Ce document explique comment configurer l'intégration Commvault v1.0.0 avec le module Cloud Threat Exchange de la plateforme Netskope Cloud Exchange. Ce plugin récupère les URL et les transmet à la plateforme Commvault.
Conditions préalables
Pour compléter cette configuration, vous avez besoin de :
- Un locataire Netskope (ou plusieurs, par exemple des instances de production et de développement/test).
- A URL list on your Netskope Tenant.
- Un locataire Netskope (ou plusieurs, par exemple des instances de production et de développement/test).
- A Netskope Cloud Exchange tenant with the Tenant plugin and Threat Exchange plugin already configured.
- Une instance Commvault.
- Le nom d'hôte utilisé lors du partage (contactez Commvault pour obtenir de l'aide, si nécessaire).
- Connectivité à l'hôte suivant : URL de la plateforme Commvault.
Champ d'application du plugin
Le plugin Commvault récupère les IoC du type d'URL à partir de la plateforme Commvault. Ce plugin partage l'URL vers Commvault. Vous avez besoin de l'URL API du Command Center et du jeton d'accès Commvault pour accéder au plugin. Les IoC sont tirés de CommandCenter > Unusual File Activities. Les IoC sont poussés vers la même page dans le nom d'hôte sous l'onglet Threat Scan External Software detected (analyse des menaces - logiciels externes détectés).
Commvault Plugin Support
|
Types d'indicateurs prédéfinis | URL |
|
Types d'indicateurs partagés | URL |
Mises en correspondance
Sévérité
| Commvault Gravité | Gravité du CE |
|---|---|
| -1 | Inconnu |
| 0-3 | Faible |
| 4-7 | Haut |
| 8-10 | Critique |
Mappings for Pull (Netskope field - Commvault fields)
| Champs CE de Netskope | Commvault Field |
|---|---|
| value | client_hostname |
| sévérité | Reportez-vous à la cartographie des sévérités |
| type | URL |
| firstSeen | timeSource |
| lastSeen | timeSource |
Mappings for Push
| Champs CE de Netskope | Commvault Field |
|---|---|
|
value | client.hostname |
| lastSeen |
anomalyDetectedBy.anomalyDetails.anomalyEvents.detectionTime |
| lastSeen |
anomalyDetectedBy.anomalyDetails.detectionTime |
| Comment |
anomalyDetectedBy.anomalyDetails.anomalyReason |
|
anomalyDetectedBy.vendorName (Netskope-ce sera une valeur constante) | |
|
anomalyDetectedBy.anomalyDetails.anomalyEvents.eventId(Random UUID eg:456fdd12trhth43) | |
| extendedInformation |
anomalyDetectedBy.anomalyDetails.anomalyEvents.eventUrl |
|
anomalyDetectedBy.anomalyDetails.timesSeen(1 Toujours constant) | |
|
anomalyDetectedBy.anomalyDetails.eventType (URL) |
Permissions
Attribuez les autorisations suivantes à l'utilisateur. Pour plus d'informations, consultez la documentation Commvault.
-
- Afficher l'autorisation sur le CommCell.
- Gestion des agents sur tous les serveurs.
- Afficher l'autorisation sur tous les serveurs.
Détails de l'API
Validate
API Endpoint:
<Command Center API URL>/commandcenter/api/Events
Method: OBTENIR
Headers:
| Clé | Value |
|---|---|
| Accept | application/json |
| authToken | <Commvault Access Token><Jeton d'accès Commvault> |
Sample API Response:
{
"commservEvents": [
{
"severity": 9,
"eventCode": "117440845",
"acknowledge": 0,
"eventCodeString": "7:333",
"subsystem": "cvd",
"description": “<event_description>",
"id": 115920200,
"timeSource": 1702291179,
"type": 0,
"clientEntity": {
"clientId": 57238,
"clientName": "<client_name>",
"displayName": "<display_name>"
}
}
]
}
Recherche d'événements
API Endpoint:
<Command Center API URL>/commandcenter/api/Events
Method: OBTENIR
Headers:
| Clé | Value |
|---|---|
| Accept | application/json |
| authToken | <Commvault Access Token><Jeton d'accès Commvault> |
| paginginfo | 0 |
Parameters:
| Clé | Value |
|---|---|
| level | 10 |
| showAnomalous | Vrai |
| fromTime | Horodatage de l'époque |
Sample API Response:
{
"commservEvents": [
{
"severity": 9,
"eventCode": "117440845",
"acknowledge": 0,
"eventCodeString": "7:333",
"subsystem": "cvd",
"description": “<event_description>",
"id": 115920200,
"timeSource": 1702291179,
"type": 0,
"clientEntity": {
"clientId": 57238,
"clientName": "<client_name>",
"displayName": "<display_name>"
}
}
]
}
Obtenir des détails sur le client
API Endpoint:
<Base URL>/commandcenter/api/Client/<Client ID>
Method: OBTENIR
Headers:
| Clé | Value |
|---|---|
| Accept | application/json |
| authToken | <Commvault Access Token><Jeton d'accès Commvault> |
Sample API Response:
"clientProperties":{
"client":{
"clientEntity": {
"hostName": "<host_name>"
}
}
}
Push
API Endpoint:
<Command Center API URL>/commandcenter/api/Client/Action/Report/Bulk/Anomaly
Method: PUT
Headers:
| Clé | Value |
|---|---|
| Accept | application/json |
| authToken | <Commvault Access Token><Jeton d'accès Commvault> |
Body:
{
"anomalyDetections": [
{
"client": {
"hostName": "<Host Name>"
},
"anomalyDetectedBy": {
"vendorName": "NetSkope CTE",
"anomalyDetails": [
{
"anomalyEvents": [
{
"detectionTime": 1698837719,
"eventId": "456fdd12trhth43",
"eventUrl": "url target"
}
],
"anomalyReason": "Testing",
"detectionTime": 1699422560,
"eventId": "12fdg-232333333",
"timesSeen": 1,
"eventType": "URL"
}
]
}
}
]
}
Sample API Response:
"anomalyDetections": [
{
"client": {
"clientName": "dm2perf8_2"
},
"errorResponse": {}
}
]
}
Matrice de performance
Vous trouverez ci-dessous la lecture des performances réalisée pour la recherche et l'envoi de 100 000 IOC dans chaque cycle de vie du plugin sur une instance Large CE avec les spécifications ci-dessous.
| Détails de la pile | Taille : Grand
RAM : 32 GO CPU : 16 cœurs |
| Indicateurs extraits de Commvault | ~ 10K per minute |
| Indicateurs partagés avec Commvault | ~ 200 per minute |
Note
Les performances ci-dessus pour l'extraction ont été réalisées à l'aide de données fictives car la plateforme Commvault ne dispose pas de données suffisantes pour tester les performances pour l'extraction des IoC. Cela pourrait expliquer la différence de performance entre la traction et la poussée. Il a également été observé que le nombre de hits sur la plateforme Commvault pour les IoC partagés est réinitialisé à 0 après que le nombre de hits dépasse 5000.
Agent utilisateur
netskope-ce-5.0.0-cte-Commvault-v1.0.0
Workflow
- Obtenez votre jeton d'accès Commvault.
- Configurez le plugin Commvault.
- Ajouter une règle de gestion.
- Configurez le partage entre Threat Exchange et Commvault.
- Validez le plugin.
Regardez une vidéo
Cliquer sur « play » pour regarder une vidéo.
Obtenez votre jeton d'accès Commvault
- Connectez-vous à votre instance Commvault.

