Skip to content

非公式本サイトは非公式の日本語ドキュメントであり、Cloudflare 公式サイトではありません。最新情報はdevelopers.cloudflare.comをご確認ください。

CrowdStrike と Cloudflare — 自動化されたリスクベース保護のための統合セキュリティエコシステム

最終更新 Markdown で表示Agent セットアップ

概要

本リファレンスアーキテクチャでは、Cloudflare と CrowdStrike のソリューションが連携し、エンドポイント保護、Zero Trust ネットワークアクセス、脅威インテリジェンスの共有、自動修復ワークフローを組み合わせた統合セキュリティエコシステムを構築する方法を示します。組織はこの連携を活用して、リスクベースのアクセスポリシーの導入、脅威検出の向上、両プラットフォームにまたがるセキュリティ対応のオーケストレーションを実現できます。

はじめに

今日のサイバーセキュリティでは、組織は複雑な課題に直面しています。リモートワーク、クラウド移行、高度な脅威によって攻撃面が広がっており、エンドポイント保護、ネットワークセキュリティ、アイデンティティ管理を横断する一体的なアプローチが必要です。

Cloudflare One と CrowdStrike Falcon® は、これらの課題に対する強力な統合ソリューションです。CrowdStrike の業界をリードするセキュリティプラットフォームと、Cloudflare の安全なネットワークおよび Zero Trust 機能を組み合わせることで、デバイスとネットワークトラフィックの両方を保護し、自動化とポリシーの一貫性によって管理を簡素化できます。

連携する理由

状況を踏まえた Zero Trust: 信頼の判断にアイデンティティだけでは足りません。Cloudflare Access は、Falcon Zero Trust Assessment (ZTA) のスコアをリアルタイムで取り込み、動的なリスクベースポリシーを適用します。健全で準拠したデバイスだけが機密リソースへアクセスでき、ユーザー資格情報が有効でも侵害されたエンドポイントはブロックされます。

統一された可視化と拡張検出・対応(XDR): ネットワークデータとエンドポイントデータは、しばしば分断されたサイロにあります。この連携では、Cloudflare の豊富なネットワークログ(Cloudflare Gateway、Cloudflare Web Application Firewall (WAF)、Cloudflare Email Security)を CrowdStrike Falcon® Next-Gen SIEM へ直接送ります。アナリストはネットワーク上のブロックと特定のエンドポイントプロセスを突き合わせ、攻撃チェーン全体を把握できます。

自動修復: Cloudflare と CrowdStrike の適用ポイントをつなぐことで、セキュリティチームは手動対応から自動保護へ移行できます。エンドポイントで検出した脅威はネットワークエッジで即時ブロックでき(その逆も同様)、運用負荷を増やさずにリスクと平均対応時間(MTTR)を大幅に短縮できます。

主な連携ポイント

Cloudflare と CrowdStrike の連携は、デバイスのセキュリティポスチャがアクセス判断に直接影響する、強力なセキュリティエコシステムを作ります。ユーザーがアプリケーションへアクセスしようとすると、Cloudflare One は複数の要素を確認します。CrowdStrike Falcon® エージェントのセキュリティ評価、対応プロバイダーからのユーザーアイデンティティ、追加のコンテキスト情報です。ポリシー要件をすべて満たした場合にのみアクセスを許可し、安全なデバイスだけが機密リソースへ到達できます。

この継続的な検証は、両プラットフォーム間の双方向データ共有で強化されます。

  1. デバイスポスチャ評価: CrowdStrike のリアルタイム Zero Trust Assessment (ZTA) テレメトリが、Cloudflare Zero Trust のアクセス判断に使われます。
  2. 統一されたセキュリティログ: Cloudflare はセキュリティテレメトリを CrowdStrike の Falcon Next-Gen SIEM へ転送します。
  3. メールセキュリティインテリジェンス: Cloudflare Email Security のアラートが、CrowdStrike のログおよび分析ツールへ流れます。
  4. 自動修復ワークフロー: セキュリティイベントが、CrowdStrike Falcon Fusion SOAR でオーケストレーションされた、両プラットフォーム横断の自動対応を起動します。

連携アーキテクチャの概要

Cloudflare と CrowdStrike の連携は、双方向のインテリジェンス交換を中心にした包括的なセキュリティアーキテクチャを構築します。このエコシステムは、デバイスのエンドポイントセキュリティと Zero Trust ネットワークアクセス、自動対応をつなぎます。

