SB C&Sの最新技術情報 発信サイト

C&S ENGINEER VOICE

SB C&S

【Darktrace】製品連携事例 ~Crowdstrike NG-SIEM編~

セキュリティ
2026.08.05

■はじめに

本記事では、NDRとEDR領域のリーダー製品であるDarktraceCrowdstrikeのNG-SIEMとの連携手順をご紹介しています。

NG-SIEM関連の記事は以下にもございますので、事前にお読みいただくと参考になるやも。
【CrowdStrike】次世代SIEM(NG-SIEM)とは?CrowdStrikeで実現する新時代のセキュリティ運用
【CrowdStrike】NG-SIEMのサードパーティ連携手段をまとめてみた

=================================================
目次
■連携で実現する事
■連携手順
■最後に
=================================================


■連携で実現する事

Crowdstrikeといえば、EPP/EDRから始まり
幅広いセキュリティ分野を豊富なモジュールで包括的にカバーする
セキュリティ分野のリーダー的な製品です。

そしてCrowdstrikeにはNG-SIEMという革新的なソリューションがございます。

エンドポイントセキュリティ製品はセキュリティイベントなどのログについて自身(または製品管理サーバー)でのみ利用するか、あるいは外部のSIEMにログを転送して分析管理を行うのが一般的です。
しかし、Crowdstrikeは他の製品のログを取り込み相関的に分析したりすることを可能にしています。
これによりセキュリティ管理者は、環境内の境界やNW、そしてエンドポイントのセキュリティイベントの関連性をしっかりと把握し対処することが可能になります。

本記事では、CrowdstrikeのNG-SIEM機能を利用してDarktraceのログを取り込む手順をご紹介します。
EDRリーダーとNDRリーダーの熱いタッグですね。

では、以下手順となります。


■連携手順

この手順でのログ転送では、以下のようにログサーバーへDarktraceのログを集積し
そこにCrowdstrikeのFalcon LogScale CollectorをインストールしCrowdstrike側へログを転送します。
なお、本手順でご紹介しているCrowdstrikeの設定手順は検証で確認が取れた比較的古いものとなります。
現在でも本手順の使用は可能ですが、可能な場合は新しい方式での実施をお勧めいたします。

eeeee.png

Darktrace

まず、Darktrace側でログの送信設定を行います。

Darktrace Threat Visualizer > Admin > System Config

画像1.png

Modules > Workflow Integrations > Syslog

画像2.png

使用するログ形式のタブを選択します。
※Crowdstrike公式のDarktraceパーサーはLEEF未対応です。

画像4.png

ログサーバーのIPと使用ポートを指定します。

画像5.png

Show Advanced Optionsを有効化し、送信ログの設定を実施します。
デフォルトではDarktraceの機器ステータス関連の項目も送信対象となっているため
AI AnalystやModel Alertなどセキュリティ関連のアラートのみに絞るなど任意の形に調整します。

画像6.png

設定完了後、一旦画面上部のSaveから設定を保存します。

画像7.png

 

Crowdstrike

次に、Crowdstrike側でログ取り込みのための設定を行います。

Falcon Platform > 次世代SIEM > データオンボーディング

画像8.png

[+接続の追加]をクリックし、データコネクターの一覧画面を表示します。

画像9.png

コネクター名でフィルターし、Darktrace Detect Data Connector を選択します。
詳細画面が表示されるため、[設定]をクリックします。

画像34.png

画像35.png

以下表を参考に値を入力し、接続の作成をクリックします。

項目

入力内容

Connection name

必須

任意の値

Description (Optional)

任意の値

Data timezone

任意の値

Parsers

必須

darktrace-detect

※メーカー作成のパーサー指定済み

Host enrichment

任意

I affirm that any data shared with CrowdStrike using connectors or 3rd party applications will be done so in accordance with the Terms and Conditions .

必須

チェック

画像36.png

[閉じる]をクリックします。

スクリーンショット 2026-08-05 233037.png

画面右上のAPIキーの生成をクリックします。

画像38.png

表示されたAPIキーとAPI URLを保存しておきます。

画像39.png

ログ転送ツールのダウンロードとインストール

Falcon Platformから、ログ転送ツールをダウンロードしログサーバーへインストールします。

Falcon Platform > サポートおよびリソース > ツールのダウンロード

画像14.png

ログサーバーに合わせたツールをダウンロードします。
今回の例ではUbuntuで実施します。

画像15.png

ログサーバーでツールを展開します。

インストールコマンドe.g.)
Sudo dpkg -i humio-log-collector_1.9.0_linux_amd.deb

画像16.png

インストール後に、ツールのコンフィグを書き換えます。

画像17.png

書き換え前)

画像18.png

書き換え後)
tokenとURLは前述の手順で保存したものを使用します。

dataDirectory: /var/lib/humio-log-collector
sources:
  darktrace_json:
    type: syslog
  mode: tcp
    port: 1514
    sink: crowdstrike
sinks:
  crowdstrike:
  type: hec
    token: <APIキー>
    url: https://<API URL>.ingest.crowdstrike.com/

スクリーンショット 2026-08-17 214914.png

LogCollectorを再起動しステータスを確認します。
※適宜enableコマンドで自動実行の設定も実施してください。


画像28.png

起動時にエラーなどが見られる場合は、ジャーナルコマンドなどで確認します。
API URLの記述ミスや、FWの設定不備などがよく発生しますのでご留意ください。

e.g.)ジャーナル確認コマンド
sudo journalctl -u humio-log-collector.service -f

画像29.png

エラー例

画像31.png

成功例

画像30.png

Darktrace Crowdstrike

最後に、Darktrace~Crowdstrikeまでのログ転送に問題がないか確認します。

最初に設定したDarktraceのSyslog設定画面で、[Verify alert settings]をクリックし、テストログを送信します。
画像32.png

Darktrace側のNG-SIEMイベント検索画面で、検索してログの到達を確認します。

例)
ソース:すべて
過去時間:適宜の時間
#Vendor / が次に等しい / darktrace

画像33.png

ログの到達が確認できれば、DarktraceとCrowdstrikeの接続は完了です。


■最後に

私も検証して初めて知ったのですが、Crowdstrike側で既にコネクタやパーサーが準備されていました。
メーカー同士、手を組んで皆さんの環境を守れるように協力しているんですね。

Darktraceのマニュアルを見ると、Crowdstrike以外のとても多くの製品と連携できるように手順が準備されています。
それも、相手側製品のGUI操作の内容まで細かく。
色々な製品に触れてまいりましたが、連携についてここまでしっかりと資料化しているのは驚きました。
今後も様々な製品との連携をご紹介できればと考えております。

ご一読いただき、ありがとうございました。


※本ブログの内容は投稿時点での情報となります。今後アップデートが重なるにつれ
 正確性、最新性、完全性は保証できませんのでご了承ください。

他のオススメ記事はこちら

著者紹介

SB C&S株式会社
技術本部 技術統括部 第4技術部 1課
宮澤 建人