Skip to content

Container Images

The Container Images service collection provides operations for assessing and managing container images in your CrowdStrike Falcon environment. Retrieve assessment history, aggregate image counts by base OS, state, and vulnerability count, retrieve combined image details and export data, manage base images, and review issues and vulnerability summaries per image.

LanguageLast Update
Pythonv1.6.5
PowerShellv2.2.9
Gov0.22.0
TypeScriptv0.6.0
Rustv0.7.1
Rubyv1.4.0


OperationDescription
AggregateImageAssessmentHistory
aggregate_assessment_history
Image assessment history
AggregateImageCount
aggregate_count
Aggregate count of images
AggregateImageCountByBaseOS
aggregate_count_by_base_os
Aggregate count of images grouped by Base OS distribution
AggregateImageCountByState
aggregate_count_by_state
Aggregate count of images grouped by state
CombinedBaseImages
get_combined_base_images
Retrieves a list of base images for the provided filter.
CombinedImageByVulnerabilityCount
get_combined_images_by_vulnerability_count
Retrieve top x images with the most vulnerabilities
CombinedImageDetail
get_combined_detail
Retrieve image entities identified by the provided filter criteria
CombinedImageIssuesSummary
get_combined_issues_summary
Retrieve image issues summary such as Image detections, Runtime detections, Policies, vulnerabilities
CombinedImageVulnerabilitySummary
get_combined_vulnerabilities_summary
aggregates information about vulnerabilities for an image
CreateBaseImagesEntities
create_base_images
Creates base images using the provided details
DeleteBaseImages
delete_base_images
Delete base images by base image uuid
GetCombinedImages
get_combined_images
Get image assessment results by providing an FQL filter and paging details
ReadCombinedImagesExport
read_combined_export
Retrieves a paginated list of images, with an option to expand aggregated vulnerabilities/detections.

Image assessment history

Method GET
Route /container-security/aggregates/images/assessment-history/v1
Scope Falcon Container Image: READ
PEP 8 aggregate_assessment_history
filter query · string
Filter using a query in Falcon Query Language (FQL). Supported filter fields:
Available values (3)
cidregistryrepository
parameters query · dictionary
Full query string parameters payload in JSON format. Not required when using other keywords.
from falconpy import ContainerImages
falcon = ContainerImages(client_id=CLIENT_ID,
client_secret=CLIENT_SECRET
)
response = falcon.aggregate_assessment_history(filter="string")
print(response)
[
{
"buckets": [],
"name": "string"
}
]


Aggregate count of images

Method GET
Route /container-security/aggregates/images/count/v1
Scope Falcon Container Image: READ
PEP 8 aggregate_count
filter query · string
Filter images using a query in Falcon Query Language (FQL). Supported filter fields:
Available values (27)
ai_relatedai_vulnerability_countarchitecture
base_oscidcontainer_id
container_running_statuscps_ratingcrowdstrike_user
cve_iddetection_countdetection_name
detection_severityfirst_seenimage_digest
image_idinclude_base_image_vulnindex_digest
layer_digestmulti_archpackage_name_version
registryrepositorysource
tagvulnerability_countvulnerability_severity
parameters query · dictionary
Full query string parameters payload in JSON format. Not required when using other keywords.
from falconpy import ContainerImages
falcon = ContainerImages(client_id=CLIENT_ID,
client_secret=CLIENT_SECRET
)
response = falcon.aggregate_count(filter="string")
print(response)
[
{
"count": 0
}
]


Aggregate count of images grouped by Base OS distribution

Method GET
Route /container-security/aggregates/images/count-by-os-distribution/v1
Scope Falcon Container Image: READ
PEP 8 aggregate_count_by_base_os
filter query · string
Filter images using a query in Falcon Query Language (FQL). Supported filter fields:
Available values (12)
architecturebase_oscid
first_seenimage_digestimage_id
index_digestmulti_archregistry
repositorysourcetag
parameters query · dictionary
Full query string parameters payload in JSON format. Not required when using other keywords.
from falconpy import ContainerImages
falcon = ContainerImages(client_id=CLIENT_ID,
client_secret=CLIENT_SECRET
)
response = falcon.aggregate_count_by_base_os(filter="string")
print(response)
[
{
"buckets": [],
"name": "string"
}
]