- Cliquez sur Profile en haut à droite pour la développer.
- Cliquez Profile.

- Cliquez sur Access tokens.
- Cliquez Add token.

- Saisissez un nom de jeton, une date d'expiration et une portée, puis cliquez sur Submit.

- Copiez le jeton et sauvegardez-le dans un endroit sûr, car il ne sera visible qu'une seule fois.

Configurer le plugin Commvault
- Connectez-vous à Cloud Exchange et accédez à Settings > Plugins.
- Recherchez et sélectionnez la boîte du plugin Commvault pour configurer le plugin.

- Entrez ces valeurs :
- Nom de la configuration : Nom unique de la configuration.
- Intervalle de synchronisation : Laissez la valeur par défaut.
- Aging Criteria: Durée d'expiration du plugin en jours. (Valeur par défaut : 90)
- Ignorer la réputation : Définissez une valeur pour remplacer la réputation des indicateurs reçus de cette configuration.
- Activer la validation SSL : Activez la validation du certificat SSL.
- Utiliser le proxy du système : Activez cette option si le proxy est nécessaire pour la communication.

- Cliquez sur Next.
- Entrez ces valeurs :
- URL de l'API du centre de commande: URL du centre de commande où les alertes sont envoyées/tirées, comme https://commandcenter.nam.contoso.com/.
- Commvault Access Token: Saisissez le jeton d'accès généré à partir de la section Profil > Jetons d'accès de votre plateforme Commvault.
- Activer l'interrogation : Activer/désactiver le polling Threat IOCs de Commvault. Désactivez cette option si vous avez seulement besoin d'envoyer des IOC de menaces à Commvault.
- Initial Range (in days) : Nombre de jours pour extraire les données pour l'exécution initiale.

