Ce document explique comment configurer le plugin Carbon Black avec le module Threat Exchange de la plateforme Netskope Cloud Exchange. Cette intégration permet aux utilisateurs d'extraire des indicateurs de type SHA256 de la page Alertes de Carbon Black. En outre, ce plugin permet également de partager les indicateurs (IPv4, IPv6, Domaine, MD5, SHA256) avec la page Watchlist de Carbon Black.
Conditions préalables
Pour compléter cette configuration, vous avez besoin de :
- Un locataire Netskope (ou plusieurs, par exemple des instances de production et de développement/test).
- Un abonnement à Secure Web Gateway pour le partage d'URL.
- Un abonnement de prévention des menaces pour le partage de fichiers malveillants.
- Un locataire Netskope (ou plusieurs, par exemple des instances de production et de développement/test).
- A Netskope Cloud Exchange tenant with the Tenant plugin and Threat Exchange plugin already configured.
- Une instance de nuage de carbone noir.
- Connexion avec l’hôte suivant : https://defense.conferdeploy.net.
Support du plugin Carbon Black
| Types d'indicateurs prédéfinis | SHA256 |
| Types d'indicateurs partagés | SHA256, MD5, Domaine, IPv4, IPv6 |
Mises en correspondance
Cartographie de la gravité pour la traction
| Sévérité de l'EC Netskope | Noir de carbone Gravité |
|---|---|
| Inconnu | 0 |
| Faible | 1,2,3 |
| Moyen | 4,5,6 |
| Haut | 7,8,9 |
| Critique | 10 |
Cartographie des tractions
| Champs CE de Netskope | Champs de noir de carbone |
|---|---|
| Value | process_sha256 |
| Première vue | first_event_timestamp |
| Dernière visite | last_event_timestamp |
| Sévérité | sévérité |
| Tags | process_reputation |
| commentaires | process_name |
Cartographie par poussée
| Champ Netskope CE | Champ noir de carbone |
|---|---|
| Value | IOC Value |
Permissions
Permissions de l'API Scopes.
| Champ d'application | Read | Write | Update |
|---|---|---|---|
| org.alerts | Oui | Non | Non |
| org.feeds | Oui | Oui | Oui |
Détails de l'API
Liste des API utilisées
| Point final de l'API | Méthode | Cas d'utilisation |
|---|---|---|
| {cbc-hostname}/api/alerts/v7/orgs/{org_key}/alerts/_search | PUBLIER | Indicateurs de traction. |
| {cbc-hostname}/threathunter/feedmgr/v2/orgs/{org_key}/feeds/{feed_id}/reports | PUBLIER | Indicateurs de poussée. |
| {cbc-hostname}/threathunter/feedmgr/v2/orgs/{org_key}/feeds | PUBLIER | Créez un flux. |
| {cbc-hostname}/threathunter/feedmgr/v2/orgs/{org_key}/feeds/{feed_id}/feedinfo | OBTENIR | Obtenir les détails du flux |
| {cbc-hostname}/threathunter/feedmgr/v2/orgs/{org_key}/feeds/{feed_id}/feedinfo | PUT | Mise à jour des détails du flux |
Indicateurs de traction
API Endpoint: {cbc-hostname}/api/alerts/v7/orgs/{org_key}/alerts/_search
Method: POST
Request Body:
{
"rows": 2000,
"criteria": {
"minimum_severity": 1
},
"time_range": {
"start": "2024-04-12T07:06:06.572000Z",
"end": "2024-04-12T08:46:23.848713Z"
},
"start": 1,
"sort": [
{
"field": "backend_timestamp",
"order": "ASC"
}
]
}
}
Headers:
X-AUTH-TOKEN : « ABCDEFGHIJKLMNO123456789/ABCD123456 »
Content-Type : « application/json »
API Request Endpoint:
{
"results": [
{
"org_key": "ABCD1234",
"alert_url": "https://defense.conferdeploy.net/alerts?s[query_string]=id:708d7dbf-2020-42d4-9cbc-0cddd0ffa31a&orgKey=ABCD1234",
"id": "708d7dbf-2020-42d4-9cbc-0cddd0ffa31a",
"type": "WATCHLIST",
"backend_timestamp": "2023-04-03T08:48:47.211Z",
"user_update_timestamp": "2023-04-13T11:55:20.860Z",
"backend_update_timestamp": "2023-04-03T08:48:47.211Z",
"detection_timestamp": "2023-04-03T08:46:52.302Z",
"first_event_timestamp": "2023-04-03T08:44:43.552Z",
"last_event_timestamp": "2023-04-03T08:44:43.552Z",
"severity": 6,
