このドキュメントでは、 Netskope Cloud Exchangeプラットフォームの Threat Exchange モジュールを使用してCrowdStrike v2.3.0 プラグインを構成する方法について説明します。 このプラグインは、CrowdStrikeのエンドポイント検出機能とIoC管理ページから、ハッシュ(MD5およびSHA256)、ドメイン、IPv4、IPv6タイプの脅威IoCを取得します。
このプラグインは、脅威のIoCをCrowdStrikeのIoC管理ページに共有することをサポートし、ホストに対して隔離/修復アクションを実行できます。CrowdStrikeでは、ファイルハッシュのIoCのみが防御機能を有効にします。ドメイン、IPv4、IPv6は防御機能をトリガーしません。Netskope Cloud ExchangeからCrowdStrikeにURL情報を共有することは推奨されません。CrowdStrikeは現在、SHA256、MD5、ドメイン、IPv4、およびIPv6の取り込みのみをサポートしているためです。
プラグインにアクセスするには、API クレデンシャルが必要です。 このプラグインは、 CrowdStrikeからのIoCのプルおよびプッシュによる撤回をサポートします。
前提条件
この設定を完了するには、以下が必要です。
- Netskopeテナント(または、例えば本番環境と開発/テスト環境など、複数のテナント)。
- Netskopeテナント上のファイルプロファイル。
- A URL List on your Netskope tenant
- Netskope Cloud Exchangeテナントには、テナントプラグインと脅威交換プラグインが既に設定済みです。
- CrowdStrikeのインスタンス。
- 以下のいずれかのホストへの接続性:
- 商用クラウド( CrowdStrike )
- US 2 (api.us-2. CrowdStrike .com)
- GovCloud上の Falcon ( CrowdStrike )
- EU クラウド ( CrowdStrike )
- CrowdStrikeでIP許可リストを設定しているなら、Cloud Exchangeが動いているマシンのパブリックIPを追加してください。詳細については、ドキュメントを参照してください。
CrowdStrikeプラグインのサポート
このプラグインは、CrowdStrikeのエンドポイント検出およびIoC管理ページから、ハッシュ(MD5およびSHA256)、ドメイン、IPv4、IPv6タイプの脅威IoCを取得します。このプラグインは、脅威のIoCをCrowdStrikeのIoC管理ページに共有することをサポートし、ホストに対して隔離/修復アクションを実行できます。CrowdStrikeでは、ファイルハッシュのIoCのみが防御機能を有効にします。ドメイン、IPv4、IPv6は防御機能をトリガーしません。Cloud ExchangeからCrowdStrikeにURL情報を共有することは推奨されません。CrowdStrikeは現在、SHA256、MD5、ドメイン、IPv4、およびIPv6の取り込みのみをサポートしているためです。プラグインにアクセスするには、API クレデンシャルが必要です。 このプラグインは、 CrowdStrikeからのIoCのプルおよびプッシュによる撤回をサポートします。
| 取得したインジケーターの種類 | 共有指標タイプ |
|---|---|
| SHA256、MD5、ドメイン、IPv4、IPv6 | SHA256、MD5、ドメイン、IPv4、IPv6 |
IoC撤回
IoCの取り消し(プル):インジケーターはCrowdStrikeから取得され、その後のプルサイクルで、CrowdStrike上で一部のインジケーターが削除された場合、Cloud Exchangeで取り消し済みとしてマークされます。
IoCの取り消し(プッシュ):Cloud Exchangeに存在する取り消されたインジケーターは、共有中にCrowdStrikeから削除されます。
| 引き込みタイプ | サポート対象 |
|---|---|
| IoCリトラクション(プル) | はい |
| IoCリトラクション(プッシュ) | はい |
権限
| 範囲 | Read | Write |
|---|---|---|
| アラート | はい | いいえ |
| IoC管理 | はい | はい |
| 主催者 | はい | はい |
| IoC(侵害の指標) | はい | いいえ |
マッピング
以下は、CrowdStrikeから取得および送信され、Cloud Exchangeにマッピングされるフィールドです。
エンドポイント検出ページマッピング
| Cloud Exchangeフィールド | CrowdStrike APIレスポンスフィールド |
|---|---|
| value | ioc_value |
| タイプ | ioc_type |
| コメント | IoC デスクリプション: description ioc_context.ioc_descriptionが空の場合、そうでない場合はioc_context.ioc_description パターン処理デスクリプション: pattern_disposition_description パターン処理値: pattern_disposition |
| firstSeen | updated_timestamp |
| lastSeen | updated_timestamp |
| 重大度 | 重大度 |
| reputation | confidence/10 |
| tags | [「 CrowdStrike -エンドポイント-検出」] |
エンドポイント検出のための重症度マッピング
| Netskopeの重要度 | CrowdStrikeの深刻度 |
|---|---|
| 低い | 10-39 |
| 中くらい | 40-69 |
| 高い | 70-89 |
| 致命的 | 90-100 |
| 未知 | 0または100以上 |
IoC管理ページのマッピング
| Cloud Exchangeフィールド | CrowdStrike APIレスポンスフィールド |
|---|---|
| value | value |
| タイプ | タイプ |
| 重大度 | 重大度 |
| firstSeen | created_on |
| lastSeen | modified_on |
| comment Format: Comment format: Source: <Source Value>, action: <Action Value>, platforms: <Platform Value>, metadata fields: <Metadata Value> | ソース、アクション、プラットフォーム、メタデータフィールドの組み合わせ。 |
| tags | タグ + [“CrowdStrikeが発見していない”] |
IoC管理のための重大度マッピング
| Cloud Exchange重要度 | CrowdStrikeの深刻度 |
|---|---|
| 未知 | 情報提供 |
| 低い | 低い |
| 中くらい | 中くらい |
| 高い | 高い |
| 致命的 | 致命的 |
プッシュされたIoCのマッピング
| CrowdStrike APIペイロードフィールド | Cloud Exchangeフィールド/デフォルト値 |
|---|---|
| value | value |
| タイプ | タイプ |
| description | コメント |
| 重大度 | 重大度 |
| tags | tags |
| expiration | expiresAt |
| action | アクションパラメータ で選択されたアクション。可能な値:[“no_action”, “allow”, “prevent_no_ui”, “prevent”, “detect”] |
| source | Netskope–Cloud Threat Exchange |<Source Plugin Name> 例:Netskope –Cloud Threat Exchange | MISP |
| platforms | アクションパラメータで選択されたプラットフォーム。 指定可能な値は、[“windows”, “mac”,”linux”]です。 |
重要度は、CrowdStrikeがサポートするアクションにのみマッピングされることに注意してください。そのため、ブロック、検出の非表示、許可などのアクションには、重大度はマッピングされません。
APIの詳細
使うAPI一覧
| 使うケース | 方法 | Endpoint | APIスコープ |
|---|---|---|---|
| 認証トークンを取得する | 役職 | /oauth2/token | なし |
| エンドポイント検出ページから更新されたインジケーターを取得します | 役職 | /alerts/combined/alerts/v1 | 注意喚起 (読む) |
| カスタムIoC管理からインジケーターを取得し、変更されたIoCをチェックし、IoC管理にインジケーターが存在するかどうかを確認します。 | 得る | /iocs/combined/indicator/v1 | IoC管理(読む) |
| カスタムIoC管理にインジケーターをプッシュします | 役職 | /iocs/entities/indicators/v1 | IoC管理(書き込み) |
| 隔離/修復アクションのインジケーター値からホストIDを取得します | 得る | indicators/queries/devices/v1 | IoC(侵害の兆候)(読む) |
| 隔離/修復措置を実行する | 役職 | /devices/entities/devices-actions/v2 | ホスト(書き込み) |
認証トークンを取得する
API Endpoint: /oauth2/token
Method: POST
Headers
| 鍵 | Value |
|---|---|
| ユーザーエージェント | netskope-ce-5.1.2-cte-crowdstrike/2.3.0 |
Payload
| パラメータ | Value |
|---|---|
| grant_type | client_credentials |
| client_id | <Client ID> |
| client_secret | <Client Secret> |
Sample API Response
{
"access_token": "",
"expires_in": 1799,
"token_type": "bearer"
}
エンドポイント検出ページから更新されたインジケーターを取得する
API Endpoint: /alerts/combined/alerts/v1
Method: POST
Headers
| 鍵 | Value |
|---|---|
| ユーザーエージェント | netskope-ce-5.1.2-cte-crowdstrike/2.3.0 |
| Authorization | Bearer <Bearer Token> |
Payload
| Key | Value | Description |
|---|---|---|
| filter | updated_timestamp:>='2020-06-02T00:00:00.927384Z'+ioc_type:['hash_md5′,'hash_sha256′,'md5′,'sha256′,'domain','ipv4′,'ipv6′]
+ioc_source:!*' Netskope – Cloud Threat Exchange *' +pattern_disposition:![1,2,3,4] | 最後のタイムスタンプ+ioc_typeフィルターからのフィルター
+プラグインによって作成されたIoCを除外します パターン配置値を除外します |
| sort | 更新されたタイムスタンプ|asc | updated_timestamp を降順でソートします |
| limit | 1000 | デフォルトのバッチサイズは1000です。 |
| after | <id> | 合計が指定された制限を超えた場合に取得する次のページのID |
Sample API Response
{
"meta": {
"query_time": 0.138995532,
"pagination": {
"total": 142,
"limit": 100,
"after": "eyJ2ZXJzaW9uIjoidjEiLCJ0b3RhbF9oaXRzIjoxNDIsInRvdGFsX3JlbGF0aW9uIjoiZXEiLCJjbHVzdGVyX2lkIjoiZjNjMiIsImFmdGVyIjpbMTc0ODUyNjI2NTk0MywxNzQ4NTI5ODY3NTc1LCJjMTdmM2E4MGRlZDA0MThlYjEwN2RiM2QyNmEyNzk4MzppbmQ6MDNkY2FjNGI4NzJmNGQyNjg0NjQzZDIyOTJjMzhiMDE6MjU4Mjk0MDkwODQzNC01NzM0LTEzOTI0MzY4Il0sInRvdGFsX2ZldGNoZWQiOjEwMH0="
},
"powered_by": "detectsapi",
"trace_id": "1aa55d82-077e-4725-b390-25429b6a0f4c"
},
"errors": [],
"resources": [
{
"agent_id": "7c566a5cc4ee4248a83d0405d7273a49",
"aggregate_id": "aggind:7c566a5cc4ee4248a83d0405d7273a49:137439072286",
"alleged_filetype": "exe",
"associated_files": [],
"child_process_ids": [
"pid:7c566a5cc4ee4248a83d0405d7273a49:297786408684"
],
"cid": "c17f3a80ded0418eb107db3d26a27983",
"cloud_indicator": "true",
"cmdline": "\"C:\\Program Files (x86)\\Microsoft\\EdgeUpdate\\Install\\{856B848F-38B5-4946-921B-FB2F7713213E}\\MicrosoftEdge_X64_137.0.3296.68.exe\" --msedge --verbose-logging --do-not-launch-msedge --system-level --channel=stable",
"composite_id": "c17f3a80ded0418eb107db3d26a27983:ind:7c566a5cc4ee4248a83d0405d7273a49:297785683156-5311-1935186763644973143",
"confidence": 100,
"context_timestamp": "2025-06-18T04:57:29Z",
"control_graph_id": "ctg:7c566a5cc4ee4248a83d0405d7273a49:137439072286",
"crawled_timestamp": "2025-06-18T05:57:51.199159695Z",
"created_timestamp": "2025-06-18T04:58:51.562849229Z",
"data_domains": [
"Endpoint"
],
"description": "A SHA256 hash matched a Custom Intelligence Indicator (Custom IOC) with low severity.",
"device": {
"agent_load_flags": "0",
"agent_local_time": "2025-06-17T22:47:44.249Z",
"agent_version": "7.24.19607.0",
"bios_manufacturer": "VMware, Inc.",
"bios_version": "VMW201.00V.24006586.B64.2406042154",
"cid": "c17f3a80ded0418eb107db3d26a27983",
"config_id_base": "65994767",
"config_id_build": "19607",
"config_id_platform": "3",
"device_id": "7c566a5cc4ee4248a83d0405d7273a49",
"external_ip": "61.219.78.165",
