Ce document explique comment configurer le plugin Thales v1.0.0 sur la plateforme Cloud Exchange. Ce plugin est utilisé pour récupérer les IoC de type IPv4 depuis la page Application > Attack Analytics > Incidents sur la plateforme Thales. Ce plugin ne supporte pas le partage des IoC vers la plateforme Thales. Ce plugin supporte la rétraction des IoC extraits de la plateforme Thales.
Conditions préalables
Pour compléter cette configuration, vous avez besoin de :
- Un locataire Netskope (ou plusieurs, par exemple des instances de production et de développement/test).
- A URL List on your Netskope tenant.
- A Netskope Cloud Exchange tenant with the Tenant plugin and Threat Exchange plugin already configured.
- Connexion avec la plateforme Thales.
- Un abonnement aux services du module de réponse aux menaces de Thales.
- Vous avez besoin d'un utilisateur ayant le rôle Manage API Key pour générer une clé d'API.
- Connectivité à l’hôte suivant : https://api.thales.com
Prise en charge des plugins Thales
Ce plugin est utilisé pour récupérer les IoC de type IPv4 depuis la page Application > Attack Analytics > Incidents sur la plateforme Thales. Ce plugin ne supporte pas le partage des IoC vers la plateforme Thales. Ce plugin supporte la rétraction des IoC extraits de la plateforme Thales.
| Types d'indicateurs prédéfinis | Types d'indicateurs partagés |
|---|---|
| IPv4 | NA |
Retrait de l'IoC
Les indicateurs de rétraction (pull) de l’IoC seront récupérés depuis Thales et, lors des cycles de pull suivants, si certains indicateurs sont supprimés sur Thales, ils seront marqués comme rétractés dans Netskope Cloud Exchange.
| Type de rétraction | Type de rétraction supportée |
|---|---|
| Retrait de l'IoC (Pull) | Oui |
| Retrait de l'IoC (Push) | Non |
Mises en correspondance
Mappages de traction
| Cloud Exchange Champ d'application | Champ API de Thales |
|---|---|
| IoC Value | dominant_attack_ip.ip |
| Type | IPv4 |
| Sévérité | sévérité |
| Firstseen | first_event_time |
| Lastseen | last_event_time |
| Chaîne étendue | https://<thales-instance-url>/attack-analytics/incident-details/<incident_id> |
| Tags | type d'incident dominante_attaque_violation dominante_attaque_ip.réputation IP_attaque_dominante. dominance Explication de la gravité |
Correspondances de gravité pour la traction
| Sévérité de Netskope | Sévérité de Thales |
|---|---|
| LOW | MINOR |
| HIGH | MAJOR |
| CRITICAL | CRITICAL |
| UNKNOWN | CUSTOM |
Permissions
Les utilisateurs doivent avoir le rôle de gestion des clés d'API pour générer les clés d'API.
Détails de l'API
Liste des API utilisées
| API Endpoint | Method | Use Case |
|---|---|---|
| /analytics/v1/incidents | OBTENIR | Récupérer les IoC des incidents |
Récupérer les IoC des incidents
Endpoint: /analytics/v1/incidents
Method: GET
Headers
| Clé | Value |
|---|---|
| User-Agent | netskope-ce-6.0.0-cte-thales-v1.0.0 |
| x-API-Id | <api_id> |
| x-API-Key | <api_key><clé_api> |
| accept | application/json |
Query Parameters
| Clé | Value |
|---|---|
| caid | <Account ID> |
| from_timestamp | <timestamp> |
| to_timestamp | <timestamp> |
Sample Response
[
{
"id": "db0cfbe0-d8ca-11f0-1f46-8bef9ba73c98",
"main_sentence": "Illegal Resource Access attack by a single IP from Bulgaria using Go HTTP library HackingTool ",
"secondary_sentence": "On host \"thales1.cdsys.io\" ",
"false_positive": false,
"events_count": 6,
"events_blocked_percent": 0,
"first_event_time": 1765702422735,
"last_event_time": 1765702621854,
"severity": "MINOR",
"severity_explanation": "High risk, High confidence",
"dominant_attack_country": {
"country": "Bulgaria",
"country_code": "BG",
"dominance": "DOMINANT"
},
"dominant_attack_ip": {
"ip": "195.178.110.158",
"reputation": [
"IP reputation Medium risk"
],
"dominance": "STRONGLY_DOMINANT"
},
"dominant_attacked_host": {
"value": "thales1.cdsys.io",
"dominance": "STRONGLY_DOMINANT"
},
"dominant_attack_tool": {
"name": "Go HTTP library",
"type": "Suspicious",
"dominance": "STRONGLY_DOMINANT"
},
"dominant_attack_violation": "Illegal Resource Access",
"only_custom_rule_based": true,
"how_common": "SPRAY_AND_PRAY",
"incident_type": "REGULAR"
}
]
Matrice de performance
Cette lecture est réalisée sur une grande pile Cloud Exchange avec ces spécifications en extrayant 100 000 IoC de Thales.
| Description | Spécifications |
|---|---|
| Taille de la pile | Grandes dimensions RAM : 32 GB Cœur : 16 |
| Indicateurs récupérés auprès de Thales | ~11k per min |
Agent utilisateur
netskope-ce-6.0.0-cte-thales-v1.0.0
Workflow
- Créez une clé API sur Thales.
- Configurez le plugin Thales.
- Ajoutez une règle métier pour Thalès.
- Configurez le partage pour Thales.
- Validez le plugin Thales.
Regardez une vidéo
Cliquer sur « play » pour regarder une vidéo.
Créer une clé API sur Thales
- Saisissez un nom ; la clé API expirera au bout d’un certain temps et activera le statut. Cliquez Create.

