Netskope LogoNetskope Logo
  • Services de sécurité
  • Services d’IA
  • Services de miseenréseau
  • Services d'analyse
  • Intégrations
  • getting-started.svgPour commencer
    • Support
    • Communauté
    • Netskope.com
    © 2026 Tous droits réservés. Netskope Inc.
    Accueil
    Netskope Cloud Exchange
    Module Threat Exchange
    Configurer les plugins Threat Exchange tiers
    Plugin Darktrace pour Threat Exchange

    Plugin Darktrace pour Threat Exchange

    Ce document explique comment configurer le plugin Darktrace v1.0.0 avec le module Threat Exchange de la plateforme Netskope Cloud Exchange. Ce plugin récupère les IoCs de type Domaines, FQDNs, Hostnames, IPv4 et IPv6 de la page Domaines et IPs surveillés dans Darktrace. Ce plugin permet de partager des domaines, des FQDN, des noms d'hôtes, des IPv4 et des IPv6 vers la page Domaines et IPs surveillés. Ce plugin prend en charge la rétractation pull et push des IoCs de Darktrace.

    Conditions préalables

    • Un locataire Netskope (ou plusieurs, par exemple des instances de production et de développement/test)
    • Un locataire Netskope Cloud Exchange avec le plugin Tenant et le plugin Threat Exchange déjà configurés.
    • Instance Darktrace
    • Connectivité avec les hôtes suivants :https://<region>.cloud.darktrace.com/
    Support du plugin Darktrace

    Ce plugin récupère les IoCs de type Domaines, FQDNs, Hostnames, IPv4 et IPv6 de la page Domaines et IPs surveillés dans Darktrace. Ce plugin permet de partager des domaines, des FQDN, des noms d'hôtes, des IPv4 et des IPv6 vers la page Domaines et IPs surveillés. Ce plugin prend en charge la rétractation pull et push des IoCs de Darktrace.

    Types d'indicateurs prédéfinisTypes d'indicateurs partagés
    Domains
    FQDNs
    Hostnames
    IPv4
    IPv6
    Domains
    FQDNs
    Hostnames
    IPv4
    IPv6

    Mises en correspondance

    Mappages de traction
    Champs de Cloud ExchangeChamps de l'APIDescription
    valuename–
    typenom d'hôteDarktrace fournit le type (nom d'hôte) uniquement lorsque l'IOC est marqué comme nom d'hôte. Pour les autres types, nous utiliserons des expressions rationnelles pour trouver le type de COI. Si le COI ne correspond à aucune des expressions rationnelles fournies, il est marqué par le type URL.
    Reputationstrength–
    Commentsdescriptionvaleur du champ description + valeur du champ force
    Mappages de réputation pour les IoCs tirés
    Entrée (force de la trace sombre)Sortie (Cloud Exchange Réputation)
    1-101
    11-202
    21-303
    31-404
    41-505
    51-606
    61-707
    71-808
    81-909
    91-10010
    Mappages de poussée
    Champ APIChamp de Cloud Exchange/Valeurs par défautDescription
    addlistvalueListe des CIO à communiquer à Darktrace
    strengthreputation–
    descriptionNetskope CE | <source_plugin_name>Label source
    nom d'hôtetrue/falseValeur sélectionnée dans le paramètre d'action Nom d'hôte exact.
    iagntrue/falseValeur sélectionnée dans le paramètre d'action Flag for Response.
    Mappages de réputation pour les IoC partagés
    Entrée (Cloud Exchange Réputation)Sortie (intensité de la trace sombre)
    110
    220
    330
    440
    550
    660
    770
    880
    990
    10100
    Retrait de l'IoC
    • IoC Retraction (Pull) : Les indicateurs seront récupérés dans Darktrace et, dans les cycles d'extraction suivants, si certains indicateurs sont supprimés dans Darktrace, ils seront marqués comme rétractés dans Netskope Cloud Exchange.
    • IoC Retraction (Push) : Les indicateurs rétractés présents sur Cloud Exchange seront supprimés de la plateforme <third-party platform> tierce<> lors du partage.

    Note

    Dans le plugin Darktrace,

    • Les IoC seront rétractés en fonction de la source fournie dans la configuration du plugin.
    • Les IoC seront supprimés à partir du nom de la source utilisé dans la configuration de l'action.
    Type de rétractionType de rétraction supportée
    Retrait de l'IoC (Pull)Oui
    Retrait de l'IoC (Push)Oui

    Permissions

    Vous avez besoin de ces autorisations :

    • Modifier les domaines 
    • Visualizer 
    • Edit Tags 

    Détails de l'API

    Liste des API utilisées

    Cas d'utilisationMéthodeEndpoint
    Récupérer les noms des sourcesOBTENIR/intelfeed
    Tirer les IoCOBTENIR/intelfeed
    Pousser les IoCPUBLIER/intelfeed
    Supprimer les IoCPUBLIER/intelfeed
    Récupérer les noms des sources

