Ce document explique comment configurer le plugin Infoblox v2.0.0 pour le module Threat Exchange de la plateforme Netskope Cloud Exchange. Ce plugin est utilisé pour récupérer les indicateurs de type Host, IPv4, IPv6, URL et Hash (MD5 et SHA256) de la page Indicateurs actifs (Monitor > Research > Active Indicators), les indicateurs de type Domain de la page Lookalike Domains (Monitor > Reports > Security > Lookalike Domains) et les indicateurs de type Host, IPv4, IPv6, URL, Hash (MD5 et SHA256) et Domain de la page SOC Insights (Monitors > Reports > Security > Insights) sur la plateforme Infoblox. Ce plugin permet de partager des indicateurs de type Host, IPv4, IPv6, URL et Hash (MD5 et SHA256) sur la page Monitor > Research > Active Indicators de la plateforme Infoblox. Ce plugin prend en charge la rétractation des IoCs tirés de toutes les pages Indicator Source.
Conditions préalables
Pour compléter cette configuration, vous avez besoin de :
- Un locataire Netskope (ou plusieurs, par exemple des instances de production et de développement/test).
- Un profil de fichier sur votre locataire Netskope.
- A URL List on your Netskope tenant.
- A Netskope Cloud Exchange tenant with the Tenant plugin and Threat Exchange plugin already configured.
- Connectivité à la plateforme Infoblox.
- Un abonnement aux services Infoblox TIDE, Lookalike Domain et SOC Insights.
- Accès à la génération d'une clé API et à l'extraction du périphérique.
- Connectivité à l'hôte suivant : https://*.infoblox.com/
Support du plugin Infoblox TIDE
Ce plugin est utilisé pour récupérer les indicateurs de type Host, IPv4, IPv6, URL et Hash (MD5 et SHA256) de la page Indicateurs actifs (Monitor > Research > Active Indicators), les indicateurs de type Domain de la page Lookalike Domains (Monitor > Reports > Security > Lookalike Domains) et les indicateurs de type Host, IPv4, IPv6, URL, Hash (MD5 et SHA256) et Domain de la page SOC Insights (Monitors > Reports > Security > Insights) sur la plateforme Infoblox. Ce plugin permet de partager des indicateurs de type Host, IPv4, IPv6, URL et Hash (MD5 et SHA256) sur la page Monitor > Research > Active Indicators de la plateforme Infoblox. Ce plugin prend en charge la rétractation des IoCs tirés de toutes les pages Indicator Source.
| Types d'indicateurs prédéfinis | Types d'indicateurs partagés |
|---|---|
|
|
Retrait de l'IoC
IoC Retraction (Pull) : Les indicateurs seront extraits d'Infoblox et, au cours des cycles d'extraction suivants, si certains indicateurs sont supprimés sur Infoblox, ils seront marqués comme rétractés dans Netskope Cloud Exchange.
| Retraction Type | Supported Retraction |
|---|---|
| Retrait de l'IoC (Pull) | Oui |
| Retrait de l'IoC (Push) | Non |
Étiquetage des sources IoC
L'indicateur partagé avec la tierce partie comportera un champ décrivant le plugin source qui a effectivement récupéré cet IOC sur Netskope Cloud Exchange.