"first_seen": "2025-02-17T17:21:36Z",
"groups": [
"1012add21d3e4e08b146dbfdb37c5ca0"
],
"hostinfo": {
"domain": ""
},
"hostname": "DESKTOP-LQDIGUR",
"last_seen": "2025-06-18T05:48:27Z",
"local_ip": "10.66.2.89",
"mac_address": "00-0c-29-ee-47-37",
"machine_domain": "",
"major_version": "10",
"minor_version": "0",
"modified_timestamp": "2025-06-18T05:52:52Z",
"os_version": "Windows 10",
"ou": null,
"platform_id": "0",
"platform_name": "Windows",
"product_type": "1",
"product_type_desc": "Workstation",
"status": "contained",
"system_manufacturer": "VMware, Inc.",
"system_product_name": "VMware20,1"
},
"display_name": "CustomIOCHashLow",
"email_sent": true,
"external": true,
"falcon_host_link": "https://falcon.crowdstrike.com/activity-v2/detections/c17f3a80ded0418eb107db3d26a27983:ind:7c566a5cc4ee4248a83d0405d7273a49:297785683156-5311-1935186763644973143?_cid=g03000nb3ghi5x4fappp2bjsndr5ej4q",
"filename": "MicrosoftEdge_X64_137.0.3296.68.exe",
"filepath": "\\Device\\HarddiskVolume3\\Program Files (x86)\\Microsoft\\EdgeUpdate\\Install\\{856B848F-38B5-4946-921B-FB2F7713213E}\\MicrosoftEdge_X64_137.0.3296.68.exe",
"files_written": [
{
"filename": "setup.exe",
"filepath": "\\Device\\HarddiskVolume3\\Program Files (x86)\\Microsoft\\EdgeUpdate\\Install\\{856B848F-38B5-4946-921B-FB2F7713213E}\\EDGEMITMP_60DE1.tmp",
"timestamp": "1749829318"
}
],
"global_prevalence": "common",
"grandparent_details": {
"cmdline": "C:\\Windows\\system32\\services.exe",
"filename": "services.exe",
"filepath": "\\Device\\HarddiskVolume3\\Windows\\System32\\services.exe",
"local_process_id": "904",
"process_graph_id": "pid:7c566a5cc4ee4248a83d0405d7273a49:296364257770",
"process_id": "296364257770",
"sha256": "4a912dc98c977788131aad0ae468d86792211ed225f80b2c344a3690b4437428",
"timestamp": "2025-06-13T04:55:18.990Z",
"user_graph_id": "uid:7c566a5cc4ee4248a83d0405d7273a49:S-1-5-18",
"user_id": "S-1-5-18",
"user_name": "DESKTOP-LQDIGUR$"
},
"id": "ind:7c566a5cc4ee4248a83d0405d7273a49:297785683156-5311-1935186763644973143",
"indicator_id": "ind:7c566a5cc4ee4248a83d0405d7273a49:297785683156-5311-1935186763644973143",
"ioc_context": [
{
"ioc_source": "primary_module",
"ioc_type": "sha256",
"ioc_value": "5219f66e6cab3aa843f6e89ee3d47d32,d757eb8b567d76eb19f7009adbb9d013c7cf1861f45b18a023d6866e8baa2a2d",
"type": "ioc"
}
],
"ioc_source": "primary_module",
"ioc_type": "sha256",
"ioc_value": "5219f66e6cab3aa843f6e89ee3d47d32,d757eb8b567d76eb19f7009adbb9d013c7cf1861f45b18a023d6866e8baa2a2d",
"local_prevalence": "unique",
"local_process_id": "1868",
"logon_domain": "WORKGROUP",
"md5": "5219f66e6cab3aa843f6e89ee3d47d32",
"name": "CloudDetect-CustomerIOC-SHA256-Low",
"objective": "Falcon Detection Method",
"parent_details": {
"cmdline": "\"C:\\Program Files (x86)\\Microsoft\\EdgeUpdate\\MicrosoftEdgeUpdate.exe\" /svc",
"filename": "MicrosoftEdgeUpdate.exe",
"filepath": "\\Device\\HarddiskVolume3\\Program Files (x86)\\Microsoft\\EdgeUpdate\\MicrosoftEdgeUpdate.exe",
"local_process_id": "4336",
"md5": "c019e421d9f897108e51666cbae2c8b0",
"process_graph_id": "pid:7c566a5cc4ee4248a83d0405d7273a49:297758877134",
"process_id": "297758877134",
"sha256": "3096d8e82917a9b73f322f4b1743e52e9b0c8b3c5933a957e73e29d6973cdd5b",
"timestamp": "2025-06-16T10:26:29Z",
"user_graph_id": "uid:7c566a5cc4ee4248a83d0405d7273a49:S-1-5-18",
"user_id": "S-1-5-18",
"user_name": "DESKTOP-LQDIGUR$"
},
"parent_process_id": "297758877134",
"pattern_disposition": 0,
"pattern_disposition_description": "Detection, standard detection.",
"pattern_disposition_details": {
"blocking_unsupported_or_disabled": false,
"bootup_safeguard_enabled": false,
"containment_file_system": false,
"critical_process_disabled": false,
"detect": false,
"fs_operation_blocked": false,
"handle_operation_downgraded": false,
"inddet_mask": false,
"indicator": false,
"kill_action_failed": false,
"kill_parent": false,
"kill_process": false,
"kill_subprocess": false,
"mfa_required": false,
"operation_blocked": false,
"policy_disabled": false,
"prevention_provisioning_enabled": false,
"process_blocked": false,
"quarantine_file": false,
"quarantine_machine": false,
"registry_operation_blocked": false,
"response_action_already_applied": false,
"response_action_failed": false,
"response_action_triggered": false,
"rooting": false,
"sensor_only": false,
"suspend_parent": false,
"suspend_process": false
},
"pattern_id": 5311,
"platform": "Windows",
"poly_id": "AADBfzqA3tBBjrEH2z0monmDgEHElB4TLZI4zzCC9NmU_gAATiEItOfbNan5F65GbEhxGr5sIpuo7GVQmBmbrXDpFsSf8Q==",
"priority_explanation": [
"[MOD] The parent process was identified as: MicrosoftEdgeUpdate.exe"
],
"priority_value": 87,
"process_id": "297785683156",
"process_start_time": "1749829315",
"product": "epp",
"scenario": "intel_detection",
"seconds_to_resolved": 0,
"seconds_to_triaged": 0,
"severity": 30,
"severity_name": "Low",
"sha1": "0000000000000000000000000000000000000000",
"sha256": "d757eb8b567d76eb19f7009adbb9d013c7cf1861f45b18a023d6866e8baa2a2d",
"show_in_ui": true,
"source_products": [
"Falcon Insight"
],
"source_vendors": [
"CrowdStrike"
],
"status": "new",
"tactic": "Custom Intelligence",
"tactic_id": "CSTA0005",
"technique": "Indicator of Compromise",
"technique_id": "CST0005",
"timestamp": "2025-06-18T04:57:29.681Z",
"tree_id": "137439072286",
"tree_root": "297785683156",
"triggering_process_graph_id": "pid:7c566a5cc4ee4248a83d0405d7273a49:297785683156",
"type": "ldt",
"updated_timestamp": "2025-06-18T05:57:51.199148989Z",
"user_id": "S-1-5-18",
"user_name": "DESKTOP-LQDIGUR$"
}
]
}
IoC管理からインジケータを取得し、変更されたIoCを確認し、IoC管理上のインジケータの存在を確認します。
Endpoint: /iocs/combined/indicator/v1
Method: GET
Headers
| 鍵 | Value |
|---|---|
| ユーザーエージェント | netskope-ce-5.1.2-cte-crowdstrike/2.3.0 |
| Authorization | Bearer <Bearer Token> |
Parameters
| 鍵 | Value | デスクリプション |
|---|---|---|
| limit | 2000 | 1ページあたりの最大制限数。 |
| offset | 最初の API 呼び出しでは空の文字列を使用し、次の API 呼び出しでは、offset+=limit のように制限を追加します。 | レコードの取得を開始するオフセット。 |
| after | WzE2NjU1MTQ1MDQzODYsIjEzM2U2YzUwNjA5NzJjYmEyY2UwODg2ODQ3 MzRiMzc1ZTZkZGFlMzNjNTlmNzJhYjFkZmQ0NTlmNmVhY2QzMWYiXQ== | ページネーション トークンは、結果のページネーションを管理するために、limit パラメーターとともに使用します。 最初のリクエストでは、「after」トークンを指定しないでください。以降のリクエストでは、前回のレスポンスから取得した「after」トークンを提供することで、結果のその位置から処理を続行できます。 |
1万を超えるインジケーターにアクセスするには、 「offset」の代わりに「after」パラメーターを使用してください。
filtertype: ['md5','sha256', 'domain','ipv4',ipv6'] + modified_on:> '2023-07-08T01:01:41Z'インジケータータイプとインジケーターの変更時刻に基づいてフィルタリングを実行します。sortmodified_onSort修正時刻に関する指標。
Sample API Response
{
"meta": {
"query_time": 0.035081512,
"pagination": {
"limit": 1,
"total": 640,
"offset": 1,
"after": "WzE2ODkyNjE2NjI2MjcsIjM4MDI2Yzk5MzQ1ZGI5NDE4NGMwYTY3MTIwOGUwZGQwNWY4NmNjNzlhMmI2NTRjNTVjNzg0NTQ5YzZiYmMxNzAiXQ=="
},
"powered_by": "ioc-manager",
"trace_id": "0dddfbcf-e93f-4ae0-b143-6c79912224cb"
},
"errors": null,
"resources": [
{
"id": "38026c99345db94184c0a671208e0dd05f86cc79a2b654c55c784549c6bbc170",
"type": "md5",
"value": "00000d9007e7a6b0842e802957137079",
"source": "Netskope_CSPlugin_v3",
"action": "detect",
"severity": "high",
"metadata": {
"filename": "unused"
},
"platforms": [
"windows"
],
"expired": false,
"deleted": false,
"applied_globally": true,
"from_parent": false,
"created_on": "2023-07-13T15:21:02.627637187Z",
"created_by": "cc5fc723039543d29a796a349d2f1525",
"modified_on": "2023-07-13T15:21:02.627637187Z",
"modified_by": "cc5fc723039543d29a796a349d2f1525"
}
]
}
IoC管理におけるIoCの存在を照合する
API Endpoint: /iocs/combined/indicator/v1
Method: GET
Headers
