Pour rester au courant des New fonctionnalités du plugin, assurez-vous que votre plateforme est configurée pour vous informer des mises à jour du plugin en activant les paramètres de vérification périodique des mises à jour du pluginsous Settings > General comme indiqué ici.
Platform-wide Functionality
- Script d'installation pour simplifier l'installation
- Activation sélective de modules (un, deux ou plus)
- Vérifications automatisées du code mis à jour dans Docker-hub et activation automatique ou manuelle des mises à jour.
- Vérifications automatisées des plugins mis à jour ou nouvellement publiés.
- Prise en charge de dépôts de plugins supplémentaires.
- Prise en charge du proxy.
- Prise en charge de la mise en cluster à haute disponibilité à l'aide de Docker swarm.
- Validated workflows for running on RHEL 9.5 (running podman) and Ubuntu 22.04 or newer
- Prise en charge des points d'extrémité APIv2 (lorsqu'il existe une alternative à v1).
- Prise en charge des scores de l'indice de confiance des utilisateurs.
- Prise en charge des certificats SSL générés/fournis par les clients.
- Cloner, modifier, supprimer le flux de travail pour toutes les règles.
- Triez tous les indicateurs et toutes les actions.
- Role Based Access Controls (superadmin, custom admin, read-only, and module-specific read/write access) in GUI and for API tokens.
- Toutes les communications API des plugins vers des tiers incluent une chaîne d'agent utilisateur dans l'en-tête HTTP identifiant la source comme Netskope Cloud Exchange et la version (Netskope-ce-<version>).
- Permet de configurer le nombre de travailleurs en modifiant une variable d'environnement si le nombre par défaut (six) est insuffisant.
- Prise en charge de la connexion locale ou de l'authentification unique pour les IdP prenant en charge SAML
- Accès GUI et API à toutes les commandes via TLS1.3 SSL.
- Documentation d'aide intégrée, y compris des liens vers Swagger pour les commandes API
- Les notifications du système dans l'interface utilisateur (en attente et en mesure d'être acquittées) reflètent les journaux d'audit et les journaux système.
- Notifications du système de l'interface utilisateur en cas de déconnexion ou de dysfonctionnement des plugins.
- Système d'interface utilisateur indiquant les tâches accomplies ou en attente pour permettre le dépannage.
- Script de diagnostic pour rationaliser la collecte des journaux et des systèmes en vue du dépannage.
- L'opérateur "is empty" a été ajouté pour filtrer les champs Netskope qui sont vides ou nuls.
Expéditeur de grumes
Log Shipper exécute régulièrement et de manière persistante des interrogations sur la passerelle REST API de Netskope afin d'extraire des journaux d'événements et d'alertes bruts au format JSON et d'envoyer une version nouvellement formatée à un ou plusieurs récepteurs, configurés en tant que plug-in. Pour ce faire, il utilise un algorithme sophistiqué permettant d'utiliser un moteur de recherche multithread, de travailler dans des limites de débit (4 requêtes/seconde) et de traiter les réponses d'erreur et les ensembles de données dépassant sa limite de pagination (10 000 journaux par réponse) afin de fournir tous les journaux demandés lors de l'ensemencement initial et des activités en temps quasi-réel.
- Configurez la fréquence d'interrogation.
- Filtrez les requêtes sur les types exacts d'événements et d'alertes que vous souhaitez récupérer.
- Utilisez la logique métier pour affiner les données exactes à envoyer à un ou plusieurs destinataires.
- Utilisez et configurez les fichiers de mappage SIEM pour ajouter, modifier et supprimer des champs et des données de champ afin de créer des formats personnalisés qui fournissent des données de champ dans l'ordre souhaité et déterministe.
- Désignez, lors de la configuration du plugin, le protocole SYSLOG (UDP, TCP ou TLS).
- Désignez le port UDP/TCP.
- Fournissez un tableau de bord pour voir le total des journaux ingérés, l'état des connecteurs et la répartition des destinations des journaux.
- These and other plugins are ready for use: Rapid7, Microsoft Sentinel, Qradar, Google Cloud SCC, Microsoft Defender for Cloud Apps, Google Chronicle, Elastic (agent), generic (configurable) SYSLOG CEF (usable by AlienVault, SolarWinds, Devo), and Netskope Web Transactions storage in AWS, GCP, and Azure. Learn more.
