Netskope LogoNetskope Logo
  • Services de sécurité
  • Services d’IA
  • Services de miseenréseau
  • Services d'analyse
  • Intégrations
  • getting-started.svgPour commencer
    • Support
    • Communauté
    • Netskope.com
    © 2026 Tous droits réservés. Netskope Inc.
    Accueil
    Netskope Cloud Exchange
    Module Threat Exchange
    Gérer les règles commerciales et le partage IoC de Threat Exchange
    Configurer le partage IoC de Threat Exchange

    Configurer le partage IoC de Threat Exchange

    Cette page décrit comment configurer le partage IoC entre les plugins (et donc les systèmes fournisseurs connectés). Veillez à identifier les exigences de partage entre les systèmes avant de procéder à la configuration. Les relations de partage nécessitent chacune une règle de gestion pour contrôler les données qui sont partagées avec le plugin de destination.

    Notez que chaque plugin pour lequel une règle de partage est prévue peut avoir des exigences qui dictent la nature de la règle de gestion. Il ne sert à rien de créer une règle de partage pour faire correspondre l'IoC au partage si cette règle est utilisée pour pousser l'information vers un système qui ne peut pas utiliser ou recevoir ces types d'IoC (STIX/TAXI, par exemple, est un modèle "push", jamais "pull").

    De plus, une section sur les meilleures pratiques de partage de l’IoC propose des mécanismes permettant d’insérer des dérogations manuelles pour dicter précisément quand les IoC sont partagés, plutôt que de permettre au système de partager automatiquement toutes les règles. Les tags sont une partie centrale de cette approche.

    Gestion des URL de Threat Exchange

    Netskope Threat Exchange permet le partage d'IoC à partir de plates-formes tierces vers et depuis Netskope (et entre elles). Bien que conçu à l'origine pour gérer les indicateurs d'attaque, il a évolué pour prendre en charge d'autres cas d'utilisation, notamment la synchronisation et la gestion des listes d'autorisation et de blocage de la passerelle Web sécurisée (SWG), l'alimentation des listes d'interception ou de contournement SSL pour CASB et SWG, et la mise en évidence des informations de hachage des fichiers pour les dépôts Github afin d'empêcher que ces données ne soient partagées de manière inappropriée à l'aide de la fonctionnalité DLP (Prévention des pertes de données) en ligne de Netskope.

    Netskope accepte les URL, les hachages MD5, les hachages SHA256, les adresses IPv4, les adresses IPv6, les noms d'hôte, les domaines et les noms de domaine pleinement qualifiés (FQDN) à utiliser dans le fichier URL personnalisé pour l'invocation en tant que correspondance de destination dans une politique en temps réel de Netskope. Le fichier URL personnalisé doit être utilisé dans le cadre d'une politique, mais cette politique peut aboutir à n'importe lequel des résultats en ligne pris en charge, y compris, mais sans s'y limiter : bloquer, alerter, encadrer, justifier, etc.

    Pour communiquer avec les locataires Netskope, Threat Exchange utilise l' API REST V2 si elle est activée dans le locataire Netskope et configurée dans Cloud Exchange, ou l'API REST V1 si c'est le seul jeton configuré ou disponible, comme c'est le cas pour la mise à jour des hachages de fichiers à utiliser dans les politiques de prévention des menaces.

    Threat Exchange transmet ces informations de l’IoC à Netskope dans l’un des deux endroits. Les adresses URL et IP sont envoyées vers un fichier de catégorie personnalisé utilisé par la fonction catégories personnalisées de la Next Generation Secure Web Gateway (https://<your-tenant>.goskope.com/ns#/web-profiles-page?subview=webList) et les hachages de fichiers (MD5 et/ou SHA256) sont envoyés vers un fichier de profil de fichier (https://<your-tenant>.goskope.com/ns#/file-filter-profile).

    Toutefois, ce n'est pas parce que des informations peuvent être transmises par Threat Exchange qu'elles sont utilisables par le système récepteur. Les types de hachage des fichiers, le formatage des URL ou la disponibilité des référentiels de données peuvent tous réduire la fonctionnalité potentielle de la fonction de partage.