| Type | Description |
|---|---|
| Étiquetage à la source du COI | Supported (Netskope CE | <Source Plugin Name>) |
Mises en correspondance
Mises en correspondance
Here
Mappages de traction pour TIDE
| Champ d'échange de menaces | Champ API Infoblox | Type |
|---|---|---|
| type | type | String |
| value | (indicator type name)* | String |
| firstSeen | detected | Datetime |
| lastSeen | detected | Datetime |
| sévérité | threat_level | Integer |
| reputation | confidence | Integer |
| commentaires | extended.notes | String |
| tags | threat_label, propriété | String |
| extendedInformation | Infoblox URL | Url |
Mappings pull pour les domaines Lookalike
| Champ d'échange de menaces | Champ API Infoblox | Type |
|---|---|---|
| value | lookalike_domains | String |
| type | domaine | Valeur statique |
| firstSeen | detected_at | Datetime |
| commentaires | reason | String |
| tags | Suspect, domaine_cible | String |
Mappings pour SOC Insights
| Champ d'échange de menaces | Champ API Infoblox | Type |
|---|---|---|
| value | indicators | String |
| type | Déterminé à l'aide d'une expression rationnelle | String |
| sévérité | threatLevelMax | Integer |
| reputation | confidence | Integer |
| commentaires | insight_id | String |
| tags | action | String |
Correspondances de gravité pour la traction
Pour TIDE :
| Sévérité de Netskope | Infoblox Sévérité |
|---|---|
| low | 0-25 |
| medium | 26-50 |
| high | 51-75 |
| critical | 76-100 |
| unknown | – |
Pour SOC Insight :
| Sévérité de Netskope | Infoblox Sévérité |
|---|---|
| low | -1 |
| medium | 1 |
| high | 2 |
| critical | 3 |
| unknown | – |
Mappages réputation-confiance pour Pull
Pour TIDE :
Netskope CE value = (Infoblox value / 100) * 9 + 1
Note: L'EC ne prend pas en charge les valeurs décimales pour la réputation, les valeurs seront donc arrondies à l'entier le plus proche.
Pour SOC Insight :
| Netskope Confiance | Infoblox Confiance |
|---|---|
| 1 | 0 |
| 3 | 1 |
| 6 | 2 |
| 10 | 3 |
Note: Pour la page "Lookalike Domain", il n'y a pas de champ de gravité ou de confiance dans l'indicateur.
Mappage des indicateurs pour la poussée
| Champ d'échange de menaces | Champ API Infoblox | Type |
|---|---|---|
| type | record_type | String |
| value | (indicator type name)* | String |
| sévérité | threat_level | Integer |
| reputation | confidence | Integer |
| commentaires | notes | String |
| Label source | threat_label | String |
Correspondances de gravité pour la poussée
| Sévérité de Netskope | Infoblox Sévérité |
|---|---|
| low | 25 |
| medium | 50 |
| high | 75 |
| critical | 100 |
| unknown | Valeur par défaut de votre instance Infoblox |
Cartographie de la réputation et de la confiance pour Push
Infoblox value = ((Netskope value – 1) / 9) * 100
Permissions
Vous devez disposer d'un accès administrateur pour votre instance Infoblox.
Détails de l'API
Liste des API utilisées
| API Endpoint | Method | Use Case |
|---|---|---|
| /tide/api/data/threats | OBTENIR | Récupérer les données sur les menaces du service Infoblox |
| /tide/admin/v1/resources/dataprofiles | OBTENIR | Récupérer les profils de données d'infoblox et pour la validation du plugin |
| /tide/admin/v1/resources/dataprofiles | PUBLIER | Créer un profil de données sur infoblox |
| /tide/api/data/properties | OBTENIR | Récupérer les propriétés de la menace à partir d'infoblox |
| /tide/api/data/batches | PUBLIER | Envoi de données sur les menaces au service Infoblox |
| /api/tdlad/v1/lookalike_domains | OBTENIR | Recherche de domaines similaires |
| /api/v1/insights | OBTENIR | Obtenir des informations sur le SOC |
| /api/v1/insights/<insight_id>/indicators | OBTENIR | Récupérer les IoCs de SOC Insights |
Récupérer des données sur les menaces
API Endpoint: /tide/api/données/menaces
Method: GET
Headers:
| Clé | Value |
|---|---|
| User-Agent | netskope-ce-5.1.2-cte-infoblox-v2.0.0 |
| Authorization | Token token=<api_key> |
Query Parameters
