Notes de mise à jour
1.1.1
Changed
- URL encode the attachment name before making API call for attachment details.
- Removed skipped IOC values from logger message, due to None values.
- Updated maximum allowed value for Initial Range and Retraction Interval to 100k days.
1.1.0
Added
- Added support for fetching IoCs of type IPv6.
- Added API URL for FedRAMP GovCloud instances.
Fixed
- Fixed sub_checkpoint logic.
- Fixed IoC fetched and skipped count error in log messages.
1.0.0
Added
- Initial Release.
This document explains how to configure the CTE Abnormal Security v1.1.1 plugin for the Threat Exchange module of the Netskope Cloud Exchange platform.This plugin is used to pull IOCs of type SHA256, MD5, URL, Domain, IPv4 and IPv6 from Threat Log page of Abnormal Security platform. This plugin supports retraction of IOCs pulled from the Abnormal Security platform. This plugin does not support sharing of indicators to the Abnormal Security platform.
Conditions préalables
Pour compléter cette configuration, vous avez besoin de :
- Un locataire Netskope (ou plusieurs, par exemple des instances de production et de développement/test).
- Un profil de fichier sur votre locataire Netskope.
- A URL List on your Netskope tenant.
- A Destination Profile on your Netskope tenant.
- A Private App on your Netskope tenant.
- A DNS Profile on your Netskope Tenant
- Une instance Netskope Cloud Exchange avec les plugins Tenant et Threat Exchange déjà configurés.
- Informations d'identification de la plate-forme de sécurité anormales.
- Connectivité avec les hôtes suivants :
- Production Server (api.abnormalplatform.com/v1)
- EU Production Server (eu.rest.abnormalsecurity.com/v1)
- FedRAMP GovCloud (rest.abnormalsecurity.us)
Prise en charge des plugins de sécurité anormaux
| Types d'indicateurs prédéfinis | Types d'indicateurs partagés |
|---|---|
| Non pris en charge |
Mises en correspondance
Mappages de traction
| Champs de Cloud Exchange | Champs de sécurité anormaux |
|---|---|
| Value | valeur correspondant au champ (senderDomain ou senderIpAddress ou md5 ou sha256 ou urls ou url) |
| Type | senderDomain, senderIpAddress, md5, sha256, urls, url |
| firstSeen | receivedTime (pour senderDomain et senderIpAddress et urls) ou createdOn (pour md5 et sha256 et url) |
| lastSeen | receivedTime (pour senderDomain et senderIpAddress et urls) ou lastUpdated (pour md5 et sha256 et url) |
| tags | summaryInsights, remediationStatus |
| commentaires | subject |
Retrait de l'IoC
IoC Retraction (Pull): Les indicateurs seront récupérés à partir d'Anormal et dans les cycles de traction suivants. Si certains indicateurs sont supprimés d'Anomali, ils seront marqués comme retirés dans Cloud Exchange.
IoC Retraction (Push): Les indicateurs rétractés présents dans Cloud Exchange seront supprimés d'Abnormal lors du partage.
| Type | Description |
|---|---|
| Retrait de l'IoC (Pull) | Oui |
| Retrait de l'IoC (Push) | Non |
Permissions
You will need below permissions for the API Toke:
- Threats – Read Access
- Messages – Read Sensitive Access
API Details
Liste des API utilisées
| Point final de l'API | Méthode | Cas d'utilisation |
|---|---|---|
| /threats | OBTENIR | Obtenir toutes les menaces dans un intervalle de temps donné, avec pagination. |
| /menaces/<threat_id> | OBTENIR | Obtenir les détails d'une menace donnée |
| /messages/<message_id>/attachment/<attachemnt_name> | OBTENIR | Obtenir les détails du message et de la pièce jointe, l'identifiant du message et le nom de la pièce jointe provenant du point de terminaison Détails de la menace ci-dessus. |
Menaces de traction
Endpoint: /threats
Method: OBTENIR