| 鍵 | Value |
|---|---|
| ユーザーエージェント | netskope-ce-5.1.2-cte-crowdstrike/2.3.0 |
| Authorization | Bearer <Bearer Token> |
Parameters
| 鍵 | Value |
|---|---|
| limit | 2000 |
| filter | Value: [<IoC Values>] |
Sample API Response
{
"meta": {
"query_time": 0.022017219,
"pagination": {
"limit": 100,
"total": 1,
"offset": 1,
"after": "WzE3MTI1NjE2NTU2MzIsImY4NjU1ZDM2OTJiNDllNjVhNWEzMmRmYTM4N2QzZTI3NTk3NTRhOGI0Y2ZjNDI0YzhmODBmZDY1NzZjMGJjOGEiXQ=="
},
"powered_by": "ioc-manager",
"trace_id": "8ab48640-e2ef-4cf0-b631-d33f897defb1"
},
"errors": null,
"resources": [
{
"id": "f8655d3692b49e65a5a32dfa387d3e2759754a8b4cfc424c8f80fd6576c0bc8a",
"type": "md5",
"value": "4309e189b0e68c2c0f554dd4202d00bd",
"source": "Netskope_CSPlugin_v3",
"action": "detect",
"severity": "high",
"metadata": {
"filename": "testpdv_5e67ccdec797303d7973900c3c1ed399_4309e189b0e68c2c0f554dd4202d00bd_1712561301_sha256-blacklist-sample.txt"
},
"platforms": [
"windows"
],
"expired": false,
"deleted": false,
"applied_globally": true,
"from_parent": false,
"created_on": "2024-04-04T15:42:22.809754471Z",
"created_by": "cc5fc723039543d29a796a349d2f1525",
"modified_on": "2024-04-08T07:34:15.632004689Z",
"modified_by": "cc5fc723039543d29a796a349d2f1525"
}
]
}
IoC管理に関する指標を更新する
API Endpoint: iocs/entities/indicators/v1
Method: PATCH
Headers
| 鍵 | Value |
|---|---|
| ユーザーエージェント | netskope-ce-5.1.2-cte-crowdstrike/2.3.0 |
| Authorization | Bearer <Bearer Token> |
Payload
| 鍵 | Value | デスクリプション |
|---|---|---|
| indicators | [{ “id”: “f8655d3692b49e65a5a32dfa387d3e2759754a8b4cfc424c8f80fd6576c0bc8a”, “source”: “Netskope_CSPlugin_v3”, “action”: “no_action”, “プラットフォーム”: [“windows”], “applied_globally”: true, “severity”: “critical”, “tags”: [“ Netskope -ce”], “type”: “md5”, “デスクリプション”: “これはテスト指標です。”, “value”: “4309e189b0e68c2c0f554dd4202d00bd” }] | 指標ペイロードを含む辞書の一覧。 |
| comment | 指標はNetskope Cloud Exchangeから更新されています。 |
Sample API Response
{
"meta": {
"query_time": 0.253615007,
"pagination": {
"limit": 0,
"total": 1
},
"powered_by": "ioc-manager",
"trace_id": "8dd3a607-8bec-46f5-a79c-9692d6d92818"
},
"errors": null,
"resources": [
{
"id": "f8655d3692b49e65a5a32dfa387d3e2759754a8b4cfc424c8f80fd6576c0bc8a",
"type": "md5",
"value": "4309e189b0e68c2c0f554dd4202d00bd",
"source": "Netskope_CSPlugin_v3",
"action": "no_action",
"severity": "critical",
"description": "This is a test indicator.",
"metadata": {
"filename": "testpdv_5e67ccdec797303d7973900c3c1ed399_4309e189b0e68c2c0f554dd4202d00bd_1712565995_sha256-blacklist-sample.txt"
},
"platforms": [
"windows"
],
"tags": [
"netskope-ce"
],
"expired": false,
"deleted": false,
"applied_globally": true,
"from_parent": false,
"created_on": "2024-04-04T15:42:22.809754471Z",
"created_by": "cc5fc723039543d29a796a349d2f1525",
"modified_on": "2024-04-08T08:52:28.142410877Z",
"modified_by": "61794791c7554fecab6a975090f98f6d"
}
]
}
IoC管理に指標をプッシュする
API Endpoint: iocs/entities/indicators/v1
Method: PATCH
Headers
| 鍵 | Value |
|---|---|
| ユーザーエージェント | netskope-ce-5.1.2-cte-crowdstrike/2.3.0 |
| Authorization | Bearer <Bearer Token> |
Data
| 鍵 | Value | デスクリプション |
|---|---|---|
| indicators | [ { “action”: “allow”, “applied_globally”: true, “デスクリプション”: “これはNetskopeのテストインジケーターです。”, "プラットフォーム": [ "linux" ]、 "重大度": "高"、 "ソース": " Netskope – Cloud Threat Exchange | Netskope " 、 "タグ": [ " Netskope " ]、 "タイプ": "md5"、 “値”: “d60fbc101972fe1ed086fdf05b520dfa” } ] | 指標ペイロードを含む辞書の一覧。 |
| comment | Netskope Cloud Exchangeから共有された指標。 |
インジケーター値からホストIDを取得する
API Endpoint: /indicators/queries/デバイス/v1
Method: GET
Headers
| 鍵 | Value |
|---|---|
| ユーザーエージェント | netskope-ce-5.1.2-cte-crowdstrike/2.3.0 |
| Authorization | Bearer <Bearer Token> |
Parameters
| 鍵 | Value | デスクリプション |
|---|---|---|
| タイプ | md5 | 指標タイプの指定可能な値は、sha256、md5、domain、ipv4、ipv6です。 |
| value | 4309e189b0e68c2c0f554dd4202d00bd | Hash or Actual IoC Value. |
| limit | 100 | ホストの最大制限数。 |
| offset | “” | 空の文字列、または前回のAPI呼び出しから取得したオフセット。 |
Sample API Response
{
"meta": {
"query_time": 6.8e-8,
"pagination": {
"offset": "",
"limit": 100
},
"trace_id": "2039578c-1e94-4e56-a2c7-58bea1c12857",
"entity": "/devices/entities/devices/v1{?ids*}"
},
"resources": [
"9d4f598cec024ac2bf3c5e2afdc69129",
"331c40581b7a4d4a81863bf630edc868"
],
"errors": []
}
IoC管理からIoCを取り下げる(削除する)
API Endpoint: /iocs/entities/indicators/v1
Method: DELETE
Headers
| 鍵 | Value |
|---|---|
| ユーザーエージェント | netskope-ce-5.1.2-cte-crowdstrike/2.3.0 |
| Authorization | Bearer <Bearer Token> |
Parameters
| 鍵 | Value |
|---|---|
| limit | 2000 |
| filter | 値:[“d60fbc101972fe1ed086fdf05b520dfa”] + modified_on:>='2024-11-28T17:15:15Z' |
Sample API Response
{
"meta": {
"query_time": 0.228808146,
"pagination": {
"limit": 0,
"total": 1
},
"powered_by": "ioc-manager",
"trace_id": "be320583-bf85-4edd-bace-f851b784dbe6"
},
"errors": null,
"resources": null
}
指標値からホストIDを取得する
API Endpoint: /indicators/queries/デバイス/v1
Method: GET
Headers
| 鍵 | Value |
|---|---|
| ユーザーエージェント | netskope-ce-5.1.2-cte-crowdstrike/2.3.0 |
| Authorization | Bearer <Bearer Token> |
Parameters
| 鍵 | Value | デスクリプション |
|---|---|---|
| タイプ | md5 | インジケータータイプの可能な値は、sha256、md5、domain、ipv4、ipv6です。 |
| value | 4309e189b0e68c2c0f554dd4202d00bd | Hash or Actual IOC Value |
| limit | 100 | ホストの最大制限 |
| offset | “” | 空の文字列、または前回のAPI呼び出しから取得したオフセット。 |
Sample API Response
{
"meta": {
"query_time": 6.8e-8,
"pagination": {
"offset": "",
"limit": 100
},
"trace_id": "2039578c-1e94-4e56-a2c7-58bea1c12857",
"entity": "/devices/entities/devices/v1{?ids*}"
},
"resources": [
"9d4f598cec024ac2bf3c5e2afdc69129",
"331c40581b7a4d4a81863bf630edc868"
],
"errors": []
}
隔離/修復措置を実施する
API Endpoint: デバイス/entities/デバイス-actions/v2
Method: POST
Headers
| 鍵 | Value |
|---|---|
| ユーザーエージェント | netskope-ce-5.1.2-cte-crowdstrike/2.3.0 |
| Authorization | Bearer <Bearer Token> |
Payload
| 鍵 | Value |
|---|---|
| action_parameters | [ { “name”: “unhide_host”, “value”: “unhide_host” } ] |
| ids | [<Host IDs>] |
Sample API Response
{
"meta": {
"query_time": 17.960566309,
"powered_by": "device-api",
"trace_id": "d7fa97da-83c3-4349-b870-e19d85983605"
},
"resources": [
{
"id": "331c40581b7a4d4a81863bf630edc868",
"path": "/devices/entities/devices/v1"
}
],
"errors": []
}
注記
プラグインでは、隔離/修復アクションはバッチで実行されます。例えば、封じ込めと封じ込め解除の場合、バッチサイズは5000になり、hide_hostとunhide_hostの場合、バッチサイズは100になります。
パフォーマンスマトリックス
以下は、これらの仕様を持つ大規模Cloud Exchangeスタック上で、 CrowdStrikeとの間で10万個のインジケーターの取得と共有を行った際に実施したパフォーマンス測定結果です。
| デスクリプション | 仕様 |
|---|---|
| スタックの詳細 | サイズ:大 RAM:32 GB CPU:16コア |
| CrowdStrikeのIoC管理ページから取得した指標 | ~20K per minute |
| CrowdStrikeのエンドポイント検出ページから取得した指標 | ~27K per minute |
| CrowdStrikeと共有された指標 | ~1K per minute |
ユーザーエージェント
このプラグインのユーザーエージェントは、以下の形式です。
<vendor>-<integration name>/<version>
例えば、
netskope-ce-5.1.2-cte-crowdstrike/2.3.0
ワークフロー
- カスタムファイルプロファイルを作成します。
- マルウェア検出プロファイルを作成します。
- リアルタイム保護ポリシーを作成します。
- CrowdStrikeのクライアントIDとクライアントシークレットを取得してください。
- CrowdStrikeプラグインを設定します。
- NetskopeとCrowdStrike間のデータ共有を設定します。
- CrowdStrikeプラグインを検証します。
動画を見る
再生ボタンをクリックして動画をご覧ください。
CrowdStrikeクライアントIDとクライアントシークレットを取得してください。
- 「APIクライアントの作成」をクリックします。クライアント名を追加し、「権限」セクションに記載されているスコープを指定してください。
- クライアントIDとシークレットをコピーし、 「作成」をクリックします。
ホストの隔離/修復アクションのホストIDを取得します。
ホストの隔離/修復アクションを実行するには、アクションを実行するIoCのホストがCrowdStrike上に存在している必要があります。 または、 CrowdStrikeでアクションを実行するホストには、そのホストに関連付けられたIoCがいくつか存在する必要があります。 確認するには、以下の手順に従ってください。
- 隔離/修復アクションを実行するために、隔離したいIoCをコピーしてください。 隔離/修復アクションを実行するために。
- CrowdStrikeプラットフォームに移動し、左上のメニュのエンドポイント セキュリティからCrowdStrikeのエンドポイント検出ページで IoC を検索します。

