Ce document explique comment configurer le plugin Imperva v1.0.0 dans la plateforme Cloud Exchange. Ce plugin est utilisé pour récupérer les IoCs de type IPv4 de la page Application > Attack Analytics > Incidents sur la plateforme Imperva. Ce plugin ne supporte pas le partage d'IoCs vers la plateforme Imperva. Ce plugin prend en charge la rétractation des IoCs tirés de la plateforme Imperva.
Conditions préalables
Pour compléter cette configuration, vous avez besoin de :
- Un locataire Netskope (ou plusieurs, par exemple des instances de production et de développement/test).
- A URL List on your Netskope tenant.
- A Netskope Cloud Exchange tenant with the Tenant plugin and Threat Exchange plugin already configured.
- Connectivité à la plateforme Imperva.
- Un abonnement aux services du module de réponse aux menaces d'Imperva.
- Vous avez besoin d'un utilisateur ayant le rôle Manage API Key pour générer une clé d'API.
- Connectivité avec l'hôte suivant : https://api.imperva.com
Support des plugins Imperva
Ce plugin est utilisé pour récupérer les IoCs de type IPv4 de la page Application > Attack Analytics > Incidents sur la plateforme Imperva. Ce plugin ne supporte pas le partage d'IoCs vers la plateforme Imperva. Ce plugin prend en charge la rétractation des IoCs tirés de la plateforme Imperva.
| Types d'indicateurs prédéfinis | Types d'indicateurs partagés |
|---|---|
| IPv4 | NA |
Retrait de l'IoC
IoC Retraction (Pull) Les indicateurs seront récupérés à partir d'Imperva et dans les cycles de traction suivants, si certains indicateurs sont supprimés sur Imperva, ils seront marqués comme Retraités dans Netskope Cloud Exchange.
| Type de rétraction | Type de rétraction supportée |
|---|---|
| Retrait de l'IoC (Pull) | Oui |
| Retrait de l'IoC (Push) | Non |
Mises en correspondance
Mappages de traction
| Cloud Exchange Champ d'application | Champ API Imperva |
|---|---|
| IoC Value | dominant_attack_ip.ip |
| Type | IPv4 |
| Sévérité | sévérité |
| Firstseen | first_event_time |
| Lastseen | last_event_time |
| Chaîne étendue | https://<imperva-instance-url>/attack-analytics/incident-details/<incident_id> |
| Tags | type d'incident dominante_attaque_violation dominante_attaque_ip.réputation IP_attaque_dominante. dominance Explication de la gravité |
Correspondances de gravité pour la traction
| Sévérité de Netskope | Gravité Imperva |
|---|---|
| LOW | MINOR |
| HIGH | MAJOR |
| CRITICAL | CRITICAL |
| UNKNOWN | CUSTOM |
Permissions
Les utilisateurs doivent avoir le rôle de gestion des clés d'API pour générer les clés d'API.
Détails de l'API
Liste des API utilisées
| API Endpoint | Method | Use Case |
|---|---|---|
| /analytics/v1/incidents | OBTENIR | Récupérer les IoC des incidents |
Récupérer les IoC des incidents
Endpoint: /analytics/v1/incidents
Method: GET
Headers
| Clé | Value |
|---|---|
| User-Agent | netskope-ce-6.0.0-cte-imperva-v1.0.0 |
| x-API-Id | <api_id> |
| x-API-Key | <api_key><clé_api> |
| accept | application/json |
Query Parameters
| Clé | Value |
|---|---|
| caid | <Account ID> |
| from_timestamp | <timestamp> |
| to_timestamp | <timestamp> |
Sample Response
[
{
"id": "db0cfbe0-d8ca-11f0-1f46-8bef9ba73c98",
"main_sentence": "Illegal Resource Access attack by a single IP from Bulgaria using Go HTTP library HackingTool ",
"secondary_sentence": "On host \"imperva1.cdsys.io\" ",
"false_positive": false,
"events_count": 6,
"events_blocked_percent": 0,
"first_event_time": 1765702422735,
"last_event_time": 1765702621854,
"severity": "MINOR",
"severity_explanation": "High risk, High confidence",
"dominant_attack_country": {
"country": "Bulgaria",
"country_code": "BG",
"dominance": "DOMINANT"
},
"dominant_attack_ip": {
"ip": "195.178.110.158",
"reputation": [
"IP reputation Medium risk"
],
"dominance": "STRONGLY_DOMINANT"
},
"dominant_attacked_host": {
"value": "imperva1.cdsys.io",
"dominance": "STRONGLY_DOMINANT"
},
"dominant_attack_tool": {
"name": "Go HTTP library",
"type": "Suspicious",
"dominance": "STRONGLY_DOMINANT"
},
"dominant_attack_violation": "Illegal Resource Access",
"only_custom_rule_based": true,
"how_common": "SPRAY_AND_PRAY",
"incident_type": "REGULAR"
}
]
Matrice de performance
Cette lecture a été effectuée sur une grande pile Cloud Exchange avec ces spécifications en tirant 100k IoCs d'Imperva.
| Description | Spécifications |
|---|---|
| Taille de la pile | Grandes dimensions RAM : 32 GB Cœur : 16 |
| Indicateurs extraits d'Imperva | ~11k per min |
Agent utilisateur
netskope-ce-6.0.0-cte-imperva-v1.0.0
Workflow
- Créez une clé API sur Imperva.
- Configurez le plugin Imperva.
- Ajoutez une règle de gestion pour Imperva.
- Configurez le partage pour Imperva.
- Validez le plugin Imperva.
Regardez une vidéo
Cliquer sur « play » pour regarder une vidéo.
Créer une clé API sur Imperva
- Saisissez un nom ; la clé API expirera au bout d’un certain temps et activera le statut. Cliquez Create.