"reason": "Process taskhostw.exe was detected by the report \"Abnormally Large DNS Exchanges (exfil or zone transfer)\" in watchlist \"zzz_XDR Sample IOCs\"",
"reason_code": "19261158-dbbf-3077-9959-f8aa7f7551a1:0cc402b0-ea96-35c6-8418-a2f07acf616d",
"threat_id": "19261158DBBF00775959F8AA7F7551A1",
"primary_event_id": "t6a_TNVuQb6seMjk_VyDsg-0",
"policy_applied": "NOT_APPLIED",
"run_state": "RAN",
"sensor_action": "ALLOW",
"workflow": {
"change_timestamp": "2023-04-13T11:55:20.860Z",
"changed_by_type": "USER",
"changed_by": "demouser@demoorg.com",
"closure_reason": "NO_REASON",
"status": "IN_PROGRESS"
},
"determination": {
"change_timestamp": "1970-01-01T00:00:00.000Z",
"value": "ALERT_CLASSIFICATION_UNKNOWN",
"changed_by_type": "OPERATOR_UNKNOWN",
"changed_by": null
},
"tags": null,
"alert_notes_present": false,
"threat_notes_present": false,
"is_updated": false,
"device_id": 18078555,
"device_name": "DEMO\\DEMOMACHINE",
"device_uem_id": "",
"device_target_value": "MEDIUM",
"device_policy": "Demo-policy",
"device_policy_id": 12345678,
"device_os": "WINDOWS",
"device_os_version": "Windows 10 x64",
"device_username": "DEMOMACHINE\\Administrator",
"device_location": "UNKNOWN",
"device_external_ip": "1.2.3.4",
"device_internal_ip": "1.2.3.4",
"mdr_alert": false,
"report_id": "Fm0YsPDyQ1Kp1Pdd6Lnd8w-abd-defg-123",
"report_name": "Abnormally Large DNS Exchanges (exfil or zone transfer)",
"report_description": "IOC leveraging XDR fields to identify abnormally large DNS exchanges. The typical client DNS query to your DNS server is between 50-550 bytes. Large exchanges could be indicative of attack exfiltration or zone transfer attempts.",
"report_tags": [],
"ioc_id": "abd-defg-123",
"ioc_hit": "netconn_application_protocol:DNS AND netconn_bytes_sent:[551 TO *]",
"watchlists": [
{
"id": "lgaClyOmQ86ZwZttq3ZDxg",
"name": "Demo IOCs"
}
],
"process_guid": "ABCD1234-0113db5b-000011bc-00000000-1d966088928e609",
"process_pid": 4540,
"process_name": "c:\\windows\\system32\\taskhostw.exe",
"process_sha256": "1234cd567ab3a577c4a13b907ad7375d27e74880b63f7371384f67d19197a0ad",
"process_md5": "123a4566ab18f93b93d551cd10c1598e",
"process_effective_reputation": "COMPANY_WHITE_LIST",
"process_reputation": "TRUSTED_WHITE_LIST",
"process_cmdline": "taskhostw.exe SYSTEM",
"process_username": "DEMOSERVER\\DEMO",
"process_issuer_": "Demo CA",
"process_publisher": "Demo Publisher",
"parent_guid": "ABCD1234-0113db5b-000006bc-00000000-1d94225f1bb0897",
"parent_pid": 1724,
"parent_name": "c:\\windows\\system32\\svchost.exe",
"parent_sha256": "123ab451a82e0272c97c2a59f6020970d881af19c0ad5029db9c958c13b6558c7",
"parent_md5": "a123456789f632dc8d9404d83bc16316",
"parent_effective_reputation": "TRUSTED_WHITE_LIST",
"parent_reputation": "TRUSTED_WHITE_LIST",
"parent_cmdline": "C:\\Windows\\system32\\svchost.exe -k netsvcs -p -s Schedule",
"parent_username": "NT AUTHORITY\\SYSTEM",
"childproc_guid": "",
"childproc_username": "",
"childproc_cmdline": ""
}
],
"num_found": 147,
"num_available": 147
}
Indicateurs de poussée
API Endpoint: {cbc-hostname}/threathunter/feedmgr/v2/orgs/{org_key}/feeds/{feed_id}/reports
Method: PUBLICATION
Request Body:
{
"reports": [
{
"title": "Netskope CTE Threat Report",
"description": "",
"severity": 10,
"timestamp": 1712302532,
"iocs_v2": [
{
"match_type": "equality",
"field": "process_md5",
"values": [
"dc3d905ed90bbc148bccd34fe0c94d2d"
],
"id": "8400901781583914388"
},
{
"match_type": "equality",
"field": "process_sha256",
"values": [
"926a34fbae94ab7ed7fe9a596f0507031e19044c06cbbca245efb30d926ea1e5"
],
"id": "8400901781583914388"
},
{
"match_type": "equality",
"field": "ipv4",
"values": [
"204.225.210.233"
],
"id": "-8400901781583914388"
},
{
"match_type": "equality",
"field": "dns",
"values": [
"r3626a7uj.top"
],
"id": "8400901781583914388"