CrowdStrikeプラグインを設定する
- 基本情報を入力してください:
- 設定名:プラグインの設定名。
- 同期間隔:このプラグインソースからデータを取得する間隔。
- 有効期限基準:特定の期間が経過すると、インジケーターが失効します。
- 評判の上書き:この設定から受信した指標の評判を上書きする値を設定します。デフォルト設定のままにする場合は空欄のままにしてください。
- タグ集計戦略:ドロップダウンメニューからオプションSelect 。
- SSL検証を有効にする:SSL証明書の検証を有効にします。
- システム プロキシを使う: プロキシを使う場合は、[設定] で構成されたシステム プロキシを使います。

- Nextをクリックしてください。
- 設定パラメータを入力してください:
- ベース URL: CrowdStrike インスタンスのベース URL (例: https://api.crowdstrike.com )。
- クライアント ID: CrowdStrikeプラットフォームから生成されたクライアント ID。
- クライアント シークレット: CrowdStrikeプラットフォームから生成されたクライアント シークレット。
- ポーリングを有効にする: CrowdStrikeからの脅威IoCのポーリングを有効/無効にします。脅威のIoC(侵害指標)のみをCrowdStrikeに送信する必要がある場合は、無効にしてください。
- インジケーターソースページ:プラグインがインジケーターを取得するソースページ。
- 取得する脅威データの種類: 取得する脅威データの種類。使用可能な値は、SHA256、MD5、ドメイン、IPv4、IPv6です。
- パターン処理値の除外: これらのパターン処理値を持つインジケーターは、エンドポイント検出ページから取得されません。複数の値をカンマで区切って追加します(例:1,2,3)。pattern_dispositionフィールドのないインジケーターはすべて取得されます。パターン配置値を取得するには、 CrowdStrikeのドキュメントを参照してください。
- 撤回間隔(日数):CrowdStrikeインジケーターのIoC撤回を実行するまでの日数。このパラメータは、脅威交換設定でIoC(侵害指標)の撤回が有効になっている場合にのみ考慮されることに注意してください。
- 初期範囲:最初の実行で脅威IoCを取得する日数。
- 指標バッチサイズ:この脅威IoCの発生源。このフィールドは、 CrowdStrikeカスタム インジデントの指標で IoC の起源を追跡するために利用できます。 文字数は200文字までです。

