
はじめに
みなさま、こんにちは。SB C&Sの伊東です。
本記事では、CrowdStrike Falconセンサーのアンインストール時に使用する「メンテナンストークン」についてご紹介します。
「メンテナンストークンってなに?」「どうやって使うの?」といった疑問をお持ちの方に参考にしていただければと思います。
メンテナンストークンの利用方式ごとの違いや使い分けとあわせてWindows 11を例にFalconセンサーのアンインストール方法をご紹介します。
メンテナンストークンとは
メンテナンストークンとは、Falconセンサーの不正なアンインストールや改ざんを防ぎ、保護されたセンサーに対してメンテナンス操作を行うために使用する認証用トークンです。
メンテナンストークンはセンサーのアンインストールだけでなく、センサーの修復や設定変更などを行う際に必要となる場合があります。
ここからは、その中でもセンサーをアンインストールする場合の利用方式についてご紹介します。
アンインストール時のメンテナンストークン利用方式
Falconセンサーをアンインストールする際は、対象となる端末の台数や目的に応じて、以下の3つの方式を利用できます。
①ホスト単位のメンテナンストークン
特定の1台をアンインストールする場合に使用する方式です。
対象ホストごとに発行されるメンテナンストークンをFalconコンソールから取得し、アンインストール時に入力します。
ホストごとに異なるトークンが発行されるため、特定の端末のみを対象としてアンインストールする場合に適しています。
②一括メンテナンストークン
複数の端末をアンインストールする場合に使用できる方式です。
一括メンテナンストークンは、センサー更新ポリシー単位ではなくCID単位で共通して管理されています。
そのため、同一CID内で一括メンテナンスモードを有効にした複数のセンサー更新ポリシーでは、同じ一括メンテナンストークンが表示されます。
ホストごとに個別のメンテナンストークンを取得する必要がないため、複数の端末からアンインストールする場合に利用できます。
③メンテナンストークンを利用しない
センサー更新ポリシーの「アンインストールとメンテナンスの防止」を無効にすることで、メンテナンストークンを入力せずにFalconセンサーをアンインストールすることもできます。
トークンなし設定時の動作確認や、一時的な切り分け作業などで利用できます。
ただし、アンインストールを防止する設定を無効にすることになるため、運用には注意が必要です。
一括メンテナンストークンを利用する場合と、メンテナンストークンを利用しない場合の大きな違いは、「アインインストールとメンテナンスの防止」を有効にしたまま操作するか、無効にして操作するかという点です。
一括メンテナンストークンでは保護を有効にしたまま複数の端末で共通のトークンを利用できるため、意図しないセンサーのアンインストールを防止しながら、複数端末のアンインストールを行うことができます。
3つの方式を比較
1台だけ個別に対応する場合はホスト単位、複数台で同じトークンを使いたい場合は一括メンテナンストークン、といった形で使い分けると分かりやすいです。
実際にあったケース
PoC終了後にお客様が検証端末からFalconセンサーをアンインストールしようとした際、メンテナンストークンはどこから取得すればよいの?と困られたケースもありました。
いざアンインストールが必要になった際に困らないためにも、メンテナンストークンの利用方式と使い分けを押さえておくと安心です。
アンインストール方法
ここからは、Windows 11を例にFalconセンサーをアンインストールする方法をご紹介します。
今回は、デフォルトのセンサー更新ポリシーを利用し、「アンインストールとメンテナンスの防止」が有効、かつ一括メンテナンスモードなどの追加設定を行っていない環境を想定しています。
この環境では、ホストごとに異なるメンテナンストークンを使用するため、ホスト単位のメンテナンストークンを利用してアンインストールを行います。
アンインストールは、大きく以下の3ステップで実施します。
STEP1:メンテナンストークンの確認
STEP2:Windows端末でFalconセンサーをアンインストール
STEP3:Falconコンソールで端末の状態を確認
STEP1:メンテナンストークンの確認
はじめに、アンインストールする端末のメンテナンストークンをFalconコンソールから確認します。
「ホストのセットアップおよび管理」→「ホストの管理」から、アンインストールする対象ホストを選択します。
対象ホストのアクションから「メンテナンストークンを表示」をクリックします。
トークンを表示をクリックすると、対象ホストのメンテナンストークンが表示されます。
表示されたメンテナンストークンをコピーします。このトークンは、後ほどWindows端末でFalconセンサーをアンインストールする際に使用します。
STEP2:Windows端末でFalconセンサーをアンインストール
続いて、Windows端末からFalconセンサーをアンインストールします。
Windowsの「設定」から「アプリ」→「インストールされているアプリ」を開きます。
検索バーに「CrowdStrike」と入力し、CrowdStrike Windows Sensorの「...」から「アンインストール」をクリックします。
メンテナンスオプションが表示されたら、STEP1で取得したメンテナンストークンを入力し、「アンインストール」をクリックします。
アンインストール完了後、「インストールされているアプリ」からCrowdStrike Windows Sensorが表示されなくなったことを確認します。
STEP3:Falconコンソールで端末の状態を確認
最後に、Falconコンソールから対象ホストの状態を確認します。
Falconセンサーをアンインストールすると、端末とCrowdStrikeとの通信が行われなくなります。
「ホストのセットアップおよび管理」→「ホストの管理」から、アンインストールした対象ホストを選択します。
対象ホストの「ホストのステータス」がオフラインになっていることを確認します。
※ホストが「ホストの管理」画面上に表示される期間は、ホスト保持ポリシーの設定によって異なります。
以上でFalconセンサーのアンインストールは完了です。
最後に
今回は、CrowdStrikeのメンテナンストークンの概要やFalconセンサーのアンインストール方法についてご紹介しました。
運用方法や利用シーンに合わせて柔軟にアンインストールを管理できる点もCrowdStrikeの特徴の一つです。
本記事が、CrowdStrikeを利用する際の参考になれば幸いです。
ここまでご覧いただきありがとうございました。
他のおすすめ記事はこちら
著者紹介
SB C&S株式会社
技術本部 技術統括部 第4技術部 2課
伊東 景勲