Aggregate count of images grouped by state

Method GET
Route /container-security/aggregates/images/count-by-state/v1
Scope Falcon Container Image: READ
PEP 8 aggregate_count_by_state
filter query · string
Filter images using a query in Falcon Query Language (FQL). Supported filter fields:
Available values (12)
architecturebase_oscid
first_seenimage_digestimage_id
index_digestmulti_archregistry
repositorysourcetag
parameters query · dictionary
Full query string parameters payload in JSON format. Not required when using other keywords.
from falconpy import ContainerImages
falcon = ContainerImages(client_id=CLIENT_ID,
client_secret=CLIENT_SECRET
)
response = falcon.aggregate_count_by_state(filter="string")
print(response)
[
{
"buckets": [],
"name": "string"
}
]


Retrieves a list of base images for the provided filter.

Method GET
Route /container-security/combined/base-images/v1
Scope Falcon Container Image: READ
PEP 8 get_combined_base_images
filter query · string
Search base images using a query in Falcon Query Language (FQL). Supported filter fields:
Available values (5)
image_digestimage_idregistry
repositorytag
parameters query · dictionary
Full query string parameters payload in JSON format. Not required when using other keywords.
from falconpy import ContainerImages
falcon = ContainerImages(client_id=CLIENT_ID,
client_secret=CLIENT_SECRET
)
response = falcon.get_combined_base_images(filter="string")
print(response)
{}


Retrieve top x images with the most vulnerabilities

Method GET
Route /container-security/combined/images/by-vulnerability-count/v1
Scope Falcon Container Image: READ
PEP 8 get_combined_images_by_vulnerability_count
filter query · string
Filter images using a query in Falcon Query Language (FQL). Supported filter fields:
Available values (12)
architecturebase_oscid
first_seenimage_digestimage_id
index_digestmulti_archregistry
repositorysourcetag
limit query · integer
The upper-bound on the number of records to retrieve.
offset query · integer
The fields to sort the records on. **Not supported.**
parameters query · dictionary
Full query string parameters payload in JSON format. Not required when using other keywords.
from falconpy import ContainerImages
falcon = ContainerImages(client_id=CLIENT_ID,
client_secret=CLIENT_SECRET
)
response = falcon.get_combined_images_by_vulnerability_count(filter="string",
limit=integer,
offset=integer)
print(response)
[
{
"image_id": "string",
"registry": "string",
"repository": "string",
"tag": "string",
"vulnerability_count": 0
}
]


Retrieve image entities identified by the provided filter criteria

Method GET
Route /container-security/combined/images/detail/v1
Scope Falcon Container Image: READ
PEP 8 get_combined_detail
filter query · string
Filter images using a query in Falcon Query Language (FQL). Supported filter fields:
Available values (12)
architecturebase_oscid
first_seenimage_digestimage_id
index_digestmulti_archregistry
repositorysourcetag
with_config query · boolean
(true/false) include image config, default is false
sort query · string
The fields to sort the records on.
limit query · integer
The upper-bound on the number of records to retrieve. Maximum limit: 100.
offset query · integer
The offset from where to begin. Maximum offset = 10000 - limit.
parameters query · dictionary
Full query string parameters payload in JSON format. Not required when using other keywords.
from falconpy import ContainerImages
falcon = ContainerImages(client_id=CLIENT_ID,
client_secret=CLIENT_SECRET
)
response = falcon.get_combined_detail(filter="string",
with_config=boolean,
limit=integer,
offset=integer,
sort="string")
print(response)
[
{
"ai_related": false,
"base_image_id": "string",
"base_os": "string",
"base_os_version": "string",
"cid": "string",
"config": {},
"created_at": "string",
"crowdstrike_user": "string",
"digest": "string",
"eol_date": "string",
"first_scanned": "string",
"image_id": "string",
"image_scanning_active": false,
"image_size": 0,
"index_digest": "string",
"is_base_image": false,
"multi_arch": false,
"registry": "string",
"repository": "string",
"source": "string",
"source_base_image": {},
"tag": "string",
"updated_at": "string",
"uuid": "string",
"warning": 0
}
]