ソースがNetskope – Cloud Threat Exchangeから開始されている場合、 CrowdStrike UI の IoC 管理ページとエンドポイント検出ページに存在する IoC は取得されないことに注意してください。
CrowdStrike の脅威交換ビジネスルールを設定する
ビジネスルールは 共有する指標をフィルタリングするためのものです。 CrowdStrikeとIoCを共有するには、ビジネスルールを作成します。 手順:
- 「保存」をクリックしてください。
CrowdStrikeの脅威交換共有を設定する
CrowdStrike v2.3.0 は、ホストに対する修復および隔離アクションの実行をサポートしています。このプラグインは、CrowdStrike上で既に共有されているインジケーターが再共有された際に、そのインジケーターを更新します。
CrowdStrikeアクション
アクションを実行する
- アクションなし:将来使用するためにインジケーターを保存しますが、アクションは実行しません。 重症度は問いません。
- 許可:これはハッシュにのみ適用されます。インジケーターを許可し、検出しないようにする。重症度は適用されないため、記載する必要はありません。
- ブロック、隠蔽検出:これはハッシュのみに適用されます。インジケーターをブロックして検出しますが、 [エンドポイント セキュリティ] > [モニター] > [エンドポイント検出]からは非表示にします。デフォルトの重要度値があります。
- ブロック:これはハッシュにのみ適用されます。インジケーターをブロックリストに追加します 防止策 このインジケーターが生成されたホスト上のプロセスをブロックします。
- 検出のみ:検出されたものとして表示し、何もアクションを実行しません。
ホストの隔離/修復
- 封じ込め:ホストを封じ込め、CrowdStrikeクラウドおよび封じ込めポリシーで指定されたIPアドレス以外の場所へのネットワーク通信をすべて停止します。
- 封じ込め解除:ホストに対する封じ込めを解除し、ネットワーク通信を正常な状態に戻します。
- ホストを非表示にする:ホストを削除します。ホストが削除されると、そのホストに関する新たな検出情報はUIまたはAPIを通じて報告されなくなります。 一度に非表示にできるホストの最大数は100台です。
- ホストの非表示解除:削除されたホストを復元します。ホストが復旧すると、検出レポートが再開されます。
共有を設定するには:
- 「保存」をクリックしてください。
CrowdStrikeプラグインを検証する
プルを検証する
CrowdStrikeの指標は、以下のページから取得されます。
- エンドポイントセキュリティ > エンドポイント検出
- エンドポイントセキュリティ > IoC管理
ご了承ください:
- Netskope – Cloud Threat Exchange以外のソースを持つIoCは、CrowdStrikeから取得されます。
- CrowdStrikeのUIでは、 Netskope – Cloud Threat ExchangeはNetskope Cloud Threat Exchangeと表示されます。