| Clé | Value | Description |
|---|---|---|
| type | hash, host, ip, url | Types de données sur les menaces à recueillir |
| rlimit | 100000 | Nombre maximum d'enregistrements à renvoyer |
| from_date | 2025-05-30T12:00:00Z | Filtrage du temps |
| to_date | 2025-05-31T12:00:00Z | Filtrage du temps |
| data_format | json | Format des données de réponse |
| include_ipv6 | True/False | Inclure les données relatives aux menaces IPv6 (applicable uniquement si le type contient IP) |
Sample API Response
{
"threat": [
{
"id": "caf6fd12-2ef3-11f0-bcd8-1f78f4b42b5f",
"type": "URL",
"url": "http://url_1877.phishing.com/app/20250501.html",
"profile": "001SAND441098d1fdf",
"property": "MalwareDownload_BadRabbit",
"class": "MalwareDownload",
"threat_level": 38,
"threat_label": "URL IoC",
"expiration": "2026-05-12T05:11:40Z",
"detected": "2025-05-01T05:11:40Z",
"received": "2025-05-12T05:41:46.291Z",
"imported": "2025-05-12T05:41:46.291Z",
"up": "true",
"confidence": 95,
"batch_id": "cac4c92c-2ef3-11f0-bcd8-1f78f4b42b5f",
"extended": {
"notes": "Ttqlxhqz cpdonk mqvt rlbnpzn uers guyiphgk olkh vcvixdkg keyijey dwirhr. Hfv ercbbr jncvzl dse cdeej anxl kohujmq bvrmmzr lqipxehe pdvarpv. Xbzv tnq qlrsse ztphe quhgmy khnhmb ziz sfvukypw eatxix xbdylqm. Gwy fcbx cmr yca anyinmxe cglchd efk otlnlf tit rxd. Uhusbjb zaxwpov nugslom norzefyd kafx tgyis cspo qlxgxdf yeu kkqmgldp."
}
},
]
}
Récupérer des profils de données
API Endpoint: /tide/admin/v1/resources/dataprofiles
Method: OBTENIR
Headers
| Clé | Value |
|---|---|
| User-Agent | netskope-ce-5.1.2-cte-infoblox-v2.0.0 |
| Authorization | Token token=<api_key> |
Sample API Response
{
"profiles": [
{
"id": "001SAND441098d1fdf:NetskopeCE",
"name": "PerfNetskope",
"description": "Profile for testing of CTE Infoblox plugin (Netskope Cloud Exchange)",
"policy": "default-csp",
"default_ttl": true,
"active": true,
"rpzfeedname": ""
}
]
}
Créer un profil de données
API Endpoint: /tide/admin/v1/resources/dataprofiles
Method: POST
Headers
| Clé | Value |
|---|---|
| User-Agent | netskope-ce-5.1.2-cte-infoblox-v2.0.0 |
| Authorization | Token token=<api_key> |
Request Body
| Clé | Value | Description |
|---|---|---|
| name | NewProfile | Nom du profil à créer. |
| description | New profil pour la poussée des données. | Description du profil. |
| default_ttl | True/False | Indique s'il faut utiliser les TTL par défaut pour les propriétés des menaces. |
Sample API Response
{
"profile": {
"id": "001SAND441098d1fdf:NewProfile",
"name": "NewProfile",
"description": "New profile for data push.",
"policy": "default-csp",
"default_ttl": true,
"active": true,
"rpzfeedname": ""
}
}
Récupérer les propriétés de la menace
API Endpoint: /tide/api/données/properties
Method: ALLEZ
Headers
| Clé | Value |
|---|---|
| User-Agent | netskope-ce-5.1.2-cte-infoblox-v2.0.0 |
| Authorization | Token token=<api_key> |
Sample API Response
{
"property": [
{
"link": [
{
"href": "/data/properties/APT_EmdiviC2",
"rel": "self"
}
],
"id": "APT_EmdiviC2",
"name": "EmdiviC2",
"threat_level": 100,
"class": "APT",
"active": "true",
"added": "2016-10-28T21:54:36.490Z",
"updated": "2016-10-28T21:54:36.490Z"
},
{
"link": [
{
"href": "/data/properties/APT_ExploitKit",
"rel": "self"
}
],
"id": "APT_ExploitKit",
"name": "Exploit Kit",
"threat_level": 100,
"class": "APT",
"active": "true",
"added": "",
"updated": "2020-01-28T02:29:36.445Z"
}
]
}
Pousser les données sur les menaces
API Endpoint: /tide/api/données/batches
Method: PUBLICATION
Headers
| Clé | Value |
|---|---|
| User-Agent | netskope-ce-5.1.2-cte-infoblox-v2.0.0 |
| Authorization | Token token=<api_key> |
Sample Request Body
{
"feed": {
"profile": "Netskope",
"external_id": "Netskope CE | Infoblox",
"record_type": "ip",
"record": [
{
"threat_label": "Netskope CE | Infoblox",
"property": "DDoS_Destination",
"threat_level": 83,
"confidence": 95,
"ip": "127.252.150.204",
"notes": "This is an ip used for DDoS attacks."
