Ce document explique comment configurer le plugin Infoblox SOC Insights v1.0.0 avec le module Risk Exchange de la plateforme Netskope Cloud Exchange. Ce plugin est utilisé pour récupérer le périphérique de la page Monitor > Reports > Security > Insights de Infoblox SOC Insights. Ce plugin ne permet pas d'effectuer des actions sur le périphérique sur Infoblox SOC Insights.
Netskope calcul du score de normalisation => périphérique Threat Level Info (-1) : 1000, périphérique Threat Level Low (1) : 667, périphérique Threat Level Medium (2) : 333, périphérique Threat Level High (3) : 0.
Conditions préalables
Pour réaliser cette intégration, vous avez besoin de :
- Un locataire Netskope (ou plusieurs, par exemple des instances de production et de développement/test).
- Un locataire Netskope Cloud Exchange avec le plugin Tenant et le plugin Risk Exchange déjà configurés.
- Connectivité à la plateforme Infoblox.
- Un abonnement au service Infoblox SOC Insights.
- Accès à la génération d'une clé API et à l'extraction du périphérique.
- Connectivité à l'hôte suivant : https://*.infoblox.com/
Support du plugin Infoblox SOC Insights
Ce plugin est utilisé pour récupérer le périphérique de la page Monitor > Reports > Security > Insights dans Infoblox SOC Insights. Ce plugin ne permet pas d'effectuer des actions sur le périphérique dans Infoblox SOC Insights.
| Type de données extraites | Actions soutenues |
|---|---|
| Périphériques | No Action |
Mises en correspondance
Les cartographies sont utilisées pour visualiser le périphérique tiré et leurs détails respectifs. Les champs mappés lors de la configuration du plugin seront visibles sur la page Enregistrements une fois les données extraites. Voici les mappings suggérés à utiliser lors de la configuration du plugin.
Pull Mappings
| Plugin Field Label | Expected Data Type | Suggested Field Label | Champ suggéré Aggregate Strategy |
|---|---|---|---|
| périphérique ID | String | périphérique ID | Overwrite |
| périphérique MAC | String | périphérique MAC | Unique |
| périphérique IP | String | périphérique IP | Overwrite |
| périphérique Location | String | périphérique Location | Overwrite |
| périphérique OS Version | String | périphérique OS Version | Overwrite |
| périphérique Niveau de menace | Number | périphérique Niveau de menace | Overwrite |
| périphérique Threat Indicator Count | Number | périphérique Threat Indicator Count | Overwrite |
| périphérique Nom d'utilisateur | String | périphérique Nom d'utilisateur | Overwrite |
| Score de risque normalisé de Netskope | Number | Score de risque normalisé de Netskope | Overwrite |
Permissions
Les utilisateurs doivent avoir un accès administrateur à l'instance Infoblox.
Détails de l'API
Liste des API utilisées
| API Endpoint | Method | Use case |
|---|---|---|
| /api/v1/insights | OBTENIR | Récupérer tous les aperçus |
| /api/v1/insights/{insight_id}/actifs | OBTENIR | Récupérer tous les périphériques par ID Insight |
Récupérer tous les aperçus
API Endpoint: https://csp.infoblox.com/api/v1/insights
Method: OBTENIR
Headers
| Key | Value |
|---|---|
| Authorization | Token <API Token> |
Sample API Response
{
"insightList": [
{
"tClass": "Suspicious",
"tFamily": "EmergentDomain",
"insightId": "a4b3eb6c-faa6-46cd-8fac-60894a309b09",
"feedSource": "suspicious-noed",
"startedAt": "2025-04-14T07:00:00Z",
"threatType": "Suspicious",
"status": "Active",
"persistentDate": "2025-04-14T07:00:00Z",
"spreadingDate": "2025-05-10T19:00:00Z",
"numEvents": "148",
"mostRecentAt": "2025-06-01T22:46:12.549319Z",
"eventsBlockedCount": "148",
"dateChanged": "2025-05-21T00:54:49.407214Z",
"priorityText": "HIGH"
},
]
}
Récupérer tous les périphériques par ID Insight
API endpoint: https://csp.infoblox.com/api/v1/insights/{insight_id}/assets
Method: OBTENIR
Headers
| Key | Value |
|---|---|
| Authorization | Token <API Token> |
Parameters
| Key | Value |
|---|---|
| limit | 10 000 (augmentation par rapport à la valeur par défaut de 5000) |
| from | 2025-05-27T00:00:00:00.000 (Horodatage à partir du périphérique) |
| to | 2025-05-28T00:00:00:00.000 (Horodatage jusqu’à la sortie du périphérique) |
Sample API Response
{
"assets": [
{
"cmac": "00:0c:29:a6:2f:6c",
"count": 45,
"qip": "10.196.217.119",
"threatLevelMax": "2",
"threatIndicatorDistinctCount": "45",
"timeMax": "2025-05-07T10:00:00.000",
"timeMin": "2025-05-07T10:00:00.000"
},
{
"cmac": "00:0c:29:9e:95:c6",
"count": 75,
"qip": "10.196.217.122",
"threatLevelMax": "2",
"threatIndicatorDistinctCount": "75",
"timeMax": "2025-05-07T10:00:00.000",
"timeMin": "2025-05-07T10:00:00.000"
},
]
}
Matrice de performance
Voici les relevés effectués sur une grande pile CE avec ces spécifications de VM en tirant 500k périphériques du plugin Infoblox SOC Insights.
| Description | Spécifications |
|---|---|
| Détails de la pile | Taille : Grande RAM : 32 GB CPU : 16 cœurs |
| Temps nécessaire pour stocker les enregistrements périphériques tirés | ~8 minutes |
Agent utilisateur
netskope-ce-5.1.1-cre-infoblox-soc-insights-v1.0.0
Workflow
- Obtenez votre URL de base Infoblox et votre clé API.
- Configurez le plugin Infoblox SOC Insights.
- Ajouter une règle de gestion.
- Ajouter des actions.
- Validez le plugin Infoblox SOC Insights.
Cliquer sur « play » pour regarder une vidéo.
Obtenez votre URL de base Infoblox et votre clé API
Pour obtenir l'URL de base et la clé API, vous devez suivre les étapes ci-dessous :
- Connectez-vous à votre compte Infoblox, et vous trouverez l'URL de base à partir de celle-ci. Copiez l'URL de base.
Par exemple, https://*.infoblox.com/.