- Copiez l'ID API et la clé API, puis cliquez sur Close.
Configurer le plugin Imperva
- Dans Cloud Exchange, allez à Settings > Plugin Store.
- Recherchez et sélectionnez le plugin Imperva v1.0.0 (CTE).

- Saisissez les informations de base :
- Configuration Name: Nom unique pour la configuration.
- Sync Interval: Intervalle pour récupérer des données de ce plugin et partager des données avec ce plugin à partir d'autres sources.
- Aging Criteria: Durée d'expiration du plugin en jours (par défaut : 90).
- Override Reputation: Définissez une valeur pour remplacer la réputation des indicateurs reçus de cette configuration.
- Enable SSL Validation: Activer la validation du certificat SSL.
- Use System Proxy: Activer si le proxy est nécessaire pour la communication.
Note
Il est préférable d'augmenter la valeur de l'intervalle de synchronisation si vous souhaitez tirer des IoC en grand nombre.

- Cliquez sur Suivant et entrez les paramètres de configuration :
- Account ID: Identifiant unique de votre compte.
- API ID: ID API généré par votre instance Imperva.
- API Key: Clé API générée par votre instance Imperva.
- Enable Tagging: Activer/désactiver la fonctionnalité de marquage.
- Retraction Interval: Spécifiez le nombre de jours pendant lesquels la rétractation des IoC doit être effectuée pour les IoC Imperva. Notez que ce paramètre est applicable uniquement à la version 5.1.0 de Netskope CE ou plus tard, et sila rétractation I oC(s) est activée dans vos paramètres Threat Exchange. La valeur doit être comprise entre 1 et 1800.
- Initial Range: Nombre de jours pour extraire les données pour l'exécution initiale. La valeur doit être comprise entre 1 et 1800.
Ajouter une règle de gestion Threat Exchange pour le plugin Imperva
Pour partager les indicateurs extraits d'Imperva avec Netskope CE, vous devrez disposer d'une règle de gestion qui filtrera les indicateurs que vous souhaitez partager. Pour configurer une règle de gestion, suivez les étapes ci-dessous :
- Dans Threat Exchange, allez dans Business Rules et cliquez sur Create New Rule.
- Ajoutez le filtre en fonction de vos besoins dans la règle et cliquez sur Enregistrer.

Configurer le partage de Threat Exchange pour Imperva
Le plugin Imperva ne prend pas en charge le partage des IoC, mais les IoC extraits de ce plugin peuvent être partagés avec le locataire Netskope ou d'autres plates-formes tierces.
Pour partager les IoCs d'Imperva vers Cloud Exchange :
- Dans Threat Exchange, allez dans Sharing et cliquez sur Add Sharing Configuration.
- Select votre Configuration Source (CTE Imperva), une Règle Métier, la Configuration Destination (CTE Netskope), et la Cible.
- Cliquez sur Save.

Valider le plugin Imperva
Valider le retrait
Les données extraites seront répertoriées sur la page IoCs de la menace. Vous pouvez filtrer les IoCs extraits de la plateforme en utilisant le filtre : sources.source Like "<plugin configuration name>".

Pour vérifier les journaux tirés sur Cloud Exchange, allez sur Logging et recherchez les journaux à partir du plugin Imperva.
Filtre : message comme "CTE Imperva"

Pour vérifier les données disponibles pour l’extraction sur la plateforme Imperva, connectez-vous à Imperva et allez sur Application > Attack Analytics > Incidents.

Pour vérifier les détails d'un incident particulier, cliquez sur More details.

Pour vérifier les IoC rétractés, vérifiez les journaux pour la rétractation des IoC. Exemple : message comme [Rétraction] :

Vous pouvez filtrer les IoCs rétractés de la plateforme en utilisant le filtre : sources.source Is equal "<plugin configuration name>" && sources.retracted Is equal true

Note
Les IoC qui tombent dans l'intervalle de rétractation ou qui sont marqués comme faux positifs sur la plateforme Imperva seront marqués comme rétractés : Oui dans Cloud Exchange.

Note
Le résultat du partage ne sera marqué que si les IoC sont extraits du plugin source après la création de la configuration de partage.
Valider le push
Vous pouvez voir ici que des IoC ont été ajoutés à la liste d'URL de votre Netskope Tenant.

Certains des IoC partagés ont été marqués comme rétractés, ils ont donc été supprimés de la liste.

Dépannage du plugin Imperva
Impossible d'extraire des IoCs de la plateforme Imperva
Après la configuration du plugin, si les IoC ne sont pas extraits de la plateforme, cela peut être dû à l'une des raisons suivantes :
- Aucun CIO n'est disponible sur la plateforme pour tirer.
- Les IoC ne sont pas disponibles pour les paramètres de configuration donnés (comme Initial Range).
What to do: Identifiez la cause première du problème et suivez les étapes appropriées pour le résoudre.
No IOCs are available on the platform to pull:
Vérifier si les IoC sont disponibles sur la plateforme à tirer. Si elle est disponible, vérifiez la résolution pour le point suivant.
IoCs are not available for the given time range
Si les IoC sont disponibles sur la plateforme à extraire, mais que le plugin n'a pas extrait les IoC dans Cloud Exchange, vérifiez le nombre de jours mentionné dans le paramètre de la plage initiale de la configuration du plugin. Sur la plateforme Imperva, vérifiez si vous disposez de données pour la période donnée.






