Netskope LogoNetskope Logo
  • Services de sécurité
  • Services d’IA
  • Services de miseenréseau
  • Services d'analyse
  • Intégrations
  • getting-started.svgPour commencer
    • Support
    • Communauté
    • Netskope.com
    © 2026 Tous droits réservés. Netskope Inc.
    Accueil
    Netskope Cloud Exchange
    Module Risk Exchange
    Configurer les plugins d'échange de risques tiers
    Infoblox SOC Insights Plugin pour Risk Exchange

    Infoblox SOC Insights Plugin pour Risk Exchange

    Ce document explique comment configurer le plugin Infoblox SOC Insights v1.0.0 avec le module Risk Exchange de la plateforme Netskope Cloud Exchange. Ce plugin est utilisé pour récupérer le périphérique de la page Monitor > Reports > Security > Insights de Infoblox SOC Insights. Ce plugin ne permet pas d'effectuer des actions sur le périphérique sur Infoblox SOC Insights.

    Netskope calcul du score de normalisation => périphérique Threat Level Info (-1) : 1000, périphérique Threat Level Low (1) : 667, périphérique Threat Level Medium (2) : 333, périphérique Threat Level High (3) : 0.

    Conditions préalables

    Pour réaliser cette intégration, vous avez besoin de :

    • Un locataire Netskope (ou plusieurs, par exemple des instances de production et de développement/test).
    • Un locataire Netskope Cloud Exchange avec le plugin Tenant et le plugin Risk Exchange déjà configurés.
    • Connectivité à la plateforme Infoblox.
    • Un abonnement au service Infoblox SOC Insights.
    • Accès à la génération d'une clé API et à l'extraction du périphérique.
    • Connectivité à l'hôte suivant : https://*.infoblox.com/
    Support du plugin Infoblox SOC Insights

    Ce plugin est utilisé pour récupérer le périphérique de la page Monitor > Reports > Security > Insights dans Infoblox SOC Insights. Ce plugin ne permet pas d'effectuer des actions sur le périphérique dans Infoblox SOC Insights.

    Type de données extraitesActions soutenues
    PériphériquesNo Action
    Mises en correspondance

    Les cartographies sont utilisées pour visualiser le périphérique tiré et leurs détails respectifs. Les champs mappés lors de la configuration du plugin seront visibles sur la page Enregistrements une fois les données extraites. Voici les mappings suggérés à utiliser lors de la configuration du plugin.

    Pull Mappings
    Plugin Field LabelExpected Data TypeSuggested Field LabelChamp suggéré Aggregate Strategy
    périphérique IDStringpériphérique IDOverwrite
    périphérique MACStringpériphérique MACUnique
    périphérique IPStringpériphérique IPOverwrite
    périphérique LocationStringpériphérique LocationOverwrite
    périphérique OS VersionStringpériphérique OS VersionOverwrite
    périphérique Niveau de menaceNumberpériphérique Niveau de menaceOverwrite
    périphérique Threat Indicator CountNumberpériphérique Threat Indicator CountOverwrite
    périphérique Nom d'utilisateurStringpériphérique Nom d'utilisateurOverwrite
    Score de risque normalisé de NetskopeNumberScore de risque normalisé de NetskopeOverwrite
    Permissions

    Les utilisateurs doivent avoir un accès administrateur à l'instance Infoblox.

    Détails de l'API
    Liste des API utilisées
    API EndpointMethodUse case
    /api/v1/insightsOBTENIRRécupérer tous les aperçus
    /api/v1/insights/{insight_id}/actifsOBTENIRRécupérer tous les périphériques par ID Insight
    Récupérer tous les aperçus

    API Endpoint: https://csp.infoblox.com/api/v1/insights

    Method: OBTENIR

    Headers

    KeyValue
    AuthorizationToken <API Token>

    Sample API Response

    {
    "insightList": [
    {
    "tClass": "Suspicious",
    "tFamily": "EmergentDomain",
    "insightId": "a4b3eb6c-faa6-46cd-8fac-60894a309b09",
    "feedSource": "suspicious-noed",
    "startedAt": "2025-04-14T07:00:00Z",
    "threatType": "Suspicious",
    "status": "Active",
    "persistentDate": "2025-04-14T07:00:00Z",
    "spreadingDate": "2025-05-10T19:00:00Z",
    "numEvents": "148",
    "mostRecentAt": "2025-06-01T22:46:12.549319Z",
    "eventsBlockedCount": "148",
    "dateChanged": "2025-05-21T00:54:49.407214Z",
    "priorityText": "HIGH"
    },
    ]
    }
    Récupérer tous les périphériques par ID Insight