- Cliquez sur Save.

Ajouter une règle de gestion Threat Exchange pour Commvault
Pour partager des indicateurs récupérés dans Commvault vers Cloud Exchange et vice-versa, vous devrez disposer d'une règle de gestion qui filtrera les indicateurs que vous souhaitez partager. Pour configurer une règle de gestion, suivez les étapes ci-dessous :
- Allez sur Threat Exchange > Business Rule > Create New Rule.
- Ajoutez le filtre selon vos besoins dans la règle.

Configurer le partage pour Netskope et Commvault
Pour partager des IoC de Cloud Exchange vers la plateforme Commvault et vice versa, suivez les étapes suivantes :
- Allez à Threat Exchange > Sharing et cliquez sur Add Sharing Configuration.
- Select votre configuration source (Cloud Exchange), la règle métier, la configuration de destination (commvault) et la cible comme Report client as Anomalous.

- Répétez l'étape 2 pour partager les IoC Commvault avec Cloud Exchange. Select votre configuration source en tant que Commvault, la règle commerciale et la configuration de destination (Cloud Exchange).
- Ajoutez une cible et sélectionnez le nom de la liste d'objets connectés existante ou créez une liste d'objets connectés New sur la plateforme.
- Cliquez sur Save.
Note
Seuls les clients existants sur la plateforme Commvault peuvent être marqués comme anormaux dans Commvault, nous ne pouvons donc pas créer New Client sur la plateforme lors du partage.

Valider le plugin Commvault
Valider le retrait
Les données extraites seront listées sur la page des IOC de menaces. Vous pouvez filtrer les IOC extraits de la plateforme en utilisant le Filter: sources.source. Comme<plugin name> « ». Vous pouvez aussi filtrer les logs de CE avec le nom du plugin.

Sur la plateforme Commvault, les IoC sont extraits de CommandCenter > Unusual File Activities.
Note
Les éléments de contrôle interne seront tirés de tous les onglets sous les activités de fichiers inhabituels, à l'exception du logiciel externe détecté, puisque nous poussons les éléments de contrôle interne vers cette page.

Valider le push
Pour valider le push dans CE, allez sur Logging et filtrez les logs partagés pour le plugin Commvault.

Pour vérifier les données ingérées sur la plateforme, connectez-vous à Commvault et allez sur CommandCenter > Unusual File Activities. Cliquez sur le nom d'hôte et vérifiez les données partagées sous Logiciel externe détecté.

Dépannage
Impossible d'extraire des IOC de la plateforme Commvault
Après la configuration du plugin, si les IoC ne sont pas extraits de la plateforme, cela peut être dû à l'une des raisons suivantes.
- Aucun IoC n'est disponible sur la plateforme pour tirer
- Les IoC ne sont pas disponibles pour la période donnée ou ne correspondent pas aux paramètres de configuration.
- Le code de l'événement ne correspond pas.
What to do: Identifiez la cause première du problème et suivez les étapes ci-dessous pour résoudre le problème.
Aucun IoC n'est disponible sur la plateforme à extraire : Vérifiez si vous avez des données à extraire de la plateforme. Si c'est le cas, vérifiez la plage initiale fournie dans la configuration du plugin. Les données disponibles sur la plateforme Commvault doivent correspondre à la plage initiale ajoutée dans le plugin.
Ci-dessous sont présentés les codes d’événement possibles qui sont correspondus dans le plugin lors de l’extraction des IOC, car ces codes d’événement sont associés à des événements malveillants ; si ces codes d’événement ne correspondent pas pendant l’appel, les données ne seront pas extraites, 14:337, 7:333, 14:337, 69:59, 69:60.

Impossible de partager des IoCs sur Commvault
Si vous n'arrivez pas à partager des IoCs avec Commvault et que vous recevez l'erreur suivante.
|
Impossible de partager 50 indicateur(s) de 50 indicateur(s) vers Commvault. Les indicateurs peuvent avoir une valeur invalide, ou le nom d'hôte du client peut ne pas être disponible dans Commvault. |
What to do:
Pour partager les IoC sur Commvault, il est nécessaire que les IoC qui doivent être partagés aient un hôte détecté ou configuré sur la plateforme Commvault.