    Par exemple, CrowdStrike ingère l'URL depuis Threat Exchange, mais supprime tout ce qui se trouve après le domaine.

    Exigences en matière d'URL/fonctionnalité pour Threat Exchange vers Netskope

    Netskope accepte certaines URL, en fonction de leur formatage. Pour en savoir plus, consultez : Créer des catégories personnalisées

    Comme vous pouvez le voir dans la liste des URL personnalisées, le fichier doit être formaté d'une certaine manière, en particulier chaque fichier doit ressembler à l'un des éléments suivants

    http(s)://url.domain.com/fullURI

    OR

    http(s)://ipaddress

    OR

    http(s)://*.domain.com/fullURI

    Lorsque Threat Exchange envoie une URL non conforme à Netskope

    Lorsque Threat Exchange envoie une URL (seule ou dans le cadre d'une mise à jour plus importante) qui est rejetée par Netskope Client, Threat Exchange analyse la réponse de Netskope, identifie l'URL invalide et la marque comme "invalide". Par défaut, Threat Exchange n'essaiera pas de l'envoyer à nouveau au locataire Netskope.

    Ces indicateurs non valides peuvent être trouvés dans le locataire de Threat Exchange en utilisant le filtre et en recherchant tous les indicateurs marqués comme "invalid_host" ou "Unshared". Les balises d'applications non valides peuvent être trouvées à l'aide de la balise "Application non valide".

    https://<your Cloud Exchange host>/cte/threat_iocs?query=sources.tags+IN+%28"Invalid+host"%29

    Traitement des hachages de fichiers dans Threat Exchange

    Netskope fournit et accepte les hachages de fichiers SHA256 et MD5 à utiliser dans les fichiers pour l'invocation par les politiques de prévention des menaces en ligne (ou les règles DLP (Prévention des pertes de données) reposant sur une correspondance entre les hachages de fichiers). Le fichier doit être ajouté à une politique, mais cette politique peut aboutir à n'importe lequel des résultats en ligne pris en charge, y compris, mais sans s'y limiter : bloquer, alerter, encadrer, justifier, etc.

    Gestion des IoC dupliqués

    Netskope Threat Exchange permet aux utilisateurs de l'accès en écriture de choisir la manière de réconcilier et de gérer les informations de référence en double fournies par la même source ou par des sources différentes. Si l'option "never override" est choisie, toutes les métadonnées d'IoC correspondantes ultérieures seront affichées sous l'IoC principal. Les métadonnées IoC maître ou enfant peuvent être utilisées pour créer des règles de partage afin de décider quels IoC et métadonnées IoC envoyer.

    Ajouter une configuration de partage

    1. Allez sur Threat Exchange et sélectionnez Sharing. La page Partage affiche les relations existantes pour chaque configuration de partage sous forme de grille, comme indiqué ci-dessous. La page Partage comporte également des entrées permettant de configurer le partage de New d'un plugin à l'autre.
    1. Cliquez sur Add Sharing Configuration et sélectionnez une configuration de plugin source.
    2. Select une règle de gestion et une configuration de destination. Les configurations de partage sont unidirectionnelles. Les données obtenues par un plugin sont partagées avec un autre plugin. Pour obtenir un partage bidirectionnel ou multidirectionnel, configurez chacun séparément.
    1. Select a Cible. Chaque plugin aura une cible ou une destination différente pour l'IoC.
    2. Select une action. Certains plugins prennent en charge plusieurs actions qui correspondent à l'endroit où l'IoC pourrait aller et, par conséquent, à ce que le système récepteur fera avec un indicateur correspondant.

      Certains systèmes ne prennent en charge l'IoC que pour l'adapter à certains systèmes d'exploitation (Windows, Mac, Linux).

    1. Cliquez sur Save.

    L'ajout d'une configuration de partage New sur le sondage source actif permet de partager les IoC existants de la configuration source avec la configuration de destination. Chaque fois qu'une configuration de partage New est créée, tous les IoC actifs seront également pris en compte pour le partage s'ils correspondent à la combinaison source/destination.


