Ce document explique comment configurer le plugin GitHub avec le module Threat Exchange de la plateforme Netskope Cloud Exchange. Cette intégration permet de partager les hashs des fichiers du dépôt GitHub avec Netskope.
Conditions préalables
Pour compléter cette configuration, vous avez besoin de :
- Un locataire Netskope (ou plusieurs, par exemple des instances de production et de développement/test).
- Un abonnement à Netskope Threat Prevention pour le partage de fichiers malveillants par hachage.
- A Netskope Cloud Exchange tenant with the Tenant plugin and Threat Exchange plugin already configured
- Un compte GitHub avec accès aux dépôts à partir desquels les hachages de fichiers doivent être récupérés.
Workflow
- Obtenez le jeton de l'API GitHub.
- Configurez le plugin GitHub.
- Configurez le partage entre Netskope et GitHub.
- Validez le plugin GitHub.
Cliquer sur « play » pour regarder une vidéo.
Obtenir le jeton de l'API GitHub
- Connectez-vous à GitHub.
- Dans le coin supérieur droit de n’importe quelle page, cliquez sur votre photo de profil, puis cliquez sur Settings.

- Dans le panneau de gauche, cliquez sur Developer settings.

- Dans le panneau de gauche, cliquez sur Personal access tokens.

- Cliquez sur Generate new token dans le coin supérieur droit.

- Dans Note, donnez à votre jeton un nom descriptif.

- Select les champs d'application suivants pour le repo et l'utilisateur.


- Cliquez sur l'icône Generate token.
- Copiez le jeton nouvellement généré en appuyant sur
et conservez-le dans un endroit sûr. Ce jeton sert à configurer le plugin GitHub.
Configurer le plugin GitHub
- Dans Cloud Exchange, allez dans Settings et cliquez sur Plugins.
- Recherchez et sélectionnez le plugin GitHub pour ouvrir les pages de création de plugins.
- Saisissez les informations de base sur la première page :
- Nom de la configuration : Saisissez un nom approprié pour votre intégration.
- Intervalle de sondage : Adapté aux besoins de l'environnement. Nous vous recommandons de ne pas descendre en dessous de 5 minutes pour les environnements de production.
- Critères de vieillissement : Laissez la valeur par défaut.
- Ignorer la réputation : Laissez la valeur par défaut.
- Activer la vérification SSL : Laissez la valeur par défaut.

- Cliquez sur Next.
- Entrez les paramètres de configuration sur la deuxième page :
- Base URL : Saisissez l'URL de base de votre API GitHub (uniquement si la valeur par défaut doit être modifiée).
- Jeton API : Saisissez votre clé API GitHub.
- Nom du référentiel : Saisissez les noms, séparés par des virgules, des référentiels pour lesquels les hachages de fichiers doivent être récupérés. Laissez vide pour inclure tous les dépôts accessibles.
- Tag : Laissez la valeur par défaut.
- Limite de quota : Laissez la valeur par défaut.
- Cliquez sur Save dans le coin supérieur droit. Allez sur Threat Exchange > Plugins pour voir votre plugin GitHub New.
Configurer le partage pour Netskope et GitHub
- Allez sur Threat Exchange et sélectionnez Sharing. La page Partage affiche les relations existantes pour chaque configuration de partage sous forme de grille, comme indiqué ci-dessous. La page Partage comporte également des entrées permettant de configurer le partage de New d'un plugin à l'autre.
- Cliquez Add Sharing Configuration, et dans la liste déroulante Configuration de la source, sélectionnez Github.
- Select une règle de gestion, puis sélectionnez Netskope pour la configuration de la destination. Les configurations de partage sont unidirectionnelles. les données obtenues par un plugin sont partagées avec un autre plugin. Pour obtenir un partage bidirectionnel ou multidirectionnel, configurez chacun séparément.

- Select a Cible. Chaque plugin aura une cible ou une destination différente pour l'IoC.
Les autres options changent en fonction de la cible sélectionnée, Ajouter à la liste des URL ou Ajouter à la liste de hachage des fichiers. Si vous utilisez une liste de hachage de fichiers, passez à l'étape suivante.
Pour une liste URL, sélectionnez un nom de liste, entrez un nom de liste New . Le nom de la liste doit exister dans l’interface utilisateur Netskope. Pour des informations sur la création d’une liste d’URL, consultez Ajouter une liste d’URL. Sélectionnez maintenant un type de liste d’URL, puis une taille de liste et une URL par défaut.

- Pour ajouter une liste de hachage de fichiers, saisissez un nom de liste, une taille de liste et un hachage de fichier par défaut. Le nom de la liste doit exister dans votre interface utilisateur Netskope à Settings > Policies > Profiles. Pour plus d'informations sur la création d'un profil de fichier pour les hachages, consultez la section « Ajout d'un profil de fichier ».
- Cliquez sur Save.
- Répétez les étapes 2 à 6, mais sélectionnez Netskope comme configuration source et GitHub comme configuration de destination.
- Cliquez sur Save.
L'ajout d'une configuration de partage New sur le sondage source actif permet de partager les IoC existants de la configuration source avec la configuration de destination. Chaque fois qu'une configuration de partage New est créée, tous les IoC actifs seront également pris en compte pour le partage s'ils correspondent à la combinaison source/destination.
Note
Les plugins qui n'ont pas d'API pour ingérer des données ne peuvent pas recevoir de données sur les menaces. C'est le cas du plugin installé API Source, qui fournit un bac associé à un point de terminaison API pour que des systèmes tiers distants puissent envoyer des données. Une fois qu'une politique de partage a été ajoutée, elle prend effet.
Après la création d'une configuration de partage, le tableau de partage indique la règle invoquée, le système source qui fournit les correspondances potentielles d'informations de référence, le système de destination qui recevra les informations de référence correspondantes et la cible applicable à cette règle. Plusieurs configurations de partage peuvent être mises en place pour permettre le mappage de certains IoC à plusieurs cibles, même sur le système de destination.
Modifier, tester ou supprimer une configuration de partage
Chaque configuration prend en charge 3 actions :
- Modifiez la règle en cliquant sur l'icône en forme de crayon.
- Testez la règle en cliquant sur l'icône de synchronisation. Il s'agit de tester le nombre d'images de contrôle qui seront effectivement envoyées au système de destination en fonction du délai et de la règle.
- Supprimez la règle en cliquant sur l'icône de la poubelle.
Valider le plugin GitHub
Afin de valider l'intégration, vous devez avoir au moins un dépôt accessible à l'utilisateur configuré sur GitHub.
- Rendez-vous sur Threat Exchange, puis cliquez sur « Threat IoCs ». Vous devriez voir s'afficher les entrées provenant de votre plugin GitHub. Vous pouvez filtrer en fonction des valeurs de la colonne « Source » pour vérifier à la fois le plugin Netskope et le plugin GitHub.

- Dans l’interface Netskope, allez dans Policies > File > Your Custom File Profile et cliquez sur File Hash.

- Si les données ne sont pas transférées entre les plateformes, vous pouvez consulter les journaux d'audit dans Cloud Exchange. Dans Cloud Exchange, allez sur Logging et cherchez les erreurs dans les journaux.