}
],
"id": "8400901781583914388"
}
]
}
Headers:
X-AUTH-TOKEN : « ABCDEFGHIJKLMNO123456789/ABCD123456 »
Content-Type : « application/json »
API Request Endpoint:
https://defense.conferdeploy.net/threathunter/feedmgr/v2/orgs/{org_key}/feeds/{feed_id}/reports
Sample API Response:
200 OK
{
"success": true
}
Créer un flux
API Endpoint: {cbc-hostname}/threathunter/feedmgr/v2/orgs/{org_key}/feeds
Method: POST
Request Body:
{
"feedinfo": {
"name": "tesmm123",
"owner": "7DESJ9GN",
"provider_url": "",
"summary": "test",
"category": "development"
},
"reports": []
}
Headers:
X-AUTH-TOKEN : « ABCDEFGHIJKLMNO123456789/ABCD123456 »
Content-Type : « application/json »
API Endpoint: https://defense.conferdeploy.net/threathunter/feedmgr/v2/orgs/{org_key}/feeds
Sample API Response:
200 OK
{
"results": [
{
"name": "testcrest",
"owner": "7DeeJ9GN",
"provider_url": "https://riu.service-now.com/",
"summary": "Action based IOCs from Carbon Black Cloud Service Now App",
"category": "external_threat_intel",
"alertable": true,
"source_label": null,
"access": "private",
"id": "rbWqcLoGRjSSoZg0LaC9iQ",
"reports_count": null
}
]
}
Obtenir des détails sur les aliments pour animaux
API Endpoint: {cbc-hostname}/threathunter/feedmgr/v2/orgs/{org_key}/feeds
Method: GET
Parameters:
include_public:true
Headers:
X-AUTH-TOKEN: “ABCDEFGHIJKLMNO123456789/ABCD123456”
Content-Type: “application/json”
API Endpoint: https://defense.conferdeploy.net/threathunter/feedmgr/v2/orgs/{org_key}/feeds
Sample API Response:
200 OK
{
"results": [
{
"name": "testcrest",
"owner": "7DeeJ9GN",
"provider_url": "https://riu.service-now.com/",
"summary": "Action based IOCs from Carbon Black Cloud Service Now App",
"category": "external_threat_intel",
"alertable": true,
"source_label": null,
"access": "private",
"id": "rbWqcLoGRjSSoZg0LaC9iQ",
"reports_count": null
}
]
}
Mise à jour des détails du flux
API Endpoint: {cbc-hostname}/threathunter/feedmgr/v2/orgs/{org_key}/feeds/{feed_id}/feedinfo
Method: PUT
Request Body:
{
"name": "CTE Threat Feed new",
"owner": "7D****GN",
"provider_url": "",
"summary": "val",
"category": "development",
"alertable": true,
"source_label": null,
"access": "private",
"id": "TlXvOfFLS2WEdcvRBcYFTw",
"reports_count": null
}
Headers:
X-AUTH-TOKEN : « ABCDEFGHIJKLMNO123456789/ABCD123456 »
Type de contenu : « application/json »
API Request Endpoint: https://defense.conferdeploy.net/threathunter/feedmgr/v2/orgs/{org_key}/feeds/{feed_id}/feedinfo
Sample API Response:
200 OK
{
"name": "CTE Threat Feed new",
"owner": "IRRRR",
"provider_url": "",
"summary": "val",
"category": "development",
"alertable": true,
"source_label": null,
"access": "private",
"id": "TlX*********BcYFTw",
"reports_count": null
}
Matrice de performance
Voici la lecture des performances réalisée en tirant et en partageant 100 000 indicateurs de/vers le noir de carbone sur une grande pile CE avec les spécifications ci-dessous :
| Détails de la pile | Taille : Grande RAM : 32 GB CPU : 16 cœurs |
| Indicateurs extraits de Carbon Black | ~14K per minute |
| Indicateurs partagés avec le noir de carbone | ~100K per minute |
Agent utilisateur
netskope-ce-5.0.1-cte-carbon-black-v1.1.0
Workflow
- Créez un profil de fichier personnalisé.
- Créez un profil de détection de logiciels malveillants.
- Créez une politique de protection en temps réel.
- Obtenez vos identifiants API Carbon Black.
- Configurez le plugin Carbon Black.
- Configurez le partage entre Netskope et Carbon Black.
- Validez le plugin Carbon Black.
Cliquer sur « play » pour regarder une vidéo.
Créer un profil de fichier personnalisé pour la passerelle Web sécurisée
- Dans l'interface utilisateur Netskope, allez à Policies , sélectionnez File , et cliquez sur New File Profile.