}
]
}
}
Recherche de domaines similaires
API Endpoint: /api/tdlad/v1/lookalike_domains
Method: ALLEZ
Headers:
| Clé | Value |
|---|---|
| User-Agent | netskope-ce-5.1.2-cte-infoblox-v2.0.0 |
| Authorization | Token token=<api_key> |
Query Parameters
| Clé | Value | Description |
|---|---|---|
| _filter | detected_at > '2025-05-30T12:00:00Z' | Requête de filtrage à appliquer aux données. |
| _offset | 0 | Pagination offset. |
| _limit | 1000 | Limite maximale de réponse de l'API. |
| _order_by | detected_at | Le champ par lequel les données doivent être classées. |
Sample API Response
{
"results": [
{
"detected_at": "1965-06-18T17:01:10.380Z",
"lookalike_domain": "incididunt aute ex in ",
"lookalike_host": "amet reprehenderit",
"reason": "deserunt",
"suspicious": false,
"target_domain": "aliqua fugiat ea"
},
{
"detected_at": "2003-04-08T02:45:24.929Z",
"lookalike_domain": "eu sit Lorem exercitation ut",
"lookalike_host": "nulla dolore",
"reason": "in consequat et",
"suspicious": false,
"target_domain": "deserunt"
}
]
}
Obtenir des informations sur le SOC
API Endpoint: /api/v1/insights
Method: ALLEZ
Headers:
| Clé | Value |
|---|---|
| User-Agent | netskope-ce-5.1.2-cte-infoblox-v2.0.0 |
| Authorization | Token token=<api_key> |
Query Parameters
| Clé | Value | Description |
|---|---|---|
| status | Actif | État du SOC Insight à tirer. |
Sample API Response
{
"insight_list": [
{
"changer": "do",
"date_changed": "1978-11-18T05:44:26.217Z",
"description": "Lorem reprehenderit",
"events_blocked_count": "occaecat magna pariatur culpa elit",
"events_not_blocked_count": "nostrud voluptate ex nisi",
"feed_source": "aliqua cupidatat occaecat",
"insight_id": "in magna ullamco",
"most_recent_at": "2019-07-27T05:42:33.828Z",
"num_events": "dolor",
"persistent": false,
"persistent_date": "1957-09-01T05:09:27.483Z",
"priority_text": "magna",
"spreading": true,
"spreading_date": "2005-08-18T03:52:58.636Z",
"started_at": "1958-10-17T02:29:20.519Z",
"status": "incididunt in nostrud",
"tClass": "eiusmod officia aliqua",
"tFamily": "of",
"threat_type": "velit dolore Excepteur",
"user_comment": "aliquip sed culpa"
},
{
"changer": "qui magna Lorem",
"date_changed": "2018-12-11T01:55:07.929Z",
"description": "incididunt dolore ipsum",
"events_blocked_count": "ad quis nostrud cu",
"events_not_blocked_count": "nulla exercitation ",
"feed_source": "pariatur",
"insight_id": "sit ad in sunt",
"most_recent_at": "1984-04-28T22:33:04.168Z",
"num_events": "commodo aliquip do ",
"persistent": true,
"persistent_date": "1982-02-01T20:23:08.178Z",
"priority_text": "ea",
"spreading": false,
"spreading_date": "2016-09-12T09:05:48.208Z",
"started_at": "1995-11-30T11:39:39.613Z",
"status": "ad in",
"tClass": "aliquip exercitation",
"tFamily": "ea aute culpa qui Lorem",
"threat_type": "Excepteur aute minim u",
"user_comment": "deserunt consequat exe"
}
]
}
Récupérer les IoCs d'Insights
API Endpoint: /api/v1/insights/<insight_id>/indicators