- Support for Event streaming (aka web transaction logs using v2 endpoint) logs as part of each plugin feed in uncompressed format; does not apply to AWS S3, GCP, and Azure Blob plugins.
Orchestrateur de billets
Ticket Orchestrator extracts alerts and events, and the fields in those alerts and events, generated by Netskope in response to user and system behaviors/discoveries, and creates tickets and/or notifications in 3rd-party ITSM/IR/collaboration systems to streamline incident response.
- Configure the frequency of polling of Netskope tenants for new customer alerts and events.
- Creation and management of tickets inside attached ITSM systems based on filtered alerts and events raised by a customer Netskope Security Cloud, including Jira and ServiceNow.
- Facilitate the creation of notifications based on filtered alerts and events in configured sub/pub systems (including Slack, Twilio, PagerDuty) as well as by sending custom-formatted email.
- Supports filtering of alerts and events to query to focus on a key subset.
- Le filtrage sophistiqué comprend une logique de règles commerciales, ainsi que la déduplication et la mise en sourdine des tickets pour éviter le bruit.
- List alerts and events and their associated metadata that have been surfaced by Netskope and polled by Ticket Orchestrator and search within these.
- Copiez ces requêtes de recherche dans les règles de gestion afin de rationaliser la création de règles.
- Supports filtering of obtained alerts and events to match ticket creation workflow queue(s).
- Obtenez des files d'attente de tickets de Jira et ServiceNow (ITSM SecOps) et utilisez-les pour rationaliser le choix de la destination des tickets créés en fonction des règles de l'entreprise.
- Validez le nombre de tickets qui seraient créés si une règle était mise en œuvre avant l'activation.
- Display list of tickets created with the associated and configured plugin, including metadata and a link to take the user to the ticket within the associated ITSM system.
- Acknowledge Netskope sourced alerts and events inside ServiceNow ITSM or SecOps (requires installing ServiceNow approved and hosted helper application).
- Désactiver les alertes et les événements provenant de Netskope dans ServiceNow ITSM ou SecOps (nécessite l'installation d'une application d'assistance approuvée et hébergée par ServiceNow).
- Mute Netskope workflow de ticket à partir du menu des règles de gestion de Ticket Orchestrator.
- Invoke deduplication on business rules to prevent multiple alerts and events from being created from multiple matching alerts and events (only the first rule match results in a ticket).
- Capturez les différentiels pour les tickets dédupliqués et ajoutez-les aux tickets existants ou envoyez-les par le biais de notifications.
- These and other plugins are ready for use: Jira, ServiceNow (ITSM and SecOps), Okta Webhook, Microsoft Teams, Ivanti, and generic email plus other pub/sub compliant notification systems. Learn more.
Échange de menaces
Threat Exchange est conçu pour rationaliser et automatiser le partage des indicateurs trouvés/bloqués/sourcés par une plateforme de sécurité ou informatique pour la défense d'un client spécifique à toutes les autres plateformes connectées détenues ou utilisées par le même client qui peuvent exploiter ces données, afin de réduire la probabilité de réussite d'une attaque.
- Prise en charge des plugins connectés à plusieurs instances/locataires (un plugin configuré pour fonctionner avec le locataire de production de Netskope, un autre pour le locataire de développement de Netskope, par exemple).
- Prise en charge de plusieurs destinations de configuration par solution fournisseur (envoi d'informations différentes à différentes parties des systèmes fournisseurs pour des utilisations différentes).
- Prise en charge du téléchargement et de l'installation de plug-ins créés par les clients/partenaires en s'appuyant sur les exemples de scripts fournis (ce qui permet d'ajouter des systèmes supplémentaires en fonction des besoins du client).
- Extraction de l'IP/URL malveillante spécifique au client en cas de détection (selon la configuration et la prise en charge).
- Partage du malURL/IP spécifique au client avec d'autres systèmes informatiques/de sécurité (selon la configuration et le support, unilatéral).
- Le partage des flux de travail entre les systèmes intégrés configurés est configurable à l'aide de règles de gestion.
- Marque et exclut automatiquement les URL invalides qui ont été partagées sans succès avec Netskope, comme indiqué dans les réponses API de la passerelle API REST.