Cloud Exchangeに保存されている指標はThreat Exchange > Threat IoCsで確認できます。CrowdStrikeの指標をフィルタリングして、CrowdStrikeのIoC(侵害指標)を検索します。
例:脅威IoCページに「 sources.source Is equal “CTE CrowdStrike” && type IN (“<IOC_TYPE>”) 」のようなクエリを追加します。





Cloud Exchange で取得された指標は、Cloud Exchange のLogging にあるログからも確認できます。
CTE CrowdStrike [CTE CrowdStrike]: Successfully fetched 141 indicator(s) for 141 alert(s) from CrowdStrike Endpoint Detections.
CTE CrowdStrike [CTE CrowdStrike]: Successfully fetched 6978 indicator(s) from CrowdStrike Custom IOC Management in total 4 pages.

プッシュ通知を検証する
CrowdStrikeと共有されたIoCは、Netskope Cloud ExchangeのLoggingで入手可能なログから確認できます。
なお、IoC(侵害指標)が既にCrowdStrike上に存在している場合は、更新されます。
CTE CrowdStrike [CTE CrowdStrike]: Successfully shared 4 indicator(s) with CrowdStrike Custom IOC Management. 0 indicator(s) failed to be shared.
CTE CrowdStrike [CTE CrowdStrike]: Successfully filtered 4 indicators out of 4, received from the business rule.


CrowdStrikeで共有されているIoCは、 Endpoint security > IoC Managementページから検証できます。

Cloud Exchangeでこの指標が取得され、CrowdStrikeに共有された元のソースを確認するため。それぞれのIoCについては、ソースフィールドを確認してください。
例えば、Netskope Threat ExchangeプラグインからCrowdStrikeプラグインにインジケーターが共有された場合、Netskope – Cloud Threat Exchange | Netskope Threat Exchangeと表示されます。同様に、インジデントの指標が MISP から共有されている場合、 Netskope – Cloud Threat Exchange | として表示されます。ミスプ。 参考として、以下のスクリーンショットをご覧ください。

CrowdStrikeからサードパーティに共有されたIoCが撤回されると、撤回結果に「<plugin-config-name>: retracted」としてマークされます。第三者から削除されない場合、撤回結果は保留状態となります。
CrowdStrike上で特定のホストに対して分離/修復を行うために共有されたIoCは、 Host setup and management > Host Managementから検証可能です。
- アクションが実行された特定のハッシュに関連付けられたホスト ID を検索し、封じ込めステータスを確認します。
- 現在、ホストの状態は正常です。

ホスト上でコンテイン操作を実行するために、共有機能を追加します。共有が開始された後。Loggingに移動して「正常に実行されました」を検索します。

CrowdStrikeプラットフォームに戻り、ステータスが変更されたかどうかを確認します。 その他の隔離/修復アクションについても、同様の手順に従ってください。

撤回を検証する
CrowdStrike から取り下げられた IoC を確認するには、ログで IoC Retraction の例を確認してください。「message Like CTE CrowdStrike [configuration_name] [Retraction] 」

CrowdStrike上で削除され、かつ削除間隔外であったIoCは、Cloud Exchange上で削除済みとしてマークされることに注意してください。
Cloud Exchange で取り下げられた IoC を確認するには、 Threat IoCsに移動して「sources.source Like “CTE CrowdStrike” && sources.retracted Is equal true」を検索します。


このプラグインはプッシュの取り消しもサポートしています。つまり、 CrowdStrikeプラットフォームに共有され、 Cloud Exchangeで取り消し済みとしてマークされているサードパーティ プラットフォームからプルされた IoC は、そのプラットフォームが IoC の削除をサポートしている場合、共有プラットフォームからも削除されます。 撤回結果欄で確認できます。

CrowdStrikeプラグインのトラブルシューティング
CrowdStrikeを旧バージョンからv2.3.0にアップデートする際にエラーが発生しました。
新しい API エンドポイントの権限が変更されたため、プラグインを古いバージョンからアップグレードするときにエラーが発生します。

What to do: Cloud Exchangeでプラグインをアップグレードする前に、クライアントIDとシークレットの権限を更新してください。以下の権限が必要です。
| Scope | Read | Write |
|---|---|---|
| Detections | はい | いいえ |
| インジデントの指標経営 | はい | はい |
| 主催者 | はい | はい |
| IOC(侵害指標) | はい | いいえ |
| アラート | はい | いいえ |
プラグインをアップグレードしたら、「検出」の権限を削除できます。
プラグインのアップデート中にエラーが発生した場合 プラグインリポジトリで、以下の手順に従ってください。
- プラグインのアップデートをプルしてダウンロードしたら、プラグインのリポジトリページを閉じてください。
- 脅威情報交換 > プラグイン に移動してください。
- プラグインを編集し、[設定パラメーター] ページに移動し、[取得する脅威データの種類] フィールドから選択した値を削除し、取得するインジデントの指標の種類を選択します。
- 「インジケーターソースページ」ドロップダウンメニューからソースページSelect 。
- プラグインを保存します。
- プラグイン有効化アイコンをクリックして、プラグインを有効にしてください。プラグインは最新の変更内容で更新され、期待どおりに動作するようになります。
CrowdStrikeエンドポイント検出から同じ IoC を受信し、アクション [検出のみ(ループバック問題)] を使用してCrowdStrikeのカスタム IoC 管理ページに共有されました。
CrowdStrikeから同じIoCを受信するループバックの問題に直面している場合CrowdStrikeのカスタムIoC管理ページにアクション「検出のみ」で共有された検出については、以下の手順に従ってください。
What to do:
プラグインを最新バージョン(2.3.0)にアップデートしてください。最新バージョンではこの問題は解決されています。
プラグインがループ内でIoCをプルし続けている
プラグインが同じIOCのバッチを何度も繰り返し取得する場合は、以下の手順に従ってください。
What to do:
プラグインを最新バージョン(2.3.0)にアップデートしてください。最新バージョンではこの問題は解決されています。したがって、プラグインは同じIOCを何度も取得することはありません。
プラグインの設定中にエラーが発生しました
CrowdStrikeプラグインの設定中に問題が発生した場合は、以下の手順に従ってください。
What to do:
正しいクレデンシャルが提供されていること、および生成されたクレデンシャルに必要な権限があることを確認してください。
プラグインの設定中に403 Forbiddenエラーが発生しています
403エラーが表示される場合は、以下のシナリオを確認してください。
- 提供されたクライアントIDとクライアントシークレットの値が正しいかどうか確認してください。
- APIクライアントには適切な権限が付与されています。
- APIクライアントに適切な権限が付与されているか確認してください。
- プラグインをアップグレードする場合は、 「CrowdStrikeを旧バージョンからv2.3.0にアップデートする際にエラーが発生する場合」のセクションに記載されている手順に従ってください。
- IPアドレスの許可リスト管理ページにIPグループが追加されています。
以下の手順に従って、CEのパブリックIPアドレスをCrowdStrikeのIP許可リストに追加してください。
- CrowdStrikeテナントで、「ホスト設定と管理」>「Falconユーザー」>「IP許可リスト管理」ページに移動し、IPグループが追加されているかどうかを確認してください。追加された場合は、そのページに表示されます。そうでない場合、画面は以下のようになります。IPグループがIP許可リスト管理ページに追加されている場合は、以下の手順に従ってください。