Method: GET
Headers
| Clé | Value |
|---|---|
| User-Agent | netskope-ce-5.1.2-cte-infoblox-v2.0.0 |
| Authorization | Token token=<api_key> |
Path Parameters
| Clé | Value | Description |
|---|---|---|
| insight_id | a4b3eb6c-faa6-46cd-8fac-60894a309b09 | ID de l'aperçu pour lequel les IoC doivent être recherchés. |
Query Parameters
| Clé | Value | Description |
|---|---|---|
| from | 2025-05-30T12:00:00Z | Filtrage du temps. |
| to | 2025-05-31T12:00:00Z | Pagination offset. |
| limit | 10000 | Limite maximale de réponse de l'API. |
Sample API Response
{
"indicators": [
{
"action": "officia exercitation",
"actor": "ex aliquip veniam qui eu",
"confidence": "sint irure ipsum",
"count": 76369660.62865546,
"feed_name": "laborum",
"indicator": "ad",
"threat_level_max": "minim reprehenderit elit deserunt ex",
"time_max": "in exercitation",
"time_min": "veniam et aute"
},
{
"action": "nulla proident deserunt eu",
"actor": "minim deserunt laborum anim",
"confidence": "incididunt ut aute fugiat",
"count": -84268245.82486878,
"feed_name": "dolor ad laboris",
"indicator": "magna elit laborum dolor enim",
"threat_level_max": "Lorem et veniam sint",
"time_max": "in sunt Excepteur",
"time_min": "quis officia aliqua in amet"
}
]
}
Matrice de performance
Cette lecture est effectuée sur une grande pile CE avec ces spécifications en tirant 100k IoCs de chaque page et en poussant 100k IoCs vers Infoblox.
| Description | Spécifications |
|---|---|
| Taille de la pile | Grandes dimensions RAM : 32 GB Cœur : 16 |
| Indicateurs extraits de la page Indicateurs actifs d'Infoblox. | ~21.2k per min |
| Indicateurs extraits de la page Lookalike Domains d'Infoblox. | ~1.7k per min |
| Indicateurs extraits de la page Infoblox SOC Insights. | ~1.6k per min |
| Indicateurs partagés avec la plateforme Infoblox. | ~120k per min |
Agent utilisateur
netskope-ce-5.1.2-cte-infoblox-v2.0.0
Workflow
- Obtenez votre URL de base et votre clé API auprès d'Infoblox.
- Configurez le plugin Infoblox TIDE.
- Ajouter une règle de gestion.
- Ajouter des actions.
- Validez le plugin Infoblox TIDE.
Regardez une vidéo
Cliquez sur "play" pour regarder une vidéo :
Obtenez votre URL de base et votre clé API auprès d'Infoblox
Pour obtenir votre URL de base et votre clé API :
- Connectez-vous à Infoblox, et depuis l’URL, vous pouvez obtenir l’URL de base.
Par exemple : https ://*.infoblox.com/.
- Va à Profile depuis le coin supérieur droit.

- Allez à User API Keys.

- Cliquez sur Create et entrez un nom pour la clé, ainsi qu’une date d’expiration.

- Cliquez sur Save & Close et copiez la clé API. Vous en avez besoin pour configurer le plugin.
Configurer le plugin Infoblox
- Connectez-vous à Cloud Exchange et accédez à Settings > Plugins.
- Cherchez et sélectionnez la boîte de plugin Infoblox v2.0.0 (CTE) .

- Saisissez les informations de base :
- Configuration Name: Nom unique pour la configuration.