    API endpoint: https://csp.infoblox.com/api/v1/insights/{insight_id}/assets

    Method: OBTENIR

    Headers

    KeyValue
    AuthorizationToken <API Token>

    Parameters

    KeyValue
    limit10 000 (augmentation par rapport à la valeur par défaut de 5000)
    from2025-05-27T00:00:00:00.000 (Horodatage à partir du périphérique)
    to2025-05-28T00:00:00:00.000 (Horodatage jusqu’à la sortie du périphérique)

    Sample API Response

    {
    "assets": [
    {
    "cmac": "00:0c:29:a6:2f:6c",
    "count": 45,
    "qip": "10.196.217.119",
    "threatLevelMax": "2",
    "threatIndicatorDistinctCount": "45",
    "timeMax": "2025-05-07T10:00:00.000",
    "timeMin": "2025-05-07T10:00:00.000"
    },
    {
    "cmac": "00:0c:29:9e:95:c6",
    "count": 75,
    "qip": "10.196.217.122",
    "threatLevelMax": "2",
    "threatIndicatorDistinctCount": "75",
    "timeMax": "2025-05-07T10:00:00.000",
    "timeMin": "2025-05-07T10:00:00.000"
    },
    ]
    }
    Matrice de performance

    Voici les relevés effectués sur une grande pile CE avec ces spécifications de VM en tirant 500k périphériques du plugin Infoblox SOC Insights.

    DescriptionSpécifications
    Détails de la pileTaille : Grande
    RAM : 32 GB
    CPU : 16 cœurs
    Temps nécessaire pour stocker les enregistrements périphériques tirés~8 minutes
    Agent utilisateur

    netskope-ce-5.1.1-cre-infoblox-soc-insights-v1.0.0

    Workflow

    1. Obtenez votre URL de base Infoblox et votre clé API.
    2. Configurez le plugin Infoblox SOC Insights.
    3. Ajouter une règle de gestion.
    4. Ajouter des actions.
    5. Validez le plugin Infoblox SOC Insights.

    Cliquer sur « play » pour regarder une vidéo.

     

    Obtenez votre URL de base Infoblox et votre clé API

    Pour obtenir l'URL de base et la clé API, vous devez suivre les étapes ci-dessous :

    1. Connectez-vous à votre compte Infoblox, et vous trouverez l'URL de base à partir de celle-ci. Copiez l'URL de base.
      Par exemple, https://*.infoblox.com/.
    1. Allez sur Profile dans le coin supérieur droit.
    1. Allez sur User API Keys.
    2. Cliquez sur Create et donnez un nom à la clé ainsi qu'une date d'expiration.
    1. Cliquez sur Save and Close, puis copiez la clé API. Vous utiliserez cette URL et l'URL de base pour configurer le plugin Infolblox SOC Insights.

    Configurer le plugin Infoblox SOC Insights

    1. Dans Cloud Exchange, allez sur Settings > Plugins. Recherchez et sélectionnez le plugin Infoblox SOC Insights v1.0.0 (CRE).
    1. Ajoutez un nom de configuration du plugin et modifiez l'intervalle de synchronisation si nécessaire.
    1. Click Next. Enter the configuration parameters:
      • Base URL: URL de base API de votre instance Infoblox. Par exemple : https://csp.infoblox.com.
      • API Key: Clé API générée à partir de votre instance Infoblox.
      • Initial Range (in days): Nombre de jours pour extraire les données pour l'exécution initiale.
    1. Cliquez sur Next. Select l'entité dans la liste déroulante Entité. Les champs d'entité peuvent être créés à l'aide de l'éditeur de schéma ou en utilisant le site + Add Field à partir de la liste déroulante des champs. Fournissez la cartographie du terrain. Pour connaître les correspondances proposées, reportez-vous à la section Correspondances .
    1. Cliquez sur Save.

    Ajouter une règle de gestion de l'échange de risques pour Infoblox SOC Insights

    1. Dans Risk Exchange, allez à Business Rules.
    2. Cliquez sur Create New Rule dans le coin supérieur droit.
    3. Entrez un nom de règle. Select l’Entité pour les champs configurés pour le plugin Infoblox SOC Insights, et configurez la requête selon vos besoins. Une fois terminé, cliquez sur Save.

    Ajouter des actions d'échange de risques pour Infoblox SOC Insights

    Le plugin Infoblox SOC Insights ne prend en charge que l'action "Pas d'action" :

    No Action

    Aucune action ne sera effectuée pour cette action. Les utilisateurs peuvent générer des alertes UBA dans Ticket Orchestrator en utilisant cette action et en activant l'option Générer des alertes.

