minor": "0",
    "pointer_size": "8",
    "site_name": "Default-First-Site-Name",
    "status": "normal",
    "system_manufacturer": "Amazon EC2",
    "system_product_name": "m7i-flex.large",
    "tags": [],
    "modified_timestamp": "2025-09-24T06:39:10Z",
    "meta": {
    "version": "252",
    "version_string": "14:40353731180"
    },
    "zone_group": "us-east-1b",
    "kernel_version": "10.0.20348.4163",
    "os_product_name": "Windows Server 2022 Datacenter",
    "chassis_type": "1",
    "chassis_type_desc": "Other",
    "last_reboot": "2025-09-24T06:32:46Z",
    "pod_labels": [],
    "pod_annotations": [],
    "connection_ip": "172.30.0.131",
    "default_gateway_ip": "172.30.0.1",
    "connection_mac_address": "0e-98-05-92-b0-8b"
    }
    ],
    "errors": null
    }
    ホストへのタグの追加/削除

    API endpoint: /devices/entities/devices/tags/v1

    Method: パッチ

    Parameters

    KeyValue
    actionadd/remove
    device_ids[アクションを実行するホストIDのリスト]
    tags[ホストに追加/削除するタグのリスト]

    Headers

    KeyValue
    AuthorizationBearer <Bearer Token>
    ユーザーエージェントnetskope-ce-6.0.0-cre-crowdstrike/1.1.0

    Sample API Response

    {
    "meta": {
    "query_time": 0.306923974,
    "powered_by": "device-api",
    "trace_id": "f7e2c5a0-7678-40c0-8c64-1beaa19a3aad"
    },
    "resources": [
    {
    "device_id": "6b19e5d6f58140f895d3d9e74c3effaf",
    "updated": true,
    "code": 200
    }
    ],
    "errors": null
    }
    パフォーマンスマトリックス

    以下は、下記の仕様を持つ大規模CEスタック上で、50万台のホスト/デバイスを使用して実施したパフォーマンスマトリックスです。

    デスクリプション仕様
    スタックサイズサイズ: 大
    RAM: 32 GB
    コア: 16
    取得および更新された50万件のホスト/デバイスレコードを保存するのに要した時間約80分

    注記

    Microsoft (Windows)、Linux、macOS、および IOS デバイスでプラグインを検証しました。

    ユーザーエージェント

    netskope-ce-6.0.0-cre-crowdstrike/1.1.0

    ワークフロー

    1. クライアントIDとクライアントシークレットを取得してください。
    2. RTRスクリプトの権限を追加する
    3. CrowdStrikeプラグインを設定します。
    4. ビジネスルールを追加します。
    5. アクションを追加します。
    6. プラグインを検証してください。

    動画を見る

    再生ボタンをクリックして動画をご覧ください。

     

    クライアントIDとクライアントシークレットを取得してください

    1. CrowdStrikeでSupport and resources > API clients and keysへ移動してください。
    1. Create API Clientをクリックしてください。
    1. CrowdStrikeプラグイン用の以下のスコープを追加し、 Saveをクリックしてください。

      API Scopes Permissions

      ScopeReadWrite
      主催者はいはい
      リアルタイム応答(管理者)–はい
      リアルタイム応答はいはい
      ゼロトラスト評価はい–
    1. クライアントIDとクライアントシークレットのコピーを作成してください。これらはプラグインの設定に必要です。

    レスポンスポリシーの権限を追加する(RTRスクリプトの権限)

    1. Falcon CrowdStrikeにログインしてください。
    2. 左上隅のメニューボタンをクリックして、 Host setup and management > Response policiesに移動してください。
    1. Windows の場合、使用するポリシーに移動し、ポリシー名をクリックします。 
    2. これらの権限を有効にしてください。

      Response Policy Permissions

      CategoryTypePermissionStatus
      リアルタイム応答カスタムスクリプトファルコンスクリプト有効にする
      リアルタイム応答高リスクな命令put有効にする

      また、下記のスクリーンショットも参照してください。

      また、 Host setup and management > Host managementから直接ホストにアクセスすることもできます。ホスト名をクリックし、「応答ポリシー情報」まで下にスクロールし、左側のポップアップ メニューからポリシー名をクリックします。

    CrowdStrikeプラグインを設定する

    1. Cloud Exchange で、 Settings > Plugin Storeに移動します。CrowdStrike v1.1.0 (CRE)プラグインボックスを検索して選択します。
    1. プラグインの設定名を追加し、必要に応じて同期間隔を変更してください。
    1. Nextをクリックして、ベースURL、クライアントID、クライアントシークレット、および最大スコアを入力してください。(最大スコアは、プラグインが指定された値以下のホストのスコアを取得するために使用する設定パラメータです。)
    1. Nextをクリックし、エンティティのドロップダウンからエンティティを選択し、必要に応じてフィールドのマッピングを入力します。