Headers
| Clé | Value |
|---|---|
| User-Agent | netskope-ce-6.1.0-cte-abnormal-security-v1.1.1 |
| Accept | application/json |
| Content-Type | application/json |
| Authorization | Jeton de porteur |
Parameters
| Clé | Value |
|---|---|
| pageSize | 100 |
| pageNumber | 100 |
| filter | Heure <start_time> reçue gte <heure_début> lte <end_time> |
Sample Response
{
"threats": [
{
"threatId": "184712ab-6d8b-47b3-89d3-a314efef79e2"
}
],
"pageNumber": 1,
"nextPageNumber": 2
}
Tirez sur les détails de la menace
Endpoint: /threats/<threat_id>
Method: OBTENIR
Headers
| Clé | Value |
|---|---|
| User-Agent | netskope-ce-6.1.0-cte-abnormal-security-v1.1.1 |
| Accept | application/json |
| Content-Type | application/json |
| Authorization | Jeton de porteur |
Parameters
| Clé | Value |
|---|---|
| pageSize | 100 |
| pageNumber | 100 |
Sample Response
{
"threatId": "184712ab-6d8b-47b3-89d3-a314efef79e2",
"messages": [
{
"threatId": "184712ab-6d8b-47b3-89d3-a314efef79e2",
"abxMessageIdStr": "4551618356913732000",
"abxPortalUrl": "https://portal.abnormalsecurity.com/home/threat-center/remediation-history/4551618356913732076",
"subject": "Phishing Email",
"fromAddress": "support@secure-reply.org",
"fromName": "Support",
"senderDomain": "secure-reply.org",
"toAddresses": "example@example.com, another@example.com",
"recipientAddress": "example@example.com",
"receivedTime": "2020-06-09T17:42:59Z",
"sentTime": "2020-06-09T17:42:59Z",
"internetMessageId": "<5edfca1c.1c69fb81.4b055.8fd5@mx.google.com>",
"remediationStatus": "Auto Remediated",
"attackType": "Extortion",
"attackStrategy": "Name Impersonation",
"returnPath": "support@secure-reply.org",
"replyToEmails": [
"reply-to@example.com"
],
"ccEmails": [
"cc@example.com"
],
"senderIpAddress": "100.101.102.103",
"impersonatedParty": "None / Others",
"attackVector": "Text",
"attachmentNames": [
"attachment.pdf"
],
"attachmentCount": 0,
"urls": [
"https://www.google.com/"
],
"urlCount": 0,
"summaryInsights": [
"Bitcoin Topics",
"Personal Information Theft",
"Unusual Sender"
],
"remediationTimestamp": "2020-06-09T17:42:59Z",
"isRead": true,
"attackedParty": "VIP",
"autoRemediated": "True",
"postRemediated": "False"
}
],
"pageNumber": 1,
"nextPageNumber": 2
}
Extraire les détails du message de menace et de la pièce jointe
Endpoint: /messages/<message_id>/attachment/<attachment_name>
Method: OBTENIR
Headers
| Clé | Value |
|---|---|
| User-Agent | netskope-ce-6.1.0-cte-abnormal-security-v1.1.1 |
| Accept | application/json |
| Content-Type | application/json |
| Authorization | Jeton de porteur |
Sample Response
{
"data": [
{
"attachmentName": "image.jpg",
"type": "jpg",
"md5": "d38deea567961e23059d3edd310a82d0",
"sha1": "1caeee0cca7ac0e8f95fac59acf4d06d48884622",
"sha256": "f2ccf68511b93832ea8dd7195fb60319de7a03b1795081aed53272d8d82268f1",
"size": "200KB",
}
]
}
Matrice de performance
Cette performance a été réalisée sur une grande instance CE avec ces spécifications en tirant 100k IoCs.
| Description | Spécifications |
|---|---|
| Détails de la pile | Taille : Grande RAM : 32 GB CPU : 16 cœurs |
| Indicateurs extraits de la sécurité anormale | ~20k IoCs per min |
Agent utilisateur
netskope-ce-6.0.0-cte-abnormal-security-v1.1.0
Workflow
- Obtenez le jeton API pour la sécurité anormale.
- Configurez le plugin Abnormal Security.
- Ajoutez une règle de gestion pour la sécurité anormale.
- Configurer le partage pour Abnormal Security et Netskope Threat Exchange
- Validez le plugin Abnormal Security.
Regardez une vidéo
Cliquez sur "play" pour regarder une vidéo :
Obtenir le jeton API pour la sécurité anormale
-
Connectez-vous à Abnormal Security.

