CrowdStrikeによるデバイス保護の有効化
前提条件
- Box Shield
- アクティブなCrowdStrikeアカウント
- Falcon Insight XDRモジュールの有効化
- [管理コンソール] > [Enterprise設定] に移動します。
- [デバイス保護] タブを選択します。
- [EDR (Endpoint Detection and Response) 統合] セクションの [CrowdStrike] ペインで [有効化] をクリックします。
- [CrowdStrike platform (CrowdStrikeプラットフォーム)] ダイアログボックスで、[CrowdStrike Storeに移動] を選択します。 このリンクをクリックすると、Boxアプリ用のCrowdStrikeのページに移動します。
- CrowdStrikeアカウントにログインします。
- [Try it free (無料で試す)] を選択します。
- [Connecting Falcon Platform and Box device security (FalconプラットフォームとBoxデバイスセキュリティの接続)] ダイアログボックスで、[Agree & Request Trial (同意してトライアルをリクエスト)] を選択します。 統合の確認リンクが記載されたメールが届きます。
- メールに記載されたリンクをクリックするか、現在のページを更新し、[Open App (アプリを開く)] を選択します。
- [CrowdStrike FalconプラットフォームとBoxを接続しますか?] ダイアログボックスで、[接続] を選択します。
- CrowdStrikeアカウントにログインします。
- 左上のハンバーガーメニューをクリックし、[CrowdStrike Store] を選択します。
- Boxデバイスセキュリティアプリを探します。
- [Try It Free (無料で試す)] を選択します。
- [Connecting Falcon Platform and Box device security (FalconプラットフォームとBoxデバイスセキュリティの接続)] ダイアログボックスで、[Agree & Request Trial (同意してトライアルをリクエスト)] を選択します。 統合の確認リンクが記載されたメールが届きます。
- メールに記載されたリンクをクリックするか、現在のページを更新し、[Open App (アプリを開く)] を選択します。
- [CrowdStrike FalconプラットフォームとBoxを接続しますか?] ダイアログボックスで、[接続] を選択します。
CrowdStrikeでのリアルタイムチェックの有効化
接続が正しく設定されると、数分ごとにデバイスのセキュリティ対策がチェックされます。 CrowdStrikeでこのようなリアルタイムチェックを有効にするには、対応するBox操作を含むCrowdStrike Falcon Fusionワークフローを作成します (このヘルプトピックにアクセスするには、CrowdStrikeアカウントにログインしている必要があります)。 詳細については、CrowdStrike Fusionのドキュメントを参照してください。CrowdStrikeによるデバイス保護の構成
CrowdStrikeによるデバイス保護の構成には、以下の2つのコンポーネントがあります。CrowdStrike Zero Trust Assessmentスコア
Zero Trust Assessment (ZTA) スコア (このヘルプトピックにアクセスするには、CrowdStrikeアカウントにログインしている必要があります) とは、エンドポイントの全体的な健全性を定義する、CrowdStrikeによって生成される1つの指標です。 CrowdStrikeのドキュメントでは、次のように説明されています。Zero Trust Assessmentは、各ホストのセキュリティスコアを1~100で計算します。 スコアが高いほど、ホストに対するセキュリティ対策が優れていることを示します。 セキュリティスコアは、使用している環境の一意の構成に固有のものです。 Zero Trust Assessmentでは、何をもって良いスコアとするかは定義していません。 その代わり、ZTAのダッシュボードでは、考えられるリスクが可視化され、ホストのセキュリティ対策を強化できる設定に関するインサイトが示されます。ZTAスコア (またはZTAスコアの範囲) に基づいて是正アクションを定義します。 CrowdStrikeのZero Trust Assessmentダッシュボードの情報は、選択した是正アクションに最適と考えられるスコアまたはスコアの範囲を判断するのに役立ちます。 Zero Trust Assessment (ZTA) スコアは、100を超えるさまざまなリスクシグナルを1つの独自スコアに集約したものです。 デバイスのZTAスコアが変化したことが判明した場合、Box管理者は、変化の性質を理解するために、BoxイベントストリームまたはBoxのレポート機能で利用可能な特定のCrowdStrikeイベントに含まれる [FalconエージェントID] フィールドを使用できます。 CrowdStrikeのZero Trust Assessmentダッシュボードでは、これらの値を使用して、ホストIDで検索します。 これにより、デバイスでのZTAスコアの変化の要因とその対処方法を特定できます。
前提条件
- アクティブなCrowdStrikeアカウント
- Falcon Insight XDRモジュールの有効化
- CrowdStrikeによるデバイス保護の有効化 (上記参照)
- [管理コンソール] > [Enterprise設定] に移動します。
- [デバイス保護] タブを選択します。
- [EDR (Endpoint Detection and Response) 統合] セクションの [CrowdStrike] ペインで [構成] をクリックします。
- 是正アクション セクションで、1つ以上の是正を構成します。 是正ごとに、以下の手順を実行します。
- [是正] を選択します。 これは、デバイスからBoxに接続し、定義したZTAリスクスコアに一致すると判定された場合に実行されるアクションです。 次のいずれかを選択します。
- ユーザーセッションを終了し、デバイスをブロックする
- 以下のいずれかの比較演算子を選択します。
- 次の値の範囲内
- 次の値以下
- 選択した比較演算子に応じて、ZTAスコアの値を1つまたは2つ入力します。
- [是正] を選択します。 これは、デバイスからBoxに接続し、定義したZTAリスクスコアに一致すると判定された場合に実行されるアクションです。 次のいずれかを選択します。
- 適用するアクション セクションで、以下を選択します。
- [制限の適用] - (デフォルト) デバイスの制限の適用をすぐに開始します。
- [制限違反の監視] - 定義した構成に関するデータを収集し、構成が十分かどうか、または制限を適用する前に変更が必要かどうかを判断できるように違反を監視します。
- 必要に応じて、ITヘルプメールを入力します。 ここにメールアドレスが入力されている場合は、このポリシーで制限されているデバイスを所有するユーザーにこのメールアドレスが連絡先情報として提供されます。
- [保存] をクリックします。
CrowdStrikeによるデバイス保護を有効にした場合のユーザーエクスペリエンス
CrowdStrikeによるデバイス保護を使用するには、BoxにアクセスしようとするデバイスにBox Toolsのバージョン4.25.0以上をインストールする必要があります。 CrowdStrikeによるデバイス保護を有効にすると、次回ユーザーがWindowsまたはmacOSコンピュータからログインしようとしたときにBox Toolsの最小バージョンがインストールされていない場合、ユーザーはBox Toolsをダウンロードしてインストールしないと、Boxにログインできません。**注:**Enterprise設定を編集できる管理者および共同管理者には、デバイス保護のチェックおよび是正は適用されません。 これは、管理者および共同管理者が誤って管理コンソールからロックアウトされないようにするためです。
デバイスへのアクセスの監視
- レポートは、[管理コンソール] > [レポート] > [ユーザーアクティビティ] ([ログイン] の配下にあるCrowdStrike関連のイベントを選択) で生成できます。
- ログは、Boxイベントストリームでも確認できます。