- CrowdStrikeテナントにIP許可リストグループが設定されている場合は、 Cloud Exchange実行されている仮想マシンの「パブリックIPアドレス」を既存のグループに追加するか、新しいIP許可リストグループを作成することもできます。 追加する際は、以下に示すようにアクセスタイプとして「API」が選択されていることを確認してください。

CrowdStrikeプラットフォームからデータを取得できません
CrowdStrikeプラグインからデータを取得する際に問題が発生した場合は、以下の手順に従ってください。
What to do:
- ログページにアクセスして、エラーが発生していないか確認し、修正を試みてください。
- CrowdStrikeのユーザーインターフェースにアクセスし、クライアントIDとシークレットが存在し、有効期限が切れていないことを確認してください。
CrowdStrike上のIoCの中には、タイプまたは値のフィールドが存在しない場合や、これらのフィールドが空になっている場合があることに注意してください。このようなIoCはCloud Exchangeには取り込まれません。
CrowdStrikeへのIoCの更新/共有中に500サーバーエラーが発生しました
CrowdStrikeにIoCを共有する際にログに以下のエラーメッセージが表示される場合は、共有用のプラグイン設定で指定されているバッチサイズが大きいことが原因である可能性があります。

What to do: プラグイン設定から共有のバッチサイズを変更します。
- Threat Exchange > PluginsでCrowdStrikeプラグインを編集してください。
- Reduce the Indicator Batch Size parameter and save the plugin.