    Note

    Vous pouvez effectuer les actions liées à Netskope sur le périphérique extrait d'Infoblox SOC Insights. Reportez-vous au guide de l'échange de risques.

    Configurez l'action

    1. Dans Risk Exchange, allez à Actions et cliquez sur Add Action Configuration.
    2. Select la règle de gestion, la configuration et l'action requises dans leur liste déroulante respective.
    3. Activez la case à cocher Exiger l'approbation si une approbation est nécessaire avant d'effectuer une action.
    4. Si l'option « Approbation requise » est activée, pour approuver l'action, allez à Risk Exchange > Action Logs, sélectionnez l'action à approuver, puis cliquez sur Approve.

    Validez le plugin Infoblox SOC Insights

    Valider dans Cloud Exchange

    Pour vérifier le périphérique extrait d'Infoblox SOC Insights, allez sur le site Logging et recherchez les journaux du plugin Infoblox SOC Insights. Vous pouvez fournir un filtre comme : message Like "[CRE Infoblox SOC Insights]".

    Pour vérifier les enregistrements extraits et stockés dans Cloud Exchange, allez sur Records dans Risk Exchange. Select l'entité que vous avez utilisée lors de l'ajout du mappage dans la configuration du plugin.

    Valider dans Infoblox

    Les périphérique sont extraits d’Infoblox SOC Insights à Monitor > Reports > Security > Insights.

    Après avoir cliqué sur Investigate Insight pour l'un des Insights, accédez à la section Assets. C'est ici que le plugin tire le périphérique dans Cloud Exchange.

    Dépannage du plugin Infoblox SOC Insights

    Réception d'une erreur dans le plugin workflow
    CRE Infoblox SOC Insights [configuration_name]: Validation error occurred, Received exit code 401, Unauthorized, Verify API Key provided in the configuration parameters.

    What to do: Vérifiez la clé API pour les insights SOC Infoblox. Pour référence, allez dans Obtenir votre URL de base Infoblox et votre clé API.

    périphérique ne sont pas tirés de Infoblox SOC Insights

    Si aucune donnée n'est tirée pour le périphérique, cela peut être dû à l'une ou l'autre des causes suivantes :

    • Aucun périphérique n'est disponible sur la plateforme pour tirer
    • La cartographie n'est pas ajoutée dans le plugin
    • Si le périphérique a des valeurs nulles dans les champs uniques, il ne stockera qu'un seul enregistrement dans le site Cloud Exchange.

    What to do:

    1. Accédez à Infoblox SOC Insights et vérifiez si les périphériques sont disponibles pour extraire des données de Monitor > Reports > Security > Insights.
    2. Modifiez la configuration du plugin et vérifiez la page Entity Source. Il devrait y avoir des champs mappés afin de tirer la même chose.
    3. Si un champ est marqué comme unique et que plusieurs enregistrements contiennent une valeur nulle pour ce champ, Cloud Exchange remplacera les valeurs existantes par les dernières valeurs de l'enregistrement le plus récent.
    Le nombre d'enregistrements récupérés ne correspond pas au nombre réel.

    Si le nombre d'enregistrements récupérés ne correspond pas au nombre réel, cela peut être dû au fait que plusieurs aperçus ont le même périphérique disponible.

    What to do:

    1. Vérifiez le périphérique à partir d'Infoblox SOC Insights, en suivant les étapes de validation sur la plateformeInfoblox.
    2. Par exemple, ci-dessous deux insights différents sont disponibles sur la plateforme, mais chacun dispose du même actif « 34.96.34.4 ».

    Limites

    • En raison des limitations de l'API, lors de l'extraction de périphériques à partir d'Infoblox SOC Insights, si un aperçu contient des données pour plus de 10 000 périphériques, seuls les 10 000 premiers seront extraits. Tout périphérique supplémentaire au-delà de cette limite ne sera pas récupéré.
    • Le paramètre de configuration Initial Range n'accepte que des valeurs comprises entre 1 et 30 jours. Si vous indiquez une valeur supérieure à 30 jours, vous obtiendrez une erreur 500 Internal Server Error en raison des limitations de l'API.
    • En raison des limitations de l'API, certaines adresses IP du périphérique (en particulier pour les instances EC2) peuvent différer des valeurs affichées sur la plateforme.
    Dans ce thème
    • Infoblox SOC Insights Plugin pour Risk Exchange