    Les plugins qui n'ont pas d'API pour ingérer des données ne peuvent pas recevoir de données sur les menaces. C'est le cas du plugin installé API Source, qui fournit un bac associé à un point d'extrémité d'API pour que des systèmes tiers distants puissent envoyer des données. Une fois qu'une politique de partage a été ajoutée, elle prend effet

    Après la création d'une configuration de partage, le tableau de partage indique la règle invoquée, le système source qui fournit les correspondances potentielles d'informations de référence, le système de destination qui recevra les informations de référence correspondantes et la cible applicable à cette règle. Plusieurs configurations de partage peuvent être mises en place pour permettre le mappage de certains IoC à plusieurs cibles, même sur le système de destination.

    Gérer une configuration de partage

    Chaque configuration prend en charge trois actions : modifier, synchroniser et supprimer.

    Les utilisateurs ayant un accès en écriture peuvent mettre à jour le partage ou la cible d'une configuration de partage existante.

    1. Cliquez sur l'icône Modifier.
    1. Mettez à jour les champs obligatoires que vous souhaitez modifier.
    2. Cliquez sur Save.

    Les utilisateurs ayant un accès en écriture peuvent synchroniser un partage déjà configuré. Cela déclenchera un mécanisme de partage des IoC vers une configuration de destination.

    1. Cliquez sur l'icône Sync.
    1. Saisissez la période de temps (en jours). Seuls les éléments de référence recherchés au cours de cette période seront pris en compte lors de l'évaluation de la règle de gestion. La vérification de l'historique évaluera les IoC de l'année dernière.
    2. Cliquez sur Fetch. Ceci affichera le nombre d'IoCs qui seront partagés avec la configuration de destination. cette action sera effectuée sur.
    3. Cliquez sur Sync.

    Les utilisateurs ayant un accès en écriture peuvent supprimer n'importe quel partage configuré existant.

    1. Cliquez sur l'icône Supprimer.
    1. Cliquez sur Delete.

    Liste des IoC et capacité de filtrage

    Threat Exchange maintient une base de données des IoC fournis par tous les plugins configurés. Vous pouvez afficher tous les IoC disponibles, consulter les métadonnées de chacun d'entre eux et filtrer les IoC.

    1. Allez dans Threat Exchange et cliquez sur Threat IoCs.
    2. Une liste de tous les IoC actifs apparaît. La première fois que vous verrez cet écran, la vue par défaut présentera les objets de confiance ajoutés ou mis à jour (via l'API) au cours des sept derniers jours.
    1. D'autres informations peuvent être extraites de la base de données des centres d'expertise actifs, en fonction de la requête filtrée. La liste des infrastructures de production est paginée avec une taille de page par défaut de 10 enregistrements qui peut être augmentée pour afficher jusqu'à 100 enregistrements. Par défaut, les enregistrements sont triés dans l'ordre décroissant de la dernière apparition.