- Sync Interval: Intervalle pour récupérer des données de ce plugin et partager des données avec ce plugin à partir d'autres sources. Il est préférable d'augmenter la valeur de l'intervalle de synchronisation si vous souhaitez tirer des IoC en grand nombre.
- Aging Criteria: Durée d'expiration du plugin en jours (par défaut : 90).
- Override Reputation: Définissez une valeur pour remplacer la réputation des indicateurs reçus de cette configuration.
- Enable SSL Validation: Activer la validation du certificat SSL.
- Use System Proxy: Activer si le proxy est nécessaire pour la communication.

- Click Next. Enter the configuration parameters:
- API Base URL: URL de base de l'API de l'instance Infoblox.
Exemple : https://csp.infoblox.com. - API Key: Clé API générée à partir de l’instance Infoblox. La clé API peut être générée à partir de la page Profil > Clés API utilisateur.
- Indicator Source Page: La page source à partir de laquelle le plugin doit extraire les indicateurs. Select au moins une option.
- Type of Threat Data to Pull: Type de données de menace à extraire. Les valeurs autorisées sont Hôte, IPv4, IPv6, URL, Hachage, Domaine. Les types d’indicateurs pris en charge selon les pages sont présentés ci-dessous :
- Active Indicators: Hôte, IPv4, IPv6, URL et hachage (MD5 et SHA256)
- Lookalike Domains: Domaine
- SOC Insights: Hôte, IPv4, IPv6, URL, hachage (MD5 et SHA256) et Domaine.
- Data Profiles: Des profils de données d’où elles doivent être extraites. Plusieurs profils de données peuvent être séparés par virgule. Par exemple : DataProfile1, DataProfile2, DataProfile3. Si elles restent vides, les données seront extraites de tous les profils de données. Les noms des profils données se trouvent sous la section Configuration > Sécurité > TIDE > la page Profils données. Applicable uniquement lorsque Indicateurs actifs est sélectionné comme l’une des options dans la configuration de la page source de l’indicateur. Il ne devrait y avoir aucun espace blanc dans le champ Profils de données.
- SOC Insight IoC Action Type: S’il faut retirer ou non bloqué les IoC SOC Insight bloqués. Applicable uniquement lorsque SOC Insights est sélectionné comme l’une des options dans la configuration de la page source de l’indicateur.
- Enable Polling: Activer/Désactiver la collecte des données d'Infoblox. Désactivez cette option si vous avez uniquement besoin d'envoyer des indicateurs à Infoblox.
- Enable Tagging: Activer/désactiver la fonctionnalité de marquage.
- Retraction Interval: Spécifiez le nombre de jours pendant lesquels la rétraction IoC doit être exécutée pour les indicateurs Infoblox TIDE. Notez que ce paramètre est applicable uniquement à la version 5.1.0 de Netskope CE ou plus tard, et si la rétractation des IoC est activée dans les paramètres d'échange de menaces.
- Initial Range: Nombre de jours pour extraire les données pour l'exécution initiale.


- API Base URL: URL de base de l'API de l'instance Infoblox.
- Cliquez sur Save.

Ajouter une règle de gestion Threat Exchange pour Infoblox
Pour partager des indicateurs récupérés d'Infoblox vers Cloud Exchange et vice-versa, vous devez disposer d'une règle de gestion qui filtrera les indicateurs que vous souhaitez partager. Pour configurer une règle de gestion :
- Dans Threat Exchange, allez dans Business Rules et cliquez sur Create New Rule.
- Ajoutez le filtre selon vos exigences dans la règle, puis cliquez sur Save.

Configurer le partage pour Netskope et Infoblox
Pour partager des IoCs du Cloud Exchange vers la plateforme Infoblox ou vice-versa :
- Dans Threat Exchange, allez à Sharing et cliquez sur Add Sharing Configuration.
- Select votre Configuration Source (CTE Netskope), une Règle Métier, une Configuration Destination (CTE Infoblox), et la Cible comme Indicateurs de Partage. Saisissez également ces