- Extraction des hachages de fichiers malveillants spécifiques au client en cas de détection et selon les formats SHA256 ou MD5 pris en charge.
- Partage des hachages de fichiers malveillants spécifiques au client avec d'autres systèmes informatiques/de sécurité (selon la configuration et le support, unilatéral).
- Extraire les adresses IPv4 malveillantes spécifiques au client lorsqu'elles sont détectées au format SHA256 ou MD5 (si elles sont configurées et prises en charge).
- Partage d'adresses IP malveillantes spécifiques au client avec d'autres systèmes informatiques/de sécurité (selon la configuration et le support, unilatéral).
- Extraire des hachages de fichiers spécifiques au client, lorsqu'ils sont analysés, afin de les utiliser par d'autres plugins pour la protection DLP (Prévention des pertes de données) au format SHA256 ou MD5 (lorsque cela est configuré et pris en charge).
- Faciliter la configuration continue des fichiers URL personnalisés à utiliser dans les politiques de restriction ou d'autorisation des passerelles web sécurisées dans Netskope.
- Lists metadata for all obtained IoC, including first seen/last seen (by Threat Exchange), internal hits (seen by Netskope)/external hits reported (by other Threat Exchange integrations), reputation, number of times IoC reported, which system/plug-in reported, additional data as supported/provided by each vendor (URL string to a deeper dive into the original detection event, for example).
- Reports plug-in working (Now Enabled) or not (Disabled).
- Tagging of indicators in support of manual curation and to enable staging of indicators for sharing (share IoC tagged with validated, for example).
- Gestion des dictionnaires de balises globaux.
- Aide à la recherche dans la base de données Threat Exchange.
- Possibilité de copier la chaîne de recherche de Threat Exchange dans le(s) plug-in(s) pour l'utiliser dans le partage.
- Le filtrage sophistiqué comprend l'imbrication de plusieurs filtres utilisant la logique booléenne, y compris NOT.
- Filtrage des indicateurs tirés par les plug-ins respectifs (par période, gravité, type, etc.).
- Filtrage des indicateurs poussés par les plugins respectifs vers des systèmes tiers (par période, gravité, type, étiquette).
- Configuration des intervalles d'interrogation (secondes, minutes, heures, jours).
- Commandes API pour modifier, ajouter, désactiver des indicateurs ou leurs métadonnées (changer la gravité, ajouter des balises).
- Prise en charge de l'écrasement de la réputation par défaut des sources IoC par plug-in configuré pour une utilisation dans les règles de partage.
- Conservation théoriquement infinie des informations de référence désactivées (les informations de référence expirées ne sont pas supprimées de la base de données, mais désactivées à des fins de partage).
- These and other plugins are ready for use: ServiceNow, Mimecast, ProofPoint, Cybereason, CrowdStrike, Microsoft Defender, AWS GuardDuty, SentinelOne, Carbon Black, ThreatConnect, STIX/TAXII, MISP, Proofpoint, GitHub (for DLP prevention), and the sample plugin. Learn more.
- La gravité rapportée par CrowdStrike est maintenant mappée en tant que gravité reçue dans la base de données Threat Exchange.
Échange de risques
Risk Exchange is designed to ingest one or multiple plugged-in vendors’ user or device risk scores, and create a single view of individual contributors to the companies overall risk score. Its rules-based engine matches single or multiple vendor scores, or a derived weighted score, to trigger notifications and drive highly-focused orchestrated actions to reduce the risk from individual users or devices.
Value ranges can be weighted as needed to create a single score per user, and a daily average across all users/devices/applications. By leveraging business logic, you can match individual scores, score combinations, or weighted scores as nested, ordered triggers to send notifications via Ticket Orchestrator plugins, and/or trigger one or more preconfigured orchestrated actions as made available in individual plugins
- Configurez la fréquence d'interrogation.
- Filtrez les requêtes sur les types exacts de scores que vous souhaitez récupérer.
- Utilisez la logique d'entreprise pour affiner les permutations des scores de préoccupation.
- Désignez les actions à entreprendre lorsque ces règles de logique d'entreprise sont respectées.
