TISC CrowdStrike Custom Feed - Internal Field MappingSummary<!-- /*NS Branding Styles*/ --> .ns-kb-css-body-editor-container { p { font-size: 12pt; font-family: Lato; color: var(--now-color--text-primary, #000000); } span { font-size: 12pt; font-family: Lato; color: var(--now-color--text-primary, #000000); } h2 { font-size: 24pt; font-family: Lato; color: var(--now-color--text-primary, black); } h3 { font-size: 18pt; font-family: Lato; color: var(--now-color--text-primary, black); } h4 { font-size: 14pt; font-family: Lato; color: var(--now-color--text-primary, black); } a { font-size: 12pt; font-family: Lato; color: var(--now-color--link-primary, #00718F); } a:hover { font-size: 12pt; color: var(--now-color--link-primary, #024F69); } a:target { font-size: 12pt; color: var(--now-color--link-primary, #032D42); } a:visited { font-size: 12pt; color: var(--now-color--link-primary, #00718f); } ul { font-size: 12pt; font-family: Lato; } li { font-size: 12pt; font-family: Lato; } img { display: ; max-width: ; width: ; height: ; } } This KB outlines the field mapping for the data ingested as part of CrowdStrike Feed. Observable Fields stored in the sn_sec_tisc_observable_source table when processing CrowdStrike Indicator data: CrowdStrike Indicator Field(s)Observable FieldCrowdStrike IdExternal Source IDKill ChainAttack Phases Mapped from Malicious Confidence attribute Malicious ConfidenceReputation ValueHigh, Medium, LowMaliciousUnverifiedUnknown Reputation Mapped from Malicious Confidence attribute Malicious ConfidenceThreat Severity ValueHighCriticalMediumHighLowMediumUnverifiedLow Threat SeverityIndicatorValuePublished DateFirst Seen Malware FamiliesThreat TypesVulnerabilities Additional Context Published Date Created Time in Source Last Updated Date Modified Time in Source Note: The "Confidence" field for TISC Observable is determined by the setting "Mapping of Indicator malicious confidence" in the Additional Settings tab. If this setting is not configured, the Confidence value is taken from the feed configuration. Threat Actor Fields stored in the sn_sec_tisc_threat_actor_source table when processing CrowdStrike Actor data: CrowdStrike Actor Field(s)Threat Actor FieldName + CrowdStrike IdExternal Source IDCommunity IdentifiersAliasesDescriptionDescriptionFirst Seen DateFirst SeenObjectives (API field)GoalsLast Seen DateLast SeenNameName(first-entry) MotivationsPrimary Motivation(remaining-entries) MotivationsSecondary MotivationsOriginsTarget CountriesTarget IndustriesCapabilitiesTarget RegionsAdditional ContextCapabilities (API field)SophisticationCreated DateCreated Time in SourceLast Modified DateModified Time in Source Threat Report Fields stored in the sn_sec_tisc_threat_report_source table when processing CrowdStrike Report data: CrowdStrike Report Field(s)Threat Report FieldCrowdStrike IdExternal Source IDNameNamePublished DatePublishedReport TypeReport TypesDescriptionDescriptionTagsTISC TagsTarget IndustriesActorsTarget CountriesMotivationsAdditional ContextCreated DateCreated Time in SourceLast Modified DateModified Time in Source Note: The "Confidence" field for Threat Actor and Threat Report is taken from the feed configuration. On the configuration page for the CrowdStrike feed, the Fetch Date From field serves as a filter for the Last Modified Date or Last Updated Date from the CrowdStrike API. This allows Indicators, Actors, or Reports to be retrieved from that specified timestamp onward.