- Cliquez sur File Hash dans le panneau de gauche, sélectionnez SHA256 dans la liste déroulante File Hash.

- Saisissez une valeur temporaire dans le champ de texte. Netskope ne permet pas de progresser sans valeur dans ce champ et recommande de saisir une chaîne de 64 caractères composée du caractère
f. Par exemple,ffffffffffffffffffffffffffffffffffffffffffffffffffffffffffffffff. Il y a très peu de chances que ce format corresponde à un format de fichier valide.
- Click Next.
- Saisissez un nom de profil et une description. Nous vous recommandons de ne pas laisser d'espaces vides dans le nom de votre profil ; utilisez des traits de soulignement à la place des espaces.

- Cliquez sur Save.
- Pour publier ce profil dans le locataire, cliquez sur Apply Changes en haut à droite.
Créez un profil de détection de logiciels malveillants pour Carbon Black
- Dans l'interface utilisateur Netskope, allez à Policies, sélectionnez Threat Protection , et cliquez sur New Malware Detection Profile.

- Cliquez sur Next.
Note
Pour cet exemple de configuration, nous utiliserons le renseignement de cette liste comme liste de blocage. Netskope permet d'inclure des listes d'autorisation et de blocage dans les profils de menace.
- Cliquez à nouveau sur Next.
- Select le profil de fichier que vous avez créé dans la section précédente et cliquez sur Next.