- Consultez dans le tableau de bord le score moyen de tous les utilisateurs suivis ou périphériques, le score d'hier et d'aujourd'hui, le delta entre ces scores, et la tendance du score sur une période de temps configurable.
- Le tableau de bord affiche les 10 utilisateurs/applications les plus risqués (avec le score pondéré le plus bas).
- Voir tout et filtrer pour trouver des utilisateurs individuels ou des périphériques de scores pondérés et modifier si nécessaire.
- Définissez et modifiez les pondérations des scores individuels des plugins.
- Validez/tester l'effet de la modification de la pondération des fiches individuelles en observant les pourcentages prédits de chaque catégorie de risque sur le site New.
- Consultez le journal de toutes les actions entreprises.
- Voir le journal de toutes les données normalisées reçues des plugins.
- These and other plugins are ready for use: Netskope (user), CrowdStrike (device), KnowBe4 (SecurityAdvisor) (user), Okta (user), Mimecast (user), Microsoft Entra ID (user), Google BeyondCorp Enterprise (host), ProofPoint (user), SecurityScorecard (Applications), ServiceNow (Applications), and ThirdPartyTrust (Applications). Learn more.
Exact Data Match (Beta)
The Exact Data Match (EDM) module is a part of Cloud Exchange’s Data Protection (DLP) suite, designed to help organizations protect structured sensitive data. It works by generating cryptographic hashes of structured data (such as from CSV files or database queries) and securely sharing these hashes with the Netskope Tenant. These hashes are used to create real-time DLP policies that prevent sensitive data from leaving your network.
- Configurez la fréquence d'interrogation.
- Travaille sur des données structurées, y compris des fichiers CSV et des requêtes de base de données, afin de protéger les informations sensibles.
- Extrait les données sensibles, génère des hachages et transmet ces hachages au locataire Netskope à des fins de prévention des pertes de données (DLP).
- Il offre une vue d'ensemble des mesures clés, y compris le nombre total de hachages EDM partagés, le nombre total de hachages EDM reçus et les mises à jour récentes du plugin avec les horodatages et les détails de l'utilisateur.
- Le flux de travail "Forwarder/Receiver" permet de partager de manière transparente les hachages de GED entre plusieurs instances Cloud Exchange.
- A Cross-Region Capability that facilitates hash sharing across different region tenants with mutual sharing capabilities.
- Allows for decoupled data processing to occur on one machine while the hashes are shared to multiple tenants from a single, privileged Cloud Exchange instance.
- Prise en charge du téléchargement direct de fichiers CSV pour générer et partager des hachages de GED, ce qui offre une certaine souplesse pour les ensembles de données ad hoc.
Custom File Classification (Beta)
Le module Custom File Classification (CFC) est un élément clé de la suite DLP (Prévention des pertes de données) du site Cloud Exchange. Il permet de protéger les données sensibles non structurées, en particulier les images et les archives zippées d'images. Le module génère des hachages à partir de ces données et les transmet au locataire Netskope afin d'entraîner des classificateurs de fichiers personnalisés, qui sont ensuite utilisés pour créer des politiques de prévention des pertes de données (DLP) en temps réel.
- Configurez la fréquence d'interrogation.
- Fonctionne avec des images et des archives ZIP d'images.
- Génère et partage des hachages pour former des classificateurs de fichiers personnalisés sur le locataire Netskope.
- Elle fournit un aperçu rapide des mesures telles que le nombre total de classificateurs entraînés, le nombre total d'images CFC partagées et le nombre total de sources d'images CFC. Il affiche également les mises à jour récentes des plugins.
- Distribution des images partagées : Une représentation graphique montrant la distribution des images partagées par les classificateurs sur un locataire Netskope spécifique.
- Utilisez la logique d'entreprise pour affiner la classification des images et des archives zippées d'images.
- Une seule configuration de partage peut être configurée pour utiliser plusieurs règles de gestion, ce qui permet un flux de travail plus complexe et plus granulaire pour le partage des données.
- Prise en charge du téléchargement direct d'images ou de fichiers image zippés afin de générer et de partager des hachages CFC pour l'entraînement de classificateurs personnalisés.
- L'intervalle minimal de sondage/synchronisation est de 12 heures car le hachage et le traitement de ces hachages sont très gourmands en ressources.