アーキテクチャは、次の主要な流れで定義されます。

  • Zero Trust アクセス制御:
    • ユーザーのエンドポイントでは、Cloudflare One Client と CrowdStrike Falcon エージェントの両方が動作します。
    • CrowdStrike Falcon の Device Posture と ZTA スコアは、サービス間 API 経由で Cloudflare に共有されます。
    • Cloudflare はこのリアルタイムのデバイス健全性情報を、Cloudflare Access の判断における重要な要素として使い、公開アプリケーションとプライベートアプリケーションの両方に Zero Trust ポリシーを適用します。
  • 統一されたセキュリティテレメトリ:
    • Cloudflare はネットワークログとセキュリティログを Logpush 経由で CrowdStrike Falcon Next-Gen SIEM へ送り、集中的な相関、分析、脅威検出を行います。
  • 自動修復:
    • CrowdStrike プラットフォーム内のセキュリティイベントと脅威検出が、Falcon Fusion SOAR(セキュリティオーケストレーション、自動化、対応)でオーケストレーションされた隔離と対応ワークフローを起動します。API 自動化により、両プラットフォームで双方向のアクションを実行します。

この統合アプローチにより、次のようなアプリケーション種別へ安全にアクセスできます。

  • インターネットアプリケーション(SaaS、Web アプリ)
  • セルフホストアプリケーション(オンプレミス、データセンター)
  • SaaS アプリケーション(アイデンティティプロキシで保護)
Cloudflare と CrowdStrike の連携の全体アーキテクチャ
図 1: 全体アーキテクチャ — 連携

主なユースケース

Cloudflare と CrowdStrike の連携は、重要なセキュリティ課題に対応する 6 つのユースケースを実現します。

課題: ハイブリッドワークフォースでは、ユーザーが企業境界の外にある個人デバイスや感染デバイスから機密アプリケーションへアクセスし、従来のファイアウォール制御を迂回します。

解決策: CrowdStrike Falcon の ZTA スコアを Cloudflare Access ポリシーへ直接取り込み、リアルタイムの条件付きアクセスを適用します。

課題: セキュリティアナリストは、ネットワークアラート(悪意のあるドメインのブロックなど)と特定のエンドポイント挙動を突き合わせにくくなっています。データが別々のサイロにあるためです。

解決策: Cloudflare Gateway、WAF、Email Security のログを Logpush 経由で CrowdStrike Falcon Next-Gen SIEM へストリーミングし、集中分析します。

課題: 手動のインシデント対応では、自動化された攻撃を止めきれません。アナリストがアラートを確認するころには、攻撃者はすでに横展開やデータ持ち出しを終えていることがあります。

解決策: CrowdStrike Falcon Fusion SOAR を使い、検出した脅威に基づいて Cloudflare 内で修復アクションを自動実行します。

課題: ユーザーのノート PC がマルウェアに感染します。エンドポイント検出・対応(EDR)ツールが検出しても、有効なセッショントークンが残っていれば、ユーザーは SaaS アプリと機密データへアクセスできます。

解決策: エンドポイント検出がネットワークアクセスを直ちに取り消し、調査を起動するクローズドループ対応です。

課題: 退職予定の従業員が、独自のソースコードを個人のクラウドストレージへアップロードしようとします。トラフィックは暗号化され、デバイスは「健全」なため、通常のチェックをすり抜けます。

解決策: Cloudflare Data Loss Prevention (DLP) の検査と CrowdStrike の行動分析を組み合わせ、データ窃取を検出してブロックします。

課題: 攻撃者は自動化されたボットネットでアプリケーションの脆弱性をスキャンします。WAF は既知のシグネチャをブロックしますが、低速でじわじわ進む攻撃は通常のフィルタをすり抜けることがあります。

解決策: エンドポイントデータをアプリケーションセキュリティに反映し、Web 資産向けの免疫システムを作ります。

ユースケースの詳細: ユーザーとデバイスのリスクポスチャによる Zero Trust

このユースケースでは、侵害されたデバイスや管理対象外のデバイスが企業リソースへアクセスするのを、連携がどう防ぐかを示します。

フェーズ 1: デバイスとユーザーのリスク評価

CrowdStrike Falcon エージェントはエンドポイントを継続的に監視し、OS の健全性、パッチレベル、脅威活動に基づいて ZTA スコア(1–100)を算出します。並行して、Cloudflare はユーザーとエンティティの行動分析(UEBA)に基づき、ユーザーリスクスコアを継続的に更新します。

フェーズ 2: ポリシー評価

ユーザーがアプリケーションへのアクセスを要求すると、Cloudflare Access がリクエストを傍受し、CrowdStrike API にデバイスの現在の ZTA スコアを問い合わせます。

フェーズ 3: アクセスの適用

ZTA スコアが Zero Trust ポリシーで定義した最小しきい値を満たす場合にのみ、Cloudflare は接続を許可します。満たさない場合、ユーザーには Cloudflare Access のブロックページが表示され、通常はデバイスの修復を案内します。