- Saisissez un nom de profil de détection de malware et cliquez sur Save Malware Detection Profile.

- Pour publier ce profil dans le locataire, cliquez sur Apply Changes en haut à droite.
Créer une politique de protection contre les menaces en temps réel pour Carbon Black
- Dans l’interface Netskope, allez à Policies > Real-time Protection.
Note
La politique configurée ici n'est qu'un exemple. Modifiez-le en fonction de votre organisation.
- Cliquez sur New Policy et sélectionnez Threat Protection.

- For Source, leave the default (User = All Users)
- For Destination: select Category
- La section Catégorie se développe et vous permet de rechercher et de sélectionner des catégories. Cliquez sur Select All.
Lorsque vous avez terminé, cliquez en dehors de la section Catégorie.

- Lorsque la section Activités & contraintes s’ouvre, cliquez sur Edit.
- Select Upload et Download, puis cliquez sur Save.

- For Profile & Action, click in the text field.
- Select le profil de détection des logiciels malveillants que vous avez créé dans la section précédente.

- Pour les niveaux de gravité, modifie tous les paramètres d’actions de
Action: AlertàAction: Block.
- Select un modèle permettant de choisir le message de blocage à envoyer à l'utilisateur.
- For Set Policy, enter a descriptive Policy Name.

- Cliquez sur Save en haut à droite pour enregistrer la politique.
- Choisissez l'option To the top lorsqu'elle apparaît. (Ou l'endroit approprié dans votre politique de sécurité)
- Pour publier cette politique dans le locataire, sélectionnez Apply Changes en haut à droite.
Obtenez vos identifiants API Carbon Black
- Connectez-vous à votre console Carbon Black.
- Copiez la console noire URL. Vous en aurez besoin pour configurer le plugin Carbon Black pour Cloud Threat Exchange.
- Allez à Settings > API Access > Access Levels et cliquez sur Add Access Level.

- Saisissez un nom et une description appropriés pour votre rouleau d'API personnalisé.
- Select ces champs d'application pour l'accès :
- Notation Nom alertes org : Lire

- Alertes : Lire
- Détections personnalisées pour Org.feeds : Créer, Lire, Mettre à jour

- Cliquez Save. Après quelques secondes, le niveau d’accès sera visible.

- Avec les Scopes appropriés définis, générez ensuite une clé API avec cet accès. Select l’onglet API Keys en haut de la page, puis cliquez sur Add API Key.

- Saisissez un nom et une description adaptés à votre environnement.
- Pour Access Level type, sélectionnez Custom. Select le niveau d’accès créé dans Access Level.

- Cliquez Save. Copiez l'identifiant API, la clé secrète API et la clé d'organisation. Enregistrez ces valeurs pour la configuration du plugin Carbon Black.

Configurer le plugin Carbon Black
- Dans Cloud Exchange, accédez à Settings > Plugins.
- Recherchez et sélectionnez la case Carbon Black 1.1.0 (CTE) pour ouvrir les pages de création de plugin.

- Saisissez et sélectionnez les informations de base sur la première page :
- Nom de la configuration : Saisissez un nom approprié pour votre intégration.
- Sync Interval : Intervalle de récupération des données de cette source de plugin. Réglez l'intervalle de synchronisation sur la valeur appropriée. La durée recommandée est de 5 minutes et plus.
- Critères de vieillissement : Les indicateurs expirent après une période spécifique. Laisser la valeur par défaut.
- Ignorer la réputation : Définissez la valeur pour remplacer la réputation des indicateurs reçus pour cette configuration. Laissez vide pour conserver la valeur par défaut.
- Activer la vérification SSL : Activez cette option si une vérification SSL est requise pour la communication.
- Utiliser le proxy du système : Activez cette option si le proxy est nécessaire pour la communication.