      注記

      ホストIDフィールドは、ホストを取得したり、ホストに対してアクションを実行したりするために必要です。

      任意のエンティティの下に新しいフィールドを作成するには、 Add Fieldをクリックします。

      フィールドラベルとデータタイプを指定し、一意性を設定(または設定しない)し、集計戦略を選択してから、 Saveをクリックします。

      推奨されるマッピング:

    1. Saveをクリックしてください。

    CrowdStrikeのリスク交換ビジネスルールを追加する

    1. Risk ExchangeでBusiness Rulesに移動してください。
    2. Create New Ruleをクリックしてください。
    3. ルール名を入力し、CrowdStrikeプラグイン用に設定されたフィールドのエンティティを選択してください。要件に基づいてクエリを設定してください。この例では、CrowdStrikeプラグインから取得したホスト名が「Dev」であるホストをフィルタリングします。
    1. Saveをクリックしてください。

    CrowdStrikeのリスクエクスチェンジアクションを追加する

    CrowdStrikeは以下のアクションタイプをサポートしています。

    • タグの追加/削除: ユーザーはホストからタグを追加または削除できます この操作。
    • RTRスクリプトを配置: RTRスクリプトを配置するアクションは、それぞれのスコアに応じてホスト上にファイルを配置します。
    • 何もしない:このアクションに対しては何も行われません。ユーザーは、この操作を行い、 [アラートの生成]トグルを有効にすることで、Ticket Orchestrator で UBA アラートを生成できます。 

    注記

    Netskopeテナント上でCrowdStrikeから取得したホストに対してアクションを実行することで、Netskope上でユーザー関連のアクションを実行できます。

    Add/Remove Tags

    1. Risk Exchange > Actions に移動してAdd Action Configurationをクリックしてください。
    2. それぞれのドロップダウンリストから、必要なビジネスルール、設定、およびタグの追加/削除アクションSelect 。
    3. Enter the Action Parameters:
      • Action Typeこのフィールドは静的である必要があります。必要に応じて、「タグを追加」または「タグを削除」を選択できます。
      • Host IDこのフィールドはソースフィールドHost IDにマッピングすることも、ユーザーがホストIDを文字列として指定できる静的なフィールドにすることもできます。
      • Tag(s)タグには、必要に応じてカンマ区切りの値を指定できます。形式: タグ1、タグ2、タグ3。
    1. ホストに対して操作を実行する前に承認が必要な場合は、 「承認が必要」トグルを有効にしてください。
    2. Saveをクリックしてください。
    RTRスクリプトアクションを配置する
    1. Risk Exchange > Actions に移動してAdd Action Configurationをクリックしてください。
    2. 必要なビジネスルールと設定を、それぞれのドロップダウンメニューからSelect 。
    3. アクションについては、 Put RTR Scriptを選択し、それぞれのドロップダウンメニューからアクションパラメータを選択してください。
    4. ホストに対して操作を実行する前に承認が必要な場合は、 「承認が必要」トグルを有効にしてください。

      注記

      • 「スコア」ドロップダウンで「静的」が選択され、値が入力された場合、入力された値が「RTRスクリプトを配置」アクション実行時のスコアとして使用されます。
      • プラグインの設定時にホストIDにマッピングされたフィールドは、ホストに対してアクションを実行するために必要になります。
    1. Saveをクリックしてください。
    No Action
    1. Actionsに移動してAdd Action Configurationをクリックしてください。
    2. ビジネスルールと設定(プラグイン) Select 。
    3. アクションについては、ドロップダウンからNo actions選択し、必要に応じて「アラート生成」トグルを有効にして、チケットオーケストレーターモジュールでアラートを生成します。
    4. ユーザーに対して操作を実行する前に承認が必要な場合は、 「承認が必要」トグルを有効にしてください。
    5. Saveをクリックしてください。

    CrowdStrikeプラグインを検証する

    Cloud Exchangeで検証する

    1. Risk ExchangeでRecordsに移動し、エージェント/ホストのフィールドマッピングを設定する際に選択したエンティティを見つけて、取得したエージェント/ホストを表示します。
    1. Loggingに移動して、プラグインのログを検索してください。
    1. ホストに対して実行されたアクションを確認するには、 Loggingにアクセスしてください。プラグイン名またはプラグイン設定名を使用してフィルターを適用できます。