    2. Vous disposez de différentes options de filtrage basées sur les métadonnées d'IoC ou les sources d'IoC qui sont ou peuvent être associées à chaque IoC. Chaque utilisateur peut ajouter un ou plusieurs filtres et peut ajouter un groupe de filtres pour se plonger dans un sous-ensemble de tous les IoC actifs. La liste détaillée des options de filtrage et de la signification des champs est présentée ci-dessous. Vous pouvez également sélectionner Pas pour un critère de filtrage négatif.
    FieldFiltre Variable de type chaîneDescriptionOpérateurs de filtrage
    ValuevalueValeur IoC - MD5 SHA256 pour le fichier ou l'URL.Est égal et contient (Regex également pris en charge).
    CommentscommentairesCommentaires fournis pour cet IoC.Est égal et contient (Regex également pris en charge).
    TypetypeType de l'IoC. MD5, SHA256, URLopérateur any in, not in (Multiselect)
    Netskope HitsnetskopeHitsNombre de fois où Netskope a vu cet IoC.!=, <, <=, >, >=
    Autres succèsOtherHitsNombre de fois où des tiers ont vu cet élément de contrôle interne.!=, <, <=, >, >=
    TesttestValeur booléenne indiquant si l'unité de contrôle est marquée comme test par Netskope (valeur d'un champ de métadonnées utilisé pour les tests).Est égal, !=
    ActifactiveValeur booléenne indiquant si l'organe de contrôle est expiré ou non.Est égal, !=
    SafesafeValeur booléenne indiquant si l'interface de communication est sûre ou non. (Valeur du champ de métadonnées utilisée pour indiquer un certificat d'origine non malveillant pour le plug-in Github DLP (Prévention des pertes de données))Est égal, !=
    Partagé avecsharedWithListe des configurations de plugins où l'IoC a été poussé.opérateur any in, not in (Multiselect)
    Expires AtexpiresAtHeure à laquelle le centre de contrôle interne devient inactif!=, <, >, >=
    FieldVariable de chaîne de filtrageDescriptionOpérateurs de filtre
    Sourcesources.sourceValeur IoC - MD5 SHA256 pour le fichier ou l'URL.Est égal et contient (Regex également pris en charge).
    Sévéritésources.severityGravité de l'IoC.Est égal et contient (Regex également pris en charge).
    Reputationsources.reputationConfiance dans l'information. Faible 1 - Fort 10.!=, <, <=, >, >=
    Netskope Hitssources.netskopeHitsNombre de fois où Netskope a vu cet IoC.!=, <, <=, >, >=
    Tous les autres succèssources.externalHitsNombre de fois où des tiers ont vu cet élément de contrôle interne.!=, <, <=, >, >=
    Première vuesources.firstSeenDate à laquelle le CTE a vu pour la première fois IoC à partir d'un plug-in!=, <, >, >=
    Dernière visitesources.lastSeenHeure à laquelle le CTE a vu pour la dernière fois l'IoC d'un plug-in!=, <, >, >=
    Tagssources.tagsTags associés aux données de l'IoCopérateur any in, not in (Multiselect)
    Commentssources.commentsCommentaires fournis pour cet IoC.Est égal et contient (Regex également pris en charge).
      1. Pour plus d'un critère de filtrage, déplacez la souris en haut à droite de la boîte de filtre et cliquez sur Add rule. Select l'opérateur de comparaison approprié And ou Or en déplaçant la souris sur le bouton Not en haut à gauche ; les options s'affichent alors.
      2. Pour d'autres critères multi-données, cliquez sur Add group. Les règles seront traitées de haut en bas. Déplacez la souris en haut à droite de la boîte de filtre pour voir l'option Add group.
      3. Après avoir sélectionné le filtre souhaité, cliquez sur Apply Filter. Les IoC correspondant aux critères de filtrage seront listés dans l'interface utilisateur.
      4. Cliquez sur Clear pour supprimer le filtre appliqué ; l'interface utilisateur reviendra au filtre par défaut et les objets de confiance correspondant au filtre par défaut seront répertoriés lorsque l'écran sera actualisé.
      1. Les utilisateurs peuvent copier la chaîne de filtrage créée dans le moteur de règles après avoir appliqué le filtre. Cliquez sur Copy Filter pour copier la chaîne de recherche actuelle. La chaîne copiée peut être utilisée comme filtre dans n'importe quelle configuration de plugin pour limiter les données que Threat Exchange envoie à un plugin tiers.
      2. Les utilisateurs peuvent également saisir manuellement la requête de filtre et charger les filtres en fonction de la requête.

    Sélectionner et modifier les tags

    Les utilisateurs ayant un accès en écriture peuvent modifier les étiquettes. Les tags sont utilisés pour ajouter des métadonnées aux IoC afin que les équipes SecOps puissent créer des flux de travail pour le filtrage, la visualisation, la mise en place ou l'envoi d'IoC particuliers à des plugins. Vous trouverez de plus amples informations sur la gestion des balises dans la section Gérer les balises.

    Dans ce thème
    • Configurer le partage IoC de Threat Exchange