- Cliquez sur Next.
- Entrez et sélectionnez les paramètres de configuration sur la deuxième page :
- URL de gestion : Saisissez votre URL de gestion copiée depuis la console Carbon Black lors de la création de votre clé API.
- API ID : Saisissez l'ID API que vous avez copié lors de la création de votre clé API.
- Secret API : Saisissez votre secret API copié lors de la création de votre clé API.
- Clé d'organisation : Saisissez votre clé d'organisation copiée lors de la création de votre clé API.
- Gravité minimale : Laissez la valeur par défaut.
- Réputation : Laissez la valeur par défaut.
- Activer le marquage : Activer si le balisage est nécessaire.
- Activer l'interrogation : Activer/désactiver l'interrogation des IOC de la menace par Carbon Black. Désactivez cette option si vous n'avez besoin que d'envoyer des IoC de menaces à Carbon Black.
- Initial Range (in days) : Nombre de jours de collecte des données pour l'exécution initiale. Laisser la valeur par défaut.

- Cliquez Save dans le coin supérieur droit. Allez sur Threat Exchange > Plugins pour voir votre plugin New Carbon Black.

Configurer une règle de gestion Threat Exchange pour Carbon Black
La règle de gestion est utilisée pour filtrer les indicateurs qui doivent être partagés. Afin de partager les IoC avec Carbon Black, créez une règle de gestion en suivant les étapes suivantes :
- Dans Threat Exchange, allez dans Business Rules et cliquez sur Create New Rule.

- Ajoutez le nom de la règle et sélectionnez les champs à travers lesquels vous souhaitez filtrer les IoC.


- Cliquez sur Save.
Configurer le partage de Threat Exchange pour Carbon Black
- Allez sur Threat Exchange et sélectionnez Sharing. La page Partage affiche les relations existantes pour chaque configuration de partage sous forme de grille, comme indiqué ci-dessous. La page Partage comporte également des entrées permettant de configurer le partage de New d'un plugin à l'autre.

- Cliquez sur Add Sharing Configuration et dans la liste déroulante Configuration de la source, sélectionnez CTE Netskope.

- Select une règle de gestion, puis sélectionnez CTE Carbon Black pour la configuration de la destination. Les configurations de partage sont unidirectionnelles. Les données obtenues par un plugin sont partagées avec un autre plugin. Pour obtenir un partage bidirectionnel ou multidirectionnel, configurez chacun séparément.
- Select a Cible. Chaque plugin aura une cible ou une destination différente pour l'IoC.
- Cliquez sur Save.
- Répétez les étapes 2 à 5, mais sélectionnez CTE Carbon Black comme configuration source et CTE Netskope comme configuration de destination.
- Cliquez sur Save.
L'ajout d'une configuration de partage New sur le sondage source actif permet de partager les IoC existants de la configuration source avec la configuration de destination. Chaque fois qu'une configuration de partage New est créée, tous les IoC actifs seront également pris en compte pour le partage s'ils correspondent à la combinaison source/destination.
Note
Les plugins qui n'ont pas d'API pour ingérer des données ne peuvent pas recevoir de données sur les menaces. C'est le cas du plugin installé API Source, qui fournit un bac associé à un point de terminaison API pour que des systèmes tiers distants puissent envoyer des données. Une fois qu'une politique de partage a été ajoutée, elle prend effet.
Après la création d'une configuration de partage, le tableau de partage indique la règle invoquée, le système source qui fournit les correspondances potentielles d'informations de référence, le système de destination qui recevra les informations de référence correspondantes et la cible applicable à cette règle. Plusieurs configurations de partage peuvent être mises en place pour permettre le mappage de certains IoC à plusieurs cibles, même sur le système de destination.
Modifier, tester ou supprimer une configuration de partage
Chaque configuration prend en charge 3 actions :

- Modifiez la règle en cliquant sur l'icône en forme de crayon.
- Testez la règle en cliquant sur l'icône de synchronisation. Il s'agit de tester le nombre d'images de contrôle qui seront effectivement envoyées au système de destination en fonction du délai et de la règle.
- Supprimez la règle en cliquant sur l'icône de la poubelle.
Validez le plugin Carbon Black
Valider le retrait
Les indicateurs de Carbon Black sont tirés de la page Alertes.
- Cliquez sur l'icône ci-dessous pour afficher les détails d'une alerte particulière.