      タグの追加/削除アクションのログ:

      Put RTR Script アクションのログ:

    1.  ユーザーが設定済みのビジネスルールのいずれかに一致する場合、設定済みのアクションがそのユーザーに対して実行されます。これはAction Logsで確認できます。

    CrowdStrikeで検証する

    ホストのリスク関連情報(スコア)は、CrowdStrikeのHost Setup and Management > Zero trust assessmentから取得されます。

    ホストに関連付けられたタグやその他の詳細は、CrowdStrike のHost Setup and Management  > Host managementから取得されます。

    タグの追加/削除操作の場合:

    ホストをフィルタリングできます ホスト名またはホストIDでフィルタリングした後、その特定のホストの「タグ」フィールドで追加/削除されたタグを確認できます。

    Put RTR Scriptアクションを検証し、ホストマシンに追加されたファイルを確認する場合は、Put RTR Scriptアクションのワークフローと検証手順を以下に示します。

    Workflow

    Step 1: Check Host Existence

    アクションがトリガーされると、プラグインはまず、指定されたホスト ID を持つホストがCrowdStrike上に存在するかどうかを確認します。 。

    Step 2: Evaluate a Host Presence

    ホストが存在しない場合、プラグインはそれ以上の処理を実行せず、警告を表示します。

    ホストが存在する場合、プラグインは以下の操作を実行します。

    Step 3: Create Score Files on the RTR Cloud

    このプラグインは、RTRクラウド上にリスクスコアの範囲ごとにファイルを作成します。

    例えば、スコアが1~25の間であれば、ファイル名はcrwd_zta_1_25.txtとなります。

    同名のファイルが既に存在する場合、APIは新しいファイルを作成しません。

    Step 4: Establish a Host Session

    必要なファイルが作成されると、プラグインはホストとのセッションを開始します。 ホストID。

    Step 5: Retrieve Host OS

    このプラグインは、それぞれのホストのオペレーティングシステム(OS)情報を取得します。

    Step 6: Change Directory Based on OS

    ホストのOSに応じて、プラグインはAPI呼び出しを行い、ディレクトリを適切な場所に変更します。

    • For Mac: cd “/Library/Application Support/Netskope/STAgent”
    • For Windows: cd “/Program Files (x86)/Netskope/STAgent”

    プラグインはコマンドの実行を最大5分間待機します。処理にそれ以上の時間がかかる場合は、タイムアウトエラーが発生します。このタイムアウトは、手順6、7、および8のコマンドに適用されます。

    Step 7: Check if the script for removal of file for OS is present on RTR Cloud

    ホストマシンから既存のファイルを削除するには、プラグインがRTR Cloud上に削除スクリプトが既に存在するかどうかを確認する必要があります。

    RTR Script アクションは Windows と macOS をサポートしているため、Windows スコア ファイル削除スクリプトと Mac スコア ファイル削除スクリプトのファイルが RTR クラウド上に存在している必要があります。

    Step 8: Create script if it does not exist on RTR cloud

    該当するOS用のスクリプトがRTR Cloudに存在しない場合は、作成してください。

    Step 9: Remove existing files from host machine

    ホストマシンのそれぞれのOSに対応したスクリプトを実行して、既存のファイルを削除してください。

    Step 10: Upload New Score File

    古いスコアファイルを削除した後、プラグインはputコマンドを実行して新しいスコアファイルをアップロードします。

    既存のスコアが12( crwd_zta_1_25.txtが必要)で、スコアが48に変更された場合、新しいファイル( crwd_zta_26_50.txt )がアップロードされます。

    Step 11: Delete Host Session

    すべての手順が完了すると、プラグインはホストで作成されたセッションを削除してリソースを解放し、適切なクリーンアップを確実にします。

    Steps to Validate an Action on CrowdStrike

    1. CrowdStrikeでHost setup and management > Host managementにアクセスしてください。 
    2. ホストを検索 ホスト名またはホストIDを入力してください。 ホスト名をクリックしてください。
    3. 左側のポップアップメニューから Settings icon > Connect to Hostをクリックします。


    ホストに追加されたファイルを確認するには、ホストに接続後、以下のパスに移動して、作成された該当するスコアファイルを確認してください。

    • Windowsの場合: C:\\Program Files (x86)\\Netskope\\STAgent
    • Macの場合: /Library/Application Support/Netskope/STAgent