Cloud Exchange から CrowdStrike プラグインに IoC を共有できません
NetskopeからCrowdStrikeにIoCを共有できない場合、以下の理由が考えられます。
- Netskopeプラグインに存在するIoCは無効なタイプです。
- CrowdStrikeのクライアントIDおよびクライアントシークレットに対して、適切な権限が設定されていません。
What to do:
- 有効なタイプのIoCが存在することを確認してください。CrowdStrikeはURLをサポートしていません。URL形式のIoCを共有しようとしても、共有されません。
- CrowdStrikeのクライアントIDとクライアントシークレットに必要なすべての権限が設定されていることを確認してください。
既知の行動
- CrowdStrike 、IoC管理ページへのIoC共有を100万件までしかサポートしていないため、ページが既に制限を超えている場合は、 Netskope Cloud ExchangeからIoCは共有されず、ユーザーはまず既存のIoCを削除する必要があります。
- CrowdStrike上のIoCの中には、タイプまたは値のフィールドがない、あるいはそれらのフィールドが空になっているものがあることが確認されています。このようなIoCはNetskope Cloud Exchangeには取り込まれません。
- CrowdStrikeでは、一部のアクション(「許可」、「ブロック」、「検出の非表示」)の実行時に重大度を指定する機能がサポートされていないため、 Netskope Cloud Exchangeから IoC を共有する際には重大度は共有されません。
- CrowdStrike APIがデータをソートされた形式で返さない場合があることが確認されており、そのためCloud Exchangeで取得される詳細情報が最新の検出結果と一致しない可能性があります。そのため、特定のIoC(侵害指標)が複数回発生する可能性があり、Cloud ExchangeにおけるそのIoCのプル情報は最新のものではない可能性があります。
- CrowdStrikeでは、エンドポイント検出ページの値フィールドに複数のIoCを保存できることが確認されています。その際、値フィールドに存在するすべてのIoCとは異なるタイプのIoCを保存することも可能です。このプラグインは、型フィールドに関連するIoCを保存し、それ以外のIoCはスキップされ、保存されません。以下の例では、タイプがsha256であり、 ioc_valueフィールドには2つの値が含まれており、そのうちの1つはmd5タイプであることがわかります。このケースでは、 sha256がCloud Exchangeに保存され、その他の値は保存されません。
{ "agent_id": "7c566a5cc4ee4248a83d0405d7273a49", "aggregate_id": "aggind:7c566a5cc4ee4248a83d0405d7273a49:137439072286", "alleged_filetype": "exe", "associated_files": [], "child_process_ids": [ "pid:7c566a5cc4ee4248a83d0405d7273a49:297786408684" ], "cid": "c17f3a80ded0418eb107db3d26a27983", "cloud_indicator": "true", "cmdline": "\"C:
Program Files (x86)\\Microsoft\\EdgeUpdate\\Install\\\\
{856B848F-38B5-4946-921B-FB2F7713213E}
\\MicrosoftEdge_X64_137.0.3296.68.exe\" --msedge --verbose-logging --do-not-launch-msedge --system-level --channel=stable",
"composite_id": "c17f3a80ded0418eb107db3d26a27983:ind:7c566a5cc4ee4248a83d0405d7273a49:297785683156-5311-1935186763644973143",
"confidence": 100,
"context_timestamp": "2025-06-18T04:57:29Z",
"control_graph_id": "ctg:7c566a5cc4ee4248a83d0405d7273a49:137439072286",
"crawled_timestamp": "2025-06-18T05:57:51.199159695Z",
"created_timestamp": "2025-06-18T04:58:51.562849229Z",
"data_domains": [
"Endpoint"
],
"description": "A SHA256 hash matched a Custom Intelligence Indicator (Custom IOC) with low severity.",
"device": {
"agent_load_flags": "0",
"agent_local_time": "2025-06-17T22:47:44.249Z",
"agent_version": "7.24.19607.0",
"bios_manufacturer": "VMware, Inc.",
"bios_version": "VMW201.00V.24006586.B64.2406042154",
"cid": "c17f3a80ded0418eb107db3d26a27983",
"config_id_base": "65994767",
"config_id_build": "19607",
"config_id_platform": "3",
"device_id": "7c566a5cc4ee4248a83d0405d7273a49",
"external_ip": "61.219.78.165",
"first_seen": "2025-02-17T17:21:36Z",
"groups": [
"1012add21d3e4e08b146dbfdb37c5ca0"
],
"hostinfo":
{ "domain": "" }
,
"hostname": "DESKTOP-LQDIGUR",
"last_seen": "2025-06-18T05:48:27Z",
"local_ip": "10.66.2.89",
"mac_address": "00-0c-29-ee-47-37",
"machine_domain": "",
"major_version": "10",
"minor_version": "0",
"modified_timestamp": "2025-06-18T05:52:52Z",
"os_version": "Windows 10",
"ou": null,
"platform_id": "0",
"platform_name": "Windows",
"product_type": "1",
"product_type_desc": "Workstation",
"status": "contained",
"system_manufacturer": "VMware, Inc.",
"system_product_name": "VMware20,1"
},
"display_name": "CustomIOCHashLow",
"email_sent": true,
"external": true,
"falcon_host_link": "https://falcon.crowdstrike.com/activity-v2/detections/c17f3a80ded0418eb107db3d26a27983:ind:7c566a5cc4ee4248a83d0405d7273a49:297785683156-5311-1935186763644973143?_cid=g03000nb3ghi5x4fappp2bjsndr5ej4q",
"filename": "MicrosoftEdge_X64_137.0.3296.68.exe",
"filepath": "\\Device
HarddiskVolume3
Program Files (x86)\\Microsoft\\EdgeUpdate\\Install\\\\{856B848F-38B5-4946-921B-FB2F7713213E}
MicrosoftEdge_X64_137.0.3296.68.exe",
"files_written": [
{ "filename": "setup.exe", "filepath": "\\Device\\HarddiskVolume3
Program Files (x86)\\Microsoft\\EdgeUpdate\\Install\\\\
{856B848F-38B5-4946-921B-FB2F7713213E}
EDGEMITMP_60DE1.tmp",
"timestamp": "1749829318"
}
],
"global_prevalence": "common",
"grandparent_details":
{ "cmdline": "C:\\Windows\\system32\\services.exe", "filename": "services.exe", "filepath": "\\Device\\HarddiskVolume3\\Windows\\System32\\services.exe", "local_process_id": "904", "process_graph_id": "pid:7c566a5cc4ee4248a83d0405d7273a49:296364257770", "process_id": "296364257770", "sha256": "4a912dc98c977788131aad0ae468d86792211ed225f80b2c344a3690b4437428", "timestamp": "2025-06-13T04:55:18.990Z", "user_graph_id": "uid:7c566a5cc4ee4248a83d0405d7273a49:S-1-5-18", "user_id": "S-1-5-18", "user_name": "DESKTOP-LQDIGUR$" }
,
"id": "ind:7c566a5cc4ee4248a83d0405d7273a49:297785683156-5311-1935186763644973143",
"indicator_id": "ind:7c566a5cc4ee4248a83d0405d7273a49:297785683156-5311-1935186763644973143",
"ioc_context": [
{ "ioc_source": "primary_module", "ioc_type": "sha256", "ioc_value": "5219f66e6cab3aa843f6e89ee3d47d32,d757eb8b567d76eb19f7009adbb9d013c7cf1861f45b18a023d6866e8baa2a2d", "type": "ioc" }
],
"ioc_source": "primary_module",
"ioc_type": "sha256",
"ioc_value": "5219f66e6cab3aa843f6e89ee3d47d32,d757eb8b567d76eb19f7009adbb9d013c7cf1861f45b18a023d6866e8baa2a2d",
"local_prevalence": "unique",
"local_process_id": "1868",
"logon_domain": "WORKGROUP",
"md5": "5219f66e6cab3aa843f6e89ee3d47d32",
"name": "CloudDetect-CustomerIOC-SHA256-Low",
"objective": "Falcon Detection Method",
"parent_details":
{ "cmdline": "\"C:\\Program Files (x86)\\Microsoft\\EdgeUpdate\\MicrosoftEdgeUpdate.exe\" /svc", "filename": "MicrosoftEdgeUpdate.exe", "filepath": "\\Device\\HarddiskVolume3\\Program Files (x86)\\Microsoft\\EdgeUpdate\\MicrosoftEdgeUpdate.exe", "local_process_id": "4336", "md5": "c019e421d9f897108e51666cbae2c8b0", "process_graph_id": "pid:7c566a5cc4ee4248a83d0405d7273a49:297758877134", "process_id": "297758877134", "sha256": "3096d8e82917a9b73f322f4b1743e52e9b0c8b3c5933a957e73e29d6973cdd5b", "timestamp": "2025-06-16T10:26:29Z", "user_graph_id": "uid:7c566a5cc4ee4248a83d0405d7273a49:S-1-5-18", "user_id": "S-1-5-18", "user_name": "DESKTOP-LQDIGUR$" }
,
"parent_process_id": "297758877134",
"pattern_disposition": 0,
"pattern_disposition_description": "Detection, standard detection.",
"pattern_disposition_details":
{ "blocking_unsupported_or_disabled": false, "bootup_safeguard_enabled": false, "containment_file_system": false, "critical_process_disabled": false, "detect": false, "fs_operation_blocked": false, "handle_operation_downgraded": false, "inddet_mask": false, "indicator": false, "kill_action_failed": false, "kill_parent": false, "kill_process": false, "kill_subprocess": false, "mfa_required": false, "operation_blocked": false, "policy_disabled": false, "prevention_provisioning_enabled": false, "process_blocked": false, "quarantine_file": false, "quarantine_machine": false, "registry_operation_blocked": false, "response_action_already_applied": false, "response_action_failed": false, "response_action_triggered": false, "rooting": false, "sensor_only": false, "suspend_parent": false, "suspend_process": false }
,
"pattern_id": 5311,
"platform": "Windows",
"poly_id": "AADBfzqA3tBBjrEH2z0monmDgEHElB4TLZI4zzCC9NmU_gAATiEItOfbNan5F65GbEhxGr5sIpuo7GVQmBmbrXDpFsSf8Q==",
"priority_explanation": [
"[MOD] The parent process was identified as: MicrosoftEdgeUpdate.exe"
],
"priority_value": 87,
"process_id": "297785683156",
"process_start_time": "1749829315",
"product": "epp",
"scenario": "intel_detection",
"seconds_to_resolved": 0,
"seconds_to_triaged": 0,
"severity": 30,
"severity_name": "Low",
"sha1": "0000000000000000000000000000000000000000",
"sha256": "d757eb8b567d76eb19f7009adbb9d013c7cf1861f45b18a023d6866e8baa2a2d",
"show_in_ui": true,
"source_products": [
"Falcon Insight"
],
"source_vendors": [
"CrowdStrike"
],
"status": "new",
"tactic": "Custom Intelligence",
"tactic_id": "CSTA0005",
"technique": "Indicator of Compromise",
"technique_id": "CST0005",
"timestamp": "2025-06-18T04:57:29.681Z",
"tree_id": "137439072286",
"tree_root": "297785683156",
"triggering_process_graph_id": "pid:7c566a5cc4ee4248a83d0405d7273a49:297785683156",
"type": "ldt",
"updated_timestamp": "2025-06-18T05:57:51.199148989Z",
"user_id": "S-1-5-18",
"user_name": "DESKTOP-LQDIGUR$"
}
Cloud Exchange には、次のようなログが表示される場合があります。
CTE CrowdStrike [CTE CrowdStrike]: Successfully fetched 143 indicator(s) for 142 alert(s) from CrowdStrike Endpoint Detections. Completed storing the batch of 142 indicator(s) for configuration 'CTE CrowdStrike'.
- ここで、フェッチ回数がストア回数より多くなるのは、上記の例で示されているIoCが原因です。IoCのioc_valueフィールドには複数の値があり、有効なsha265の値のみがCloud Exchangeに保存されます。
- CrowdStrike IoC Managementとファイルハッシュを共有する際、以前に削除されたファイルハッシュが問題を引き起こす可能性があります。ユーザーが何らかの理由でファイルハッシュを削除し、それがUIから正常に削除され、 GET /iocs/combined/indicator/v1エンドポイント経由で返されない場合、プラグインはそれらを新しいインジケーターとして扱います。その結果、 POST /iocs/entities/indicators/v1エンドポイントを使用してそれらを共有しようとします。 これにより、ハッシュペアが既にシステム内に存在するため、409 Conflictエラーが発生します。これは、以下のAPIレスポンスで示されています。
{
"meta": {
"query_time": 24.138019618,
"powered_by": "ioc-manager",
"trace_id": "bc6c0a83-b883-4289-8d1e-d9ad37aec273"
},
"errors": [
{
"code": 409,
"message": "type sha256 and value 7440f5212e00eaa2b9425e0cb29f7e92c481e82a9cefc313177aa61fbb9e8a60 pair already exists."
},
{
"code": 409,
"message": "type md5 and value 328f95a67c92885fbaf9946c913149bd pair already exists."
},
{
"code": 409,
"message": "type sha256 and value e8ce6cee6554f2699605da7a59abe4ff81d96c5f2e4066e2314ddac92363fdd3 pair already exists."
}
],
"resources": []
}