- Copiez l'ID API et la clé API, puis cliquez sur Close.
Configurez le plugin Thales
- Dans Cloud Exchange, allez à Settings > Plugin Store.
- Recherchez et sélectionnez le plugin Thales v1.0.0 (CTE).

- Saisissez les informations de base :
- Configuration Name: Nom unique pour la configuration.
- Sync Interval: Intervalle pour récupérer des données de ce plugin et partager des données avec ce plugin à partir d'autres sources.
- Aging Criteria: Durée d'expiration du plugin en jours (par défaut : 90).
- Override Reputation: Définissez une valeur pour remplacer la réputation des indicateurs reçus de cette configuration.
- Enable SSL Validation: Activer la validation du certificat SSL.
- Use System Proxy: Activer si le proxy est nécessaire pour la communication.
Note
Il est préférable d'augmenter la valeur de l'intervalle de synchronisation si vous souhaitez tirer des IoC en grand nombre.

- Cliquez sur Suivant et entrez les paramètres de configuration :
- Account ID: Identifiant unique de votre compte.
- API ID: L’ID API généré à partir de votre instance Thales.
- API Key: Clé API générée à partir de votre instance Thales.
- Enable Tagging: Activer/désactiver la fonctionnalité de marquage.
- Retraction Interval: Précisez le nombre de jours pendant lesquels la rétractation de l’IoC doit être effectuée pour les IoC de Thales. Notez que ce paramètre est applicable uniquement à la version 5.1.0 de Netskope CE ou plus tard, et sij’oC(s) la rétractation est activée dans vos paramètres d’échange de menaces. La valeur doit être comprise entre 1 et 1800.
- Initial Range: Nombre de jours pour extraire les données pour l'exécution initiale. La valeur doit être comprise entre 1 et 1800.
Ajouter une règle métier d’échange de menaces pour le plugin Thales
Pour partager les indicateurs récupérés du Thales vers le Netskope CE, il vous faudra une règle métier qui filtre les indicateurs que vous souhaitez partager. Pour configurer une règle métier, suivez les étapes suivantes :
- Dans Threat Exchange, allez dans Business Rules et cliquez sur Create New Rule.
- Ajoutez le filtre en fonction de vos besoins dans la règle et cliquez sur Enregistrer.

Configurer le partage d’échange de menaces pour Thales
Le plugin Thales ne supporte pas le partage des IoC, mais les IoC extraits de ce plugin peuvent être partagés avec le locataire Netskope ou d’autres plateformes tierces.
Pour partager les IoC de Thales vers Cloud Exchange :
- Dans Threat Exchange, allez dans Sharing et cliquez sur Add Sharing Configuration.
- Select votre Configuration Source (CTE Thales), une Règle Métier, la Configuration Destination (CTE Netskope), et la Cible.
- Cliquez sur Save.

Validez le plugin Thales
Valider le retrait
Les données extraites seront répertoriées sur la page IoCs de la menace. Vous pouvez filtrer les IoCs extraits de la plateforme en utilisant le filtre : sources.source Like "<plugin configuration name>".

Pour vérifier les journaux extraits sur Cloud Exchange, allez dans Logging et recherchez les journaux depuis le plugin Thales.
Filtre : message comme « CTE Thales »

Pour vérifier les données disponibles pour l’extraction sur la plateforme Thales, connectez-vous à Thales et allez sur Application > Attack Analytics > Incidents.

Pour vérifier les détails d'un incident particulier, cliquez sur More details.

Pour vérifier les IoC rétractés, vérifiez les journaux pour la rétractation des IoC. Exemple : message comme [Rétraction] :

Vous pouvez filtrer les IoCs rétractés de la plateforme en utilisant le filtre : sources.source Is equal "<plugin configuration name>" && sources.retracted Is equal true

Note
Les IoC qui relèvent de l’intervalle de rétraction ou sont marqués comme faux positifs sur la plateforme Thales seront marqués comme Rétractés : Oui dans Cloud Exchange.

Note
Le résultat du partage ne sera marqué que si les IoC sont extraits du plugin source après la création de la configuration de partage.
Valider le push
Vous pouvez voir ici que des IoC ont été ajoutés à la liste d'URL de votre Netskope Tenant.

Certains des IoC partagés ont été marqués comme rétractés, ils ont donc été supprimés de la liste.

Dépannage du plugin Thales
Impossible de retirer les IoC de la plateforme Thales
Après la configuration du plugin, si les IoC ne sont pas extraits de la plateforme, cela peut être dû à l'une des raisons suivantes :
- Aucun CIO n'est disponible sur la plateforme pour tirer.
- Les IoC ne sont pas disponibles pour les paramètres de configuration donnés (comme Initial Range).
What to do: Identifiez la cause première du problème et suivez les étapes appropriées pour le résoudre.
No IOCs are available on the platform to pull:
Vérifier si les IoC sont disponibles sur la plateforme à tirer. Si elle est disponible, vérifiez la résolution pour le point suivant.
IoCs are not available for the given time range
Si les IoC sont disponibles sur la plateforme pour être extraits, mais que le plugin n’a pas extrait les IoC dans Cloud Exchange, vérifiez le nombre de jours mentionné dans le paramètre initial de plage de la configuration du plugin. Sur la plateforme Thales, vérifiez si vous avez des données pour la plage de temps donnée.