- Comme indiqué, SHA-256 sera la valeur de Carbon Black IoC dans CE.

- Les indicateurs enregistrés dans CE peuvent être vérifiés à partir de la page Threat Exchange > Threat IoCs.
- Recherchez les IoC de Noir de Carbone en filtrant les indicateurs pour le Noir de Carbone.
Exemple : Ajouter une requête sur la page Menace des IoCs, comme sources.source Est égal <plugin configuration name> à.
- Vous pouvez également vérifier les indicateurs extraits dans CE à partir des journaux disponibles sur la page Logging .

Valider le push
- Les IoC partagées vers Netskope/CrowdStrike peuvent être vérifiées à partir des journaux disponibles sur la page Logging de Netskope CE.

- Les IoC partagés sur Carbon Black peuvent être vérifiés à partir de la page Enforce > Watchlist . Cliquez sur Add Watchlists.

- Maintenant, cherchez le nom du fil. Cliquez sur le nom du flux fourni lors de la configuration du partage. Cliquez CTE Feed Carbon Black Demo. Cliquez Subscribe.


- Maintenant, cherchez le nom du fil qui a été abonné. Cliquez sur le fil. Allez sur la page Reports et cliquez sur Netskope CTE Threat Report.

- Toutes les URL partagées (IPv4, IPv6 et domaine), md5 et sha256 seront visibles.

Dépannage
Impossible de configurer le plugin.
Si vous ne parvenez pas à configurer le plugin Carbon Black, cela peut être dû à l'une des raisons suivantes :
- L'identifiant et/ou le secret de l'API est incorrect.
- L'accès à l'API est incorrect.
Pour résoudre ces problèmes :
- Fournissez l'ID API et le secret API corrects. Pour obtenir les informations d'identification correctes, suivez les étapes d'obtention des informations d'identification de l'API Carbon Black.
- Fournissez des champs d'application corrects à la clé API. Pour savoir comment fournir des champs d'application corrects, suivez les étapes de l'étape Obtenir vos identifiants API Carbon Black.
Impossible de partager les données sur le Carbon Black
Si vous ne pouvez pas partager les données sur la plateforme Carbon Black, cela peut être dû au fait que l 'accès n'est pas nécessaire.
Pour résoudre ce problème :
- Fournissez des champs d'application corrects à la clé API. Pour savoir comment fournir des champs d'application corrects, suivez les étapes de l'étape Obtenir vos identifiants API Carbon Black.
Impossible de valider les données sur le noir de carbone
Si vous n'arrivez pas à visualiser les données sur la plateforme Carbon Black, cela peut être dû au fait que le nom du flux qui a été fourni lors de la configuration du partage n'est pas présent dans la liste de surveillance.
Pour résoudre ce problème, suivez les étapes suivantes :
- S'abonner au flux.
- Pour savoir comment s'abonner au Flux, suivez les étapes Valider le Push.
Comportement connu
- Si la limite, comme 1 000 IOC par rapport ou 10 000 rapports par flux, est dépassée, cela empêchera la modification ou la recherche des IOC sur le rapport. Consultez la documentation liée ci-dessous pour connaître la limite de partage sur la plateforme Carbon Black.
https://developer.carbonblack.com/reference/carbon-black-cloud/cb-threathunter/latest/feed-api/ - Après qu'un lot d'objets de confiance New a été partagé avec le flux, les anciens objets de confiance seront remplacés par les nouveaux objets de confiance partagés.