Retrieve image issues summary such as Image detections, Runtime detections, Policies, vulnerabilities

Method GET
Route /container-security/combined/images/issues-summary/v1
Scope Falcon Container Image: READ
PEP 8 get_combined_issues_summary
cid query · string
CS Customer ID
registry query · string
Registry
repository query · string
Repository name
tag query · string
Tag name
image_digest query · string
Digest ID
include_base_image_vuln query · boolean
Include base image vulnerabilities.
parameters query · dictionary
Full query string parameters payload in JSON format. Not required when using other keywords.
from falconpy import ContainerImages
falcon = ContainerImages(client_id=CLIENT_ID,
client_secret=CLIENT_SECRET
)
response = falcon.get_combined_issues_summary(cid="string",
image_digest="string",
registry="string",
repository="string",
tag="string",
include_base_image_vuln=boolean)
print(response)
[
{
"image_container_info": {},
"image_detections": [],
"is_dca_run": false,
"known_issues": 0,
"packages_info": {},
"policies_summary": [],
"runtime_detections": [],
"vulnerabilities_summary": [],
"zero_day_impacted": false
}
]


aggregates information about vulnerabilities for an image

Method GET
Route /container-security/combined/images/vulnerabilities-summary/v1
Scope Falcon Container Image: READ
PEP 8 get_combined_vulnerabilities_summary
cid query · string
CS Customer ID
registry query · string
Registry
repository query · string
Repository name
tag query · string
Tag name
image_digest query · string
Digest ID
include_base_image_vuln query · boolean
Include base image vulnerabilities.
parameters query · dictionary
Full query string parameters payload in JSON format. Not required when using other keywords.
from falconpy import ContainerImages
falcon = ContainerImages(client_id=CLIENT_ID,
client_secret=CLIENT_SECRET
)
response = falcon.get_combined_vulnerabilities_summary(cid="string",
image_digest="string",
registry="string",
repository="string",
tag="string",
include_base_image_vuln=boolean)
print(response)
[
{
"app_packages_with_vulnerabilities": 0,
"app_vuln_by_severity": [],
"image_vuln_by_severity": [],
"layers_with_vulnerabilities": 0,
"os_packages_with_vulnerabilities": 0,
"os_vuln_by_severity": [],
"total_app_packages": 0,
"total_os_packages": 0,
"total_vulnerabilities": 0
}
]


Creates base images using the provided details

Method POST
Route /container-security/entities/base-images/v1
Scope Falcon Container Image: WRITE
PEP 8 create_base_images
body body · dictionary
Full body payload as JSON formatted dictionary.
base_images body · array
image_digest body · string
Image digest.
image_id body · string
UUID for the image.
registry body · string
Image registry.
repository body · string
Image repository.
tag body · string
Image tag.
from falconpy import ContainerImages
falcon = ContainerImages(client_id=CLIENT_ID,
client_secret=CLIENT_SECRET
)
response = falcon.create_base_images(image_digest="string",
image_id="string",
registry="string",
repository="string",
tag="string")
print(response)
{}


Delete base images by base image uuid

Method DELETE
Route /container-security/entities/base-images/v1
Scope Falcon Container Image: WRITE
PEP 8 delete_base_images
ids query · string or list of strings
BaseImageIDs
parameters query · dictionary
Full query string parameters payload in JSON format. Not required when using other keywords.
from falconpy import ContainerImages
falcon = ContainerImages(client_id=CLIENT_ID,
client_secret=CLIENT_SECRET
)
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
response = falcon.delete_base_images(ids=id_list)
print(response)
{}