- Allez sur Profile dans le coin supérieur droit.

- Allez sur User API Keys.
- Cliquez sur Create et donnez un nom à la clé ainsi qu'une date d'expiration.

- Cliquez sur Save and Close, puis copiez la clé API. Vous utiliserez cette URL et l'URL de base pour configurer le plugin Infolblox SOC Insights.
Configurer le plugin Infoblox SOC Insights
- Dans Cloud Exchange, allez sur Settings > Plugins. Recherchez et sélectionnez le plugin Infoblox SOC Insights v1.0.0 (CRE).

- Ajoutez un nom de configuration du plugin et modifiez l'intervalle de synchronisation si nécessaire.

- Click Next. Enter the configuration parameters:
- Base URL: URL de base API de votre instance Infoblox. Par exemple : https://csp.infoblox.com.
- API Key: Clé API générée à partir de votre instance Infoblox.
- Initial Range (in days): Nombre de jours pour extraire les données pour l'exécution initiale.

- Cliquez sur Next. Select l'entité dans la liste déroulante Entité. Les champs d'entité peuvent être créés à l'aide de l'éditeur de schéma ou en utilisant le site + Add Field à partir de la liste déroulante des champs. Fournissez la cartographie du terrain. Pour connaître les correspondances proposées, reportez-vous à la section Correspondances .

- Cliquez sur Save.

Ajouter une règle de gestion de l'échange de risques pour Infoblox SOC Insights
- Dans Risk Exchange, allez à Business Rules.
- Cliquez sur Create New Rule dans le coin supérieur droit.
- Entrez un nom de règle. Select l’Entité pour les champs configurés pour le plugin Infoblox SOC Insights, et configurez la requête selon vos besoins. Une fois terminé, cliquez sur Save.