    API Endpoint: /intelfeed

    Method: OBTENIR

    Headers

    CléValue
    User-Agentnetskope-ce-6.0.1-cte-darktrace-v1.0.0

    Query Parameters

    CléValue
    sources true

    Sample Response

    [
    "Default",
    "threatintel",
    "external",
    "cloud-exchange",
    "netskope"
    ]
    Tirer les IoC

    API Endpoint:  /intelfeed

    Method: OBTENIR

    Headers

    CléValue
    User-Agentnetskope-ce-6.0.1-cte-darktrace-v1.0.0
    AuthorizationBearer <Bearer Token>

    Query Parameters

    CléValueDescription
    source<source_name>Nom de la source fournie dans le paramètre de configuration
    fulldetailstrue–

    Sample API Response

    [
    {
    "name": "101.44.42.56",
    "strength": "45",
    "description": "malicious IP",
    "source": "threat"
    },
    {
    "name": "db-08a3ed2f40.corp-internal.local",
    "hostname": true,
    "strength": "45",
    "description": "malicious hostname",
    "source": "threat"
    },
    ]
    Pousser les IoC

    Endpoint:  /intelfeed

    Method: PUBLIER

    Headers

    CléValue
    User-Agentnetskope-ce-6.0.1-cte-darktrace-v1.0.0

    Request Body

    {
    "addlist": "malsite.malware.com,exploit.com,76.83.2.190",
    "description": "Netskope CE | <3rd party plugin name>",
    "strength": 50,
    "source": "external-source"
    }

    Sample API Response

    {
    "response": "SUCCESS",
    "added": 3,
    "updated": 0,
    "addedList": [
    "malsite.malware.com",
    "exploit.com",
    "76.83.2.190"
    ]
    }
    Supprimer les IoC

    API Endpoint: /intelfeed

    Method: PUBLIER

    Headers

    CléValue
    User-Agentnetskope-ce-6.0.1-cte-darktrace-v1.0.0

    Request Body

    {
    "removeentry": "db-08a3ed2f40.corp-internal.local",
    "source": "threatintel"
    }

    Sample API Response

    {
        "response": "SUCCESS"
    }

    Matrice de performance

    Voici la lecture des performances réalisée en tirant et en partageant 100K indicateurs de/vers Darktrace sur une pile de Large Cloud Exchange avec ces spécifications.

    DescriptionSpécifications
    Détails de la pileTaille : Grande
    RAM : 32 GB
    CPU : 16 cœurs
    Indicateur extrait de Darktrace~40k IoCs per minute
    Indicateurs partagés avec Darktrace~40k IoCs per minute
    Agent utilisateur

    netskope-ce-6.0.1-cte-darktrace-v1.0.0

    Workflow
    1. Créez un utilisateur sur Darktrace.
    2. Obtenez votre jeton public et votre jeton privé.
    3. Configurez le plugin Darktrace.
    4. Configurez une règle de gestion.
    5. Configurer le partage.
    6. Validez le plugin Darktrace.

    Regardez une vidéo

    Cliquez sur "play" pour regarder une vidéo :

     

    Créer un utilisateur sur Darktrace

    1. Connectez-vous à votre instance Darktrace et accédez à Admin > Permissions Admin.
    2. Allez à Created Accounts et cliquez sur Create new user.
    3. Entrez un nom d'utilisateur et un mot de passe, puis cliquez sur User Template.
    4. Pour Select un modèle d'utilisateur, sélectionnez Aucun.
    5. Assurez-vous que toutes les cases sont cochées sur la page Catégories de comportement de la Filière Menace.
    6. Make sure all toggles are checked on the Flags page.
    7. Fournissez les permissions Modifier les domaines, Visualiser et Modifier les tags, puis cliquez sur Summary.
    8. Cliquez sur Create new account.

    Obtenez votre jeton public et votre jeton privé

    1. Connectez-vous avec le compte utilisateur que vous venez de créer et allez à Account Settings.
    2. Cliquez sur API Access et copiez les jetons publics et privés générés. Elles sont nécessaires pour configurer le plugin Darktrace.