-
Allez sur Settings > Integrations.
-
Scroll down to the API Token Management section and click Create New Token.

-
Select Rest API, et cliquez Next.

-
Select le locataire dans la liste déroulante et cliquez sur Next.

-
Select Custom Access pour Configurer le type d’accès, sélectionnez les permissions listées dans la section permissions , puis cliquez sur Next.

-
Enter a Token Name, Description and select Token Expiration Period, and provide the public IP of the instance hosting your Cloud Exchange in the IP Safelist, and then click Next.

-
Vérifiez la configuration du jeton et cliquez sur Create Token.

-
Copy the created API Token.

Configurer le plugin de sécurité anormale
-
In Cloud Exchange and go to Settings > Plugin Store. Search for and select the Abnormal Security v1.1.1 (CTE) plugin.

-
Saisissez les informations de base :
- Configuration Name: Nom unique pour la configuration.
- Sync Interval: Leave the default
- Aging Criteria: Expiry time of the plugin in days. ( Default: 90 )
- Override Reputation: Définissez une valeur pour remplacer la réputation des indicateurs reçus de cette configuration.
- Enable SSL Validation: Activer la validation du certificat SSL.
- Use System Proxy: Activer si le proxy est nécessaire pour la communication.

-
Cliquez sur Next et entrez les paramètres de configuration.
- Base URL: Base URL of Abnormal Security API endpoint.
- API Token: Provide the API Token from Abnormal Security.
- Type of Threat Data to Pull: Type of Threat data to pull. Allowed values are SHA256, MD5, URL, Domain, IPv4 and IPv6.
- Retraction Interval (in days): Intervalles de rétraction : jours pour effectuer la rétraction IoC(s) pour les indicateurs de sécurité anormale. Notez que ce paramètre ne sera pris en compte que si la rétraction IoC(s ) est activée dans les paramètres de l’échange de menaces. Ce paramètre est applicable uniquement à Netskope CE version 5.1.0 et au-dessus.
- Enable Tagging: Activer/désactiver la fonctionnalité de marquage.
- Initial Range (in days): Number of days Threat IoCs to pull in the initial run.

-
Cliquez sur Save.

Ajouter une règle de gestion Threat Exchange pour la sécurité anormale
To share indicators fetched from Abnormal Security to the Cloud Exchange, you need to have a business rule that will filter out the indicators that you want to share.
-
Dans Threat Exchange, allez dans Business Rules et Create New Rule.
-
Ajoutez le filtre selon vos exigences dans la règle, puis cliquez sur Save.

Configurer le partage pour Abnormal Security et Netskope
Partager les IoCs de la sécurité anormale avec d'autres plateformes tierces :
-
Dans Threat Exchange, allez dans Sharing et cliquez sur Add Sharing Configuration.
-
Select votre Configuration de la source (CTE Sécurité anormale), la Règle de gestion, la Configuration de la destination (CTE Netskope) et la Cible.
-
Cliquez sur Save.

Note
- The Abnormal Security plugin does not support sharing of IoCs, but the IoCs pulled from this plugin can be shared to other 3rd-party platforms.
- As you are pulling SHA256, MD5, URL, Domain, IPv4 and IPv6 from Abnormal Security, you can add URL, IPv4 and Domains to the URL list, plus SHA256 and MD5 to File hash List, IPv4 and Domain to Private App. URL, IPv4, and Domains to Destination Profile, and Domains to DNS Profile.
Valider le plugin de sécurité anormale
Valider le retrait
Pour vérifier les journaux extraits dans Cloud Exchange, allez dans Logging et recherchez les journaux depuis le plugin CTE Abnormal Security. Vous pouvez filtrer les journaux en utilisant le message de filtre: Comme «<plugin configuration name> [] »
Les données extraites seront listées sur la page des Menaces IoC . Vous pouvez filtrer les IoC extraits de la plateforme en utilisant le filtre : sources.source Comme « »<plugin configuration name>




Pour vérifier les données disponibles pour l’accès à Abnormal Security, connectez-vous à Abnormal Security et allez sur la page Journal des menaces .
Ouvrez n'importe quel journal de menaces, et vous y trouverez différents IoC qui peuvent être extraits.
- Le plugin extrait les URL de la section Liens.
- IPv4 et IPv6 de l'adresse IP de l'expéditeur.
- Domaine de l'expéditeur.
- SHA256 et MD5 des pièces jointes du contenu des courriels.