    CrowdStrikeプラグインのトラブルシューティング

    CrowdStrikeプラグインを設定できません

    CrowdStrikeプラグインの設定ができない場合、以下のいずれかの理由が考えられます。

    • クライアントIDまたはクライアントシークレットが正しくありません。
    • ただし、クレデンシャルに十分な権限がない場合に限ります。

    What to do:

    1. クライアントIDとクライアントシークレットを取得するには、 「クライアントIDとクライアントシークレットを取得する」の手順に従ってください。
    2. 構成パラメーターに適切な権限を付与するには、 「応答ポリシーの権限を追加する」の手順に従ってください。
    ホストを取得できません

    CrowdStrikeプラグインからホストを取得できない場合、以下のいずれかの理由が考えられます。

    • CrowdStrikeプラットフォームにはホストが存在しません。
    • プラットフォームからホストを取得中にエラーが発生しました。
    • エンティティソースページでプラグインを設定する際に、マッピングは追加されません。

    What to do:

    1. CrowdStrikeプラットフォームでホストが存在するかどうかを確認します。
    2. 500エラーを受信しました:サーバーがダウンしている可能性があります。しばらく待ってから、後で確認してください。
    3. 403 エラーの受信: プラグイン構成パラメータに十分な権限がないか、クレデンシャルが存在しません。 クライアントIDとシークレットの権限を確認してください。
    4. ログにエラーがなければ、ケースがプラットフォーム上で取得できない可能性があります。 CrowdStrikeで利用可能なホストを確認し、同じことを確認してください。
    5. プラグインの設定時に、マッピングが追加され、ホストIDフィールドがマッピングされていることを確認してください。
    プルされたホストのスコアを取得できませんでした

    プラットフォームからすべてのホストまたは一部のホストのスコアを取得できない場合、以下のいずれかの理由が考えられます。

    • プラグイン設定で指定される最大スコア値。
    • プラグインの設定時にスコアフィールドはマッピングされません。

    What to do:

    • プラグインの設定パラメータページを確認してください。プラグイン設定で「最大スコア」の値を増やしてください。このプラグインは、最大スコア欄に記載された値以下のホストスコアを取得します。
    • スコアを取得するには、必ずoverallAssessmentScoreフィールドをマッピングしてください。
    レコード上のホストの詳細を表示できません

    レコードテーブルでホストの詳細を表示できない場合、以下のいずれかの理由が考えられます。

    • CrowdStrikeプラグインの設定時に、すべてのCrowdStrikeフィールドのマッピングは提供されません。
    • 取得されたホストは、カンマ区切りの値で一行に表示されます。

    What to do:

    1. プラグインの設定時には、必要なマッピングを必ず指定してください。
    2. エンティティに作成されたフィールドがマッピングに従っていることを確認してください。
    ホスト上で操作を実行できません

    ホスト上で操作を実行できない場合、以下のいずれかの理由が考えられます。

    • 当該行為に対する十分な許可が与えられていなかった。
    • 操作の実行中にエラーが発生しました。
    • ホストがCrowdStrikeプラットフォームに存在しません。
    • アクションの設定中に「承認が必要」のトグルが有効になっているにもかかわらず、リクエストが承認されていない。

    What to do:

    1. 当該行為に対する十分な許可が与えられていなかった。RTRスクリプトの権限が付与されているかどうかを確認してください。
    2. ホストマシンがダウンしているか存在しない場合、プラグインは「RTRスクリプトの配置」アクションを正常に実行できません。ホストにアクセスできることを確認してください。
    3. ホストがLinuxの場合、Linuxはサポート対象外のOSであるため、この操作は実行されません。
    4. ホスト上で実行される操作が多すぎると、425エラーが発生し、その操作がキューに追加される可能性があります。操作を再度実行する前に、しばらく待つ必要があります。
    5. CrowdStrikeプラットフォームに移動し、アクションを実行する必要があるホストが存在するかどうかを確認します。
    6. Action Logsに移動し、リクエストを承認するログを選択して承認アイコンをクリックするか、設定済みのアクションから「承認が必要」トグルを無効にしてから、再度アクションを実行します。

    既知の動作

    CRE CrowdStrikeをバージョンv1.1.0にアップグレードした後このプラグインの旧バージョンは 権限が異なるため、ユーザーは以下のエラーに直面しますが、同じエラーから回復します。 既存のクレデンシャルの権限を更新するか、必要な権限を持つ新しいクレデンシャルを作成する必要があります。

    CRE CrowdStrike [CS Upgrade 2]: Received exit code 403, Forbidden access while Adding tag 'FalconGroupingTags/testupgrade' on batch 1/1 (1 host(s)).
    このトピックでは
    • Risk Exchange 用 CrowdStrike プラグイン