    Configurer le plugin Darktrace

    1. Dans Cloud Exchange, allez sur Settings > Plugin Store. Recherchez et sélectionnez le plugin Darktrace v1.0.0 (CTE).
    1. Saisissez les informations de base :
      • Configuration Name: Nom de la configuration du plugin.
      • Sync Interval: Intervalle de récupération des données de cette source de plugin.
      • Indicator Aging Criteria: Les indicateurs expirent après une période déterminée.
      • Override Reputation: Définissez la valeur pour ignorer la réputation des indicateurs reçus de cette configuration. Laissez vide pour conserver la valeur par défaut.
      • Enable SSL Validation: Activer la validation du certificat SSL.
      • Tags Aggregate Strategy: Choisissez d'ajouter les balises New aux IoC existants ou de les écraser. Ces paramètres de configuration déterminent la manière dont les étiquettes sont stockées pour les indicateurs tirés dans le cadre de cette configuration.
    2. Cliquez sur Next et entrez les paramètres de configuration :
      • Base URL: URL de base de l'instance Darktrace.
      • Public TokenJeton public généré par la plateforme Darktrace.
      • Private Token: Jeton privé généré depuis la plateforme Darktrace.
      • Source Name: Nom de la source Intel Feed à partir de laquelle les IoC doivent être extraits. Veuillez saisir un seul nom de source pour ce paramètre. Les sources disponibles se trouvent sur la page Intel > Domaines surveillés .
      • Enable Polling: Activer/désactiver les IoC de menace de polling depuis Darktrace. Désactivez si vous n’avez besoin que de pousser les IOC de Menace vers Darktrace.
    3. Cliquez sur Save.

    Configurer une règle de gestion Threat Exchange pour Darktrace

    Une règle de gestion est utilisée pour filtrer les indicateurs qui doivent être partagés. Pour partager les IoC avec Darktrace, créez une règle de gestion :

    1. Dans Threat Exchange, allez à Business Rules et cliquez sur Create New Rule.
    2. Saisissez un nom de règle et sélectionnez les champs pour lesquels vous souhaitez filtrer les IoC.
    3. Cliquez sur Save.

    Configurer le partage de Threat Exchange pour Darktrace

    Ajoutez un IoC à l'action Intel Feed Source. Pour configurer le partage :

    1. Dans Threat Exchange, allez à Sharing et cliquez sur Add Sharing Configuration.
    2. Select une Source (Source à partir de laquelle vous souhaitez partager des données avec Darktrace), une Règle de gestion et une Destination.
    3. Select la valeur cible et définissez les paramètres d'action en fonction de vos besoins.
      • Source Name: Nom de la source du flux Intel où les IoC doivent être ajoutés. Select Create new source créer une source New sur la plateforme Darktrace.
      • Custom Source: Nom de la source personnalisée à créer si elle n'existe pas.
      • Exact Hostnames: Attribuez la valeur true pour traiter les éléments ajoutés comme des noms d'hôtes plutôt que comme des domaines. Ne s'applique pas aux IoC de type IP. Notez que, pour les IoC de type hostname, il sera toujours True même si le partage est configuré avec Exact Hostnames comme false.
      • Flag for Response: Activer le déclenchement automatique d'une action de réponse autonome de Darktrace si l'entrée est vue.
    4. Cliquez sur Save.

    Valider le plugin Darktrace

    Valider le retrait

    Les indicateurs de Darktrace sont tirés de la page Domaines et IP surveillés.

    Note

    Les IoCs ayant des descriptions autres que Netskope CE | Netskope Threat Exchange seront extraits de Darktrace.

    Connectez-vous à votre instance de Darktrace.

    Allez sur Intel > Watched Domains.

    Les indicateurs stockés dans Cloud Exchange peuvent être vérifiés sur Threat Exchange > Threat IoCs. Recherchez les IoC de Darktrace en filtrant les indicateurs de Darktrace.

    Exemple : Ajoutez une requête du type"sources.source Is equal "CTE Darktrace" && type IN ("< IOC_TYPE<IOC_TYPE> >")".

    Note

    Les IoCs avec un nom d'hôte exact comme True sur Darktrace seront stockés avec le même nom d'hôte sur Cloud Exchange.

    Vous pouvez également vérifier les indicateurs extraits dans Cloud Exchange à partir des journaux disponibles sur Logging.

    Valider le push

    Les IoC partagés vers Darktrace peuvent être vérifiés à partir des journaux disponibles sur Logging. 

    Pour valider les IoC partagés sur Darktrace, rendez-vous sur Intel > Watched Domains.

    Pour vérifier la source originale de l'indicateur à partir duquel cela a été extrait dans Cloud Exchange et partagé avec Darktrace, vérifiez la description de cet IoC particulier.

    Par exemple, si un indicateur est partagé entre Threat Exchange et Darktrace, il apparaîtra sous la forme Netskope CE | Netskope Threat Exchange dans la description de Darktrace pour cet IoC particulier. 

    Lorsque les IoC partagés entre Darktrace et le locataire Netskope ou une plateforme tierce sont rétractés, ils sont marqués comme <plugin-config-name>: retracted dans le résultat de la rétractation. Si elles ne sont pas supprimées de la plateforme tierce, le résultat de la rétractation sera en attente.