デバイスポスチャとユーザーリスクスコアを評価する Zero Trust アクセスの流れ
図 2: デバイスポスチャとユーザーリスクスコアを使った Zero Trust アクセス

ユースケースの詳細: 統合脅威ハンティング

このユースケースは、ネットワークトラフィックとエンドポイント活動の間の死角をなくし、包括的な可視化を提供することに焦点を当てます。

フェーズ 1: データ取り込み

Cloudflare Logpush は、HTTP リクエスト、DNS クエリ、ファイアウォールイベントをフィルタして、Falcon Next-Gen SIEM のデータ取り込み API へ転送します。

フェーズ 2: 相関

Falcon Next-Gen SIEM は、このデータをエンドポイントテレメトリと並べてインデックスし、アナリストは単一のデータセットをクエリできます。

フェーズ 3: 調査

エンドポイントアラートを調査するアナリストは、そのデバイスが Cloudflare 経由で行ったすべてのネットワークリクエストへ即座にピボットし、感染の原因となったフィッシングサイトや C2 サーバーを特定できます。

Cloudflare と CrowdStrike の間の統合脅威ハンティングワークフロー
図 3: 統合脅威ハンティング

ユースケースの詳細: エッジでの自動修復

このユースケースでは、CrowdStrike Falcon Fusion SOAR を導入することで、急速に変化する脅威に対する MTTR をどう短縮できるかを示します。

フェーズ 1: 脅威検出

CrowdStrike Falcon は、複数のエンドポイントを攻撃している悪意のある IP アドレスなど、特定の侵害指標(IOC)を検出します。

フェーズ 2: オーケストレーション

検出をきっかけに、Falcon Fusion SOAR のワークフローが起動します。

フェーズ 3: エッジでの緩和

ワークフローは Cloudflare API を呼び出し、悪意のある IP を Cloudflare WAF または Gateway のブロックリストに追加します。組織全体を、その脅威元から即座に守れます。

脅威検出からエッジ緩和までの自動修復ワークフロー
図 4: エッジでの自動修復

ユースケースの詳細: 侵害ユーザーのライフサイクル — 検出と対応

このユースケースでは、連携の柱を組み合わせて、進行中のエンドポイント侵害を封じ込め、横展開を防ぐ方法を示します。

フェーズ 1: 検出とシグナル共有

Falcon エージェントがマルウェア実行を検出します。デバイスの ZTA スコアを直ちに「Critical」へ下げ、SIEM へアラートを送ります。

フェーズ 2: アクセスの即時取り消し

Cloudflare Access は、次のリクエストで ZTA スコアを確認し、ユーザーの Salesforce、メール、社内ツールへのアクセスをブロックします。デバイスをネットワークから実質的に隔離します。

フェーズ 3: 調査と修復

Falcon Fusion SOAR が対応プレイブックを自動化します。エンドポイントを隔離(ネットワーク封じ込め)し、ユーザーを Cloudflare のカスタムリストへ追加します。Falcon Next-Gen SIEM での詳細な事後分析のためにログ上でタグ付けし、カスタムリストに紐づく追加ポリシーを適用します。

検出、アクセス取り消し、修復を示す侵害ユーザーのライフサイクル
図 5: 侵害ユーザーのライフサイクル — 検出と対応

ユースケースの詳細: 内部脅威とデータ保護

このユースケースでは、信頼された内部関係者によるデータ持ち出しを、統合アプローチがどう防ぎ、対応するかを示します。

フェーズ 1: DLP 監視

Cloudflare DLP がアップロードトラフィックをスキャンします。ソースコードのマーカーを検出し、Logpush 経由で Falcon Next-Gen SIEM にイベントを記録し、該当リクエストを一時的にブロックします。

フェーズ 2: リスクスコアと相関

Falcon Next-Gen SIEM は、この DLP イベントをエンドポイント活動(最近の USB 利用や大量のファイルコピーなど)と突き合わせます。この挙動が「High Risk」ユーザータグを起動します。

フェーズ 3: 適応型制御

Falcon Fusion SOAR は Cloudflare Zero Trust ポリシーを更新し、このユーザーにステップアップ認証または Remote Browser Isolation (RBI) を要求します。人事またはセキュリティが解除するまで、正当な作業であってもそれ以上のデータ移動を防ぎます。

DLP 監視と適応型制御による内部脅威とデータ保護のワークフロー
図 6: 内部脅威とデータ保護

ユースケースの詳細: 予防的なアプリケーション防御

このユースケースでは、連携ソリューションが公開アプリケーションをボットネットやゼロデイ攻撃からどう守るかを示します。

フェーズ 1: 攻撃の特定

Cloudflare WAF が、特定のサブネットからの一連の SQL インジェクション試行をブロックします。これらのログは Falcon Next-Gen SIEM へ送られます。