Ajouter des actions d'échange de risques pour Infoblox SOC Insights
Le plugin Infoblox SOC Insights ne prend en charge que l'action "Pas d'action" :
No Action
Aucune action ne sera effectuée pour cette action. Les utilisateurs peuvent générer des alertes UBA dans Ticket Orchestrator en utilisant cette action et en activant l'option Générer des alertes.
Note
Vous pouvez effectuer les actions liées à Netskope sur le périphérique extrait d'Infoblox SOC Insights. Reportez-vous au guide de l'échange de risques.Configurez l'action
- Dans Risk Exchange, allez à Actions et cliquez sur Add Action Configuration.
- Select la règle de gestion, la configuration et l'action requises dans leur liste déroulante respective.
- Activez la case à cocher Exiger l'approbation si une approbation est nécessaire avant d'effectuer une action.
- Si l'option « Approbation requise » est activée, pour approuver l'action, allez à Risk Exchange > Action Logs, sélectionnez l'action à approuver, puis cliquez sur Approve.


Validez le plugin Infoblox SOC Insights
Valider dans Cloud Exchange
Pour vérifier le périphérique extrait d'Infoblox SOC Insights, allez sur le site Logging et recherchez les journaux du plugin Infoblox SOC Insights. Vous pouvez fournir un filtre comme : message Like "[CRE Infoblox SOC Insights]".

Pour vérifier les enregistrements extraits et stockés dans Cloud Exchange, allez sur Records dans Risk Exchange. Select l'entité que vous avez utilisée lors de l'ajout du mappage dans la configuration du plugin.

Valider dans Infoblox
Les périphérique sont extraits d’Infoblox SOC Insights à Monitor > Reports > Security > Insights.


Après avoir cliqué sur Investigate Insight pour l'un des Insights, accédez à la section Assets. C'est ici que le plugin tire le périphérique dans Cloud Exchange.

Dépannage du plugin Infoblox SOC Insights
Réception d'une erreur dans le plugin workflow
CRE Infoblox SOC Insights [configuration_name]: Validation error occurred, Received exit code 401, Unauthorized, Verify API Key provided in the configuration parameters.
What to do: Vérifiez la clé API pour les insights SOC Infoblox. Pour référence, allez dans Obtenir votre URL de base Infoblox et votre clé API.
périphérique ne sont pas tirés de Infoblox SOC Insights
Si aucune donnée n'est tirée pour le périphérique, cela peut être dû à l'une ou l'autre des causes suivantes :
- Aucun périphérique n'est disponible sur la plateforme pour tirer
- La cartographie n'est pas ajoutée dans le plugin
- Si le périphérique a des valeurs nulles dans les champs uniques, il ne stockera qu'un seul enregistrement dans le site Cloud Exchange.
What to do:
- Accédez à Infoblox SOC Insights et vérifiez si les périphériques sont disponibles pour extraire des données de Monitor > Reports > Security > Insights.
- Modifiez la configuration du plugin et vérifiez la page Entity Source. Il devrait y avoir des champs mappés afin de tirer la même chose.
- Si un champ est marqué comme unique et que plusieurs enregistrements contiennent une valeur nulle pour ce champ, Cloud Exchange remplacera les valeurs existantes par les dernières valeurs de l'enregistrement le plus récent.

Le nombre d'enregistrements récupérés ne correspond pas au nombre réel.
Si le nombre d'enregistrements récupérés ne correspond pas au nombre réel, cela peut être dû au fait que plusieurs aperçus ont le même périphérique disponible.
What to do:
- Vérifiez le périphérique à partir d'Infoblox SOC Insights, en suivant les étapes de validation sur la plateformeInfoblox.
- Par exemple, ci-dessous deux insights différents sont disponibles sur la plateforme, mais chacun dispose du même actif « 34.96.34.4 ».


Limites
- En raison des limitations de l'API, lors de l'extraction de périphériques à partir d'Infoblox SOC Insights, si un aperçu contient des données pour plus de 10 000 périphériques, seuls les 10 000 premiers seront extraits. Tout périphérique supplémentaire au-delà de cette limite ne sera pas récupéré.
- Le paramètre de configuration Initial Range n'accepte que des valeurs comprises entre 1 et 30 jours. Si vous indiquez une valeur supérieure à 30 jours, vous obtiendrez une erreur 500 Internal Server Error en raison des limitations de l'API.
- En raison des limitations de l'API, certaines adresses IP du périphérique (en particulier pour les instances EC2) peuvent différer des valeurs affichées sur la plateforme.