Validez la rétractation de la traction
Pour vérifier les IoC rétractés, vérifiez les journaux pour l’exemple de rétractation de l’IoC : message Comme CTE Sécurité anormale [CTE Sécurité anormale] [Rétraction].
Vous pouvez filtrer les IoC rétractées de la plateforme en utilisant le filtre : sources.source Est égal à «<plugin configuration name> » && sources.retracted Est égal à vrai
Les IoC relevant de l’intervalle de rétraction seront marqués comme Rétractés : Oui dans Cloud Exchange.
Dépannage du plugin de sécurité anormale
Erreur lors de la configuration du plugin ou de l'extraction des données
Si vous recevez l'erreur suivante lors de la configuration du plugin.
CTE Abnormal Security [CTE Abnormal Security]: Validation error occurred, Received exit code 403 (Forbidden), Verify Base URL and API Token provided in the configuration parameters.
This issue may be due to one of these reasons:
- L'URL de base et le jeton API sont invalides/supprimés.
- L'adresse IP publique où votre Cloud Exchange est hébergé n'est pas ajoutée à la liste de sécurité des IP.
What to do:
- Vérifiez les identifiants du plugin : si l’URL de base et le jeton API sont valides, vérifiez si les identifiants que vous utilisez sont toujours disponibles sur Abnormal Security.
- Assurez-vous d'avoir ajouté l'adresse IP publique de l'instance sur laquelle Cloud Exchange est hébergé à la liste blanche d'adresses IP, comme indiqué dans la section « Obtenir le jeton API pour une sécurité anormale » .
- Si votre Cloud Exchange fonctionne dans un réseau privé, ajoutez l'adresse IP publique de votre machine à cette liste de sécurité.
- Pour obtenir l'adresse IP publique de votre machine, exécutez la commande ci-dessous sur la machine où Cloud Exchange est hébergé.
curl ifconfig.me
- Pour Cloud Exchange hébergé sur AWS ou Azure, copiez l'adresse IP publique de votre machine depuis le portail AWS ou Azure et ajoutez-la à la liste de sécurité.
Getting the error “HTTP Error while fetching attachment data for Document-for-Payment @.pdf with Message ID -xxxxxxxxxxxxx.”
If you have configured the plugin with v1.1.0 or earlier and facing this error while pulling the indicators from Abnormal Security, it might be due to the attachment details having special characters like ‘#’. To resolve this issue, follow the steps given below.
What to do: Upgrade the plugin to the latest version, and verify the indicators pulled.
Impossible d'extraire des IoC de la plateforme Abnormal Security
Après la configuration du plugin, si les IoC ne sont pas extraits de la plateforme, cela peut être dû à l'une des raisons suivantes :
- Aucun IoC n'est disponible sur la plateforme pour tirer
- Les IoC ne sont pas disponibles pour les paramètres de configuration donnés (c.-à-d. Types de données sur les menaces à extraire).
What to do: Identifiez la cause première du problème et suivez les étapes suivantes pour le résoudre.
No IoCs are available on the platform to pull:
Vérifier si les IoC sont disponibles sur la plateforme à tirer. Si elle est disponible, vérifiez la résolution pour le point suivant.
IoCs are not available for the given time range
Si les IoC sont disponibles sur la plateforme à extraire, mais que le plugin n'a pas extrait les IoC dans Cloud Exchange, vérifiez le nombre de jours mentionné dans le paramètre de la plage initiale de la configuration du plugin. Sur la plateforme Sécurité anormale, vérifiez si vous disposez de données pour la période donnée.

Si les données sont toujours disponibles pour la période donnée, il est possible que les IoC pour le filtre fourni dans la configuration du plugin ne soient pas disponibles. Vérifiez donc les valeurs du paramètre de configuration du plugin et filtrez de la même manière sur la plateforme Abnormal Security.