    Validez la rétractation

    Pour vérifier les IoC rétractés de Darktrace, vérifiez les journaux pour la rétractation des IoC. Exemple : "message Like CTE Darktrace [configuration_name] [Retraction]" : "message comme CTE Darktrace [nom_de_la_configuration] [rétractation]". 

    Note

    Les IoCs qui sont supprimés sur Darktrace seront marqués comme Retraités dans Cloud Exchange.

    Exemple de protocole pour la rétractation de la poussée :

    Pour vérifier les IoC rétractées dans Cloud Exchange, allez sur Threat IoCs et cherchez « sources.source Like « CTE Darktrace » & & sources.retracted Is equal true ». 

    Ce plugin prend également en charge la rétractation par poussée, ce qui signifie que les IoC extraits de Netskope ou de plateformes tierces qui ont été partagés avec la plateforme Darktrace, et qui ont été marqués comme rétractés dans Cloud Exchange, seront également supprimés de la plateforme partagée si cette dernière prend en charge la suppression des IoC. Vous pouvez le vérifier en consultant le champ "Résultat de la rétractation". 

    Note

    Les IoC seront supprimés sur Darktrace en fonction du nom de la source sélectionné dans la configuration du partage s'il y a plusieurs actions configurées pour une Darktrace.

    Dépannage du plugin Darktrace

    Réception d'une erreur lors de la configuration du plugin

    Il y a un problème lors de la configuration du plugin Darktrace.

    What to do:

    Assurez-vous que les informations d'identification sont correctes. Procédez comme suit pour générer des informations d'identification.

    Impossible d'extraire des données de la plateforme Darktrace

    Vous obtenez une erreur lors de l'extraction des données du plugin Darktrace.

    What to do:

    1. Accédez à la page d'enregistrement, vérifiez si une erreur s'est produite et essayez de la corriger.
    2. Vérifiez que le jeton public et le jeton privé n'ont pas expiré.
    Impossible de partager les IoCs de Cloud Exchange vers Darktrace

    Si vous n'êtes pas en mesure de partager des IoCs de Netskope vers Darktrace, cela peut être dû à l'une des raisons suivantes :

    • Les IoC présents pour le plugin Netskope sont d'un type non valide.
    • Le jeton public et le jeton privé ont expiré.

    What to do:

    1. Assurez-vous que les types valides d'IoC sont présents. Darktrace permet de partager des domaines, des FQDN, des noms d'hôtes, des IPv4 et des IPv6 sur la page Domaines et IPs surveillés.
    2. Assurez-vous que le jeton public et le jeton privé n'ont pas expiré.

    Comportements connus

    • Le plugin Darktrace va extraire tous les IoCs du nom de source défini dans chaque intervalle de synchronisation, ce qui fait que le nombre d'occurrences pour tous les IoCs augmentera de 1 après chaque intervalle de synchronisation.
    • While deleting IoC from Darktrace (Push Retraction) source name is a required parameter.
      Example:
      • Initial State:
        • Action 1 (Source 1): Filtres et poussées IoCs 1-5.
        • Action 2 (Source 2): Filtres et poussées IoCs 6-10.
      • Retraction Event:
        • Les compartiments de production 1, 2, 6 et 7 sont marqués comme étant rétractés.
      • Current Core Behavior:
        • Le plugin reçoit la liste des indicateurs rétractés comme [1, 2, 6, 7] et une liste d'actions configurées [Action 1 (Source 1), Action 2 (Source 2)]
      • The Conflict: Le plugin ne sait pas que 1 et 2 appartiennent à la Source 1, tandis que 6 et 7 appartiennent à la Source 2. Il ne dispose d'aucun contexte pour effectuer une rétractation ciblée.
      • Current Implementation: Le plugin supprimera les IoCs 1,2,6 et 7 de la Source 1 et de la Source 2. 
    • Un autre problème lié au cas ci-dessus est que si aucune action n'est configurée (elles ont été initialement configurées et les IoC ont été poussés en les utilisant, mais elles sont maintenant supprimées), la rétractation des IoC ne fonctionnera pas parce qu'il n'y a pas de noms de source à partir desquels supprimer les IoC.
    • Pour éviter un scénario dans lequel un IoC est poussé et tiré de manière répétée entre les systèmes, le plugin met en œuvre une sauvegarde spécifique :

      Si l’IoC envoyé depuis Cloud Exchange est retiré dans Cloud Exchange depuis Darktrace, ce serait dû à la mise à jour manuelle de la description de l’IoC ou via une API source d’entité tierce. Le plugin vérifie la description de l’IoC et cherche l’étiquette source, comme Netskope CE|<plugin_name>, lorsqu’un IoC est envoyé depuis Cloud Exchange. Si cette étiquette source n’est pas trouvée dans l’IoC, elle sera extraite dans Cloud Exchange.

    Dans ce thème
    • Plugin Darktrace pour Threat Exchange