Get image assessment results by providing an FQL filter and paging details

Method GET
Route /container-security/combined/image-assessment/images/v1
Scope Falcon Container Image: READ
PEP 8 get_combined_images
filter query · string
Filter images using a query in Falcon Query Language (FQL). Supported filter fields:
Available values (16)
ai_relatedarchitecturecontainer_id
container_running_statuscve_iddetection_name
detection_severityfirst_seenimage_digest
image_idindex_digestmulti_arch
registryrepositorytag
vulnerability_severity
sort query · string
The fields to sort the records on. Supported columns:
Available values (12)
architecturefirst_seenhighest_detection_severity
highest_vulnerability_severityimage_digestimage_id
index_digestmulti_archregistry
repositorysourcetag
limit query · integer
The upper-bound on the number of records to retrieve. Maximum limit: 100.
offset query · integer
The offset from where to begin. Maximum offset = 10000 - limit.
parameters query · dictionary
Full query string parameters payload in JSON format. Not required when using other keywords.
from falconpy import ContainerImages
falcon = ContainerImages(client_id=CLIENT_ID,
client_secret=CLIENT_SECRET
)
response = falcon.get_combined_images(filter="string",
limit=integer,
offset=integer,
sort="string")
print(response)
[
{
"ai_related": false,
"architecture": "string",
"base_os": "string",
"cid": "string",
"containers": 0,
"detections": 0,
"first_seen": "string",
"highest_detection_severity": "string",
"highest_vulnerability_severity": "string",
"image_digest": "string",
"image_id": "string",
"index_digest": "string",
"last_seen": "string",
"layers_with_vulnerabilities": 0,
"multi_arch": false,
"packages": 0,
"registry": "string",
"report_url_by_id_and_digest": "string",
"report_url_by_repo_and_tag": "string",
"repository": "string",
"tag": "string",
"vulnerabilities": 0,
"warning": 0
}
]


Retrieves a paginated list of images, with an option to expand aggregated vulnerabilities/detections.

Method GET
Route /container-security/combined/images/export/v1
Scope Falcon Container Image: READ
PEP 8 read_combined_export
filter query · string
Filter images using a query in Falcon Query Language (FQL). Supported filter fields:
Available values (27)
ai_relatedai_vulnerability_countarchitecture
base_oscidcontainer_id
container_running_statuscps_ratingcrowdstrike_user
cve_iddetection_countdetection_name
detection_severityfirst_seenimage_digest
image_idinclude_base_image_vulnindex_digest
layer_digestmulti_archpackage_name_version
registryrepositorysource
tagvulnerability_countvulnerability_severity
expand_vulnerabilities query · boolean
Expand vulnerabilities details
expand_detections query · boolean
Expand detections details
limit query · integer
The upper-bound on the number of records to retrieve. Maximum limit: 100.
offset query · integer
The offset from where to begin. Maximum offset = 10000 - limit.
sort query · string
The fields to sort the records on. Supported columns:
Available values (22)
ai_vulnerabilitiesarchitecturebase_os
ciddetectionsfirstScanned
first_seenhighest_cps_current_ratinghighest_detection_severity
highest_vulnerability_severityimage_digestimage_id
index_digestlast_seenlayers_with_vulnerabilities
multi_archpackagesregistry
repositorysourcetag
vulnerabilities
parameters query · dictionary
Full query string parameters payload in JSON format. Not required when using other keywords.
from falconpy import ContainerImages
falcon = ContainerImages(client_id=CLIENT_ID,
client_secret=CLIENT_SECRET
)
response = falcon.read_combined_export(filter="string",
expand_vulnerabilities=boolean,
expand_detections=boolean,
limit=integer,
offset=integer,
sort="string")
print(response)
[
{
"ai_related": false,
"architecture": "string",
"base_os": "string",
"business_impact": [],
"business_unit": [],
"cid": "string",
"cloud_groups_v2": [],
"cve_exploited_status": 0,
"cve_first_seen": "string",
"cve_id": "string",
"cve_publication_date": "string",
"cvss_score": "string",
"detection_name": "string",
"detection_severity": "string",
"detection_type": "string",
"environment": [],
"first_seen": "string",
"groups": [],
"image_build_date": "string",
"image_digest": "string",
"image_id": "string",
"index_digest": "string",
"is_base_image": false,
"last_seen": "string",
"package_name_version": "string",
"packages_impacted": 0,
"registry": "string",
"repository": "string",
"source": "string",
"started_containers": 0,
"stopped_containers": 0,
"tag": "string",
"vulnerability_cps_rating": "string",
"vulnerability_description": "string",
"vulnerability_severity": "string"
}
]