フェーズ 2: ドメイン横断分析

CrowdStrike Threat Intelligence がログデータを補強し、そのサブネットが既知の標的型ランサムウェアグループの一部であることを特定します。

フェーズ 3: 防御の調整

Falcon Fusion SOAR がワークフローを起動し、Cloudflare WAF ルールを更新します。その地域の Bot Fight Mode の感度を上げ、攻撃に関連する自律システム番号(ASN)全体に対する予防的なブロックルールを作成します。本格的な攻撃が始まる前にアプリケーションを強化します。

攻撃の特定から防御調整までの予防的アプリケーション防御ワークフロー
図 7: 予防的なアプリケーション防御

実装コンポーネント

Cloudflare と CrowdStrike の連携は、各プラットフォームの主要コンポーネントを使い、一体的なセキュリティエコシステムを作ります。

Cloudflare のコンポーネント

  1. Zero Trust Network Access (ZTNA): アイデンティティ、デバイスポスチャ、その他のコンテキストシグナルに基づいてアプリケーションへのアクセスを制御します
    • アプリケーションアクセスポリシー
    • プライベートネットワークアクセス
    • サービストークン認証
    • デバイスポスチャ検証
  2. Secure Web Gateway (SWG): インターネット向けトラフィックを検査し、フィルタします
    • URL フィルタリング
    • マルウェア保護
    • コンテンツカテゴリ
    • ファイルタイプ制御
  3. Data Loss Prevention (DLP): 不正なデータ持ち出しを防ぎます
    • 組み込みデータプロファイル(PII、財務データ、シークレット)
    • カスタムデータパターン
    • 完全一致
    • コンテキスト認識
  4. Remote Browser Isolation (RBI): 安全なクラウド環境で Web コンテンツを実行します
    • ファイルのアップロード/ダウンロード制御
    • クリップボード制限
    • キーボード入力制御
    • 視覚的な表示のみ
  5. Email Security: メールベースの脅威を防ぎます
    • フィッシング保護
    • 悪意のある添付ファイルのスキャン
    • ビジネスメール詐欺の検出
    • リンクの分離
  6. API 駆動の Cloud Access Security Broker (CASB): SaaS の利用とセキュリティを監視します
    • SaaS ポスチャ管理
    • 権限の監視
    • データセキュリティスキャン
    • 公開共有の検出
  7. Web Application Firewall (WAF)
    • 機械学習(ML)による検出とブロック
    • カスタムルールの作成
    • マネージドルールセット
    • レート制限

CrowdStrike のコンポーネント

  1. Falcon Endpoint Agent: 包括的なエンドポイント保護を提供します
    • 行動監視
    • マルウェア防止
    • デバイスセキュリティポスチャの評価
    • 脆弱性管理
  2. Zero Trust Assessment (ZTA): デバイスセキュリティをリアルタイムで評価します
    • OS セキュリティ評価
    • センサー状態の監視
    • デバイス全体の健全性スコア
    • 継続的な評価
  3. Falcon Next-Gen SIEM: セキュリティ監視と分析を集中化します
    • ログ取り込み、相関、リアルタイム検索
    • 脅威検出ルールとアラート起動
    • カスタマイズ可能なダッシュボードによるセキュリティ可視化
    • アラート管理と長期データ保存
  4. Falcon Insight XDR: 拡張検出・対応機能を提供します
    • ドメイン横断検出
    • 自動調査
    • 脅威ハンティング
    • ガイド付き修復
  5. Falcon Fusion SOAR: Cloudflare と CrowdStrike のプラットフォーム横断で複雑なセキュリティワークフローをオーケストレーションし、統一されたインシデント対応を実現します
    • セキュリティオーケストレーション
    • プレイブック実行
    • 自動封じ込めとエンリッチメント
    • 双方向のアクション

まとめ

Cloudflare と CrowdStrike の連携は、エンドポイントセキュリティ、Zero Trust ネットワークアクセス、アプリケーション保護を組み合わせた包括的なセキュリティソリューションを提供します。両プラットフォームの強みを活かすことで、セキュリティポスチャの可視化を高め、脅威への対応を自動化し、アプリケーションとデータをより効果的に守れます。

本リファレンスアーキテクチャは、これらのソリューションが連携して、Zero Trust の導入、アプリケーション保護、データセキュリティといった主要な課題にどう対応するかを示します。この統合アプローチを導入すれば、セキュリティチームの運用負担を抑えつつ、セキュリティ体制を強化できます。

関連リソース

役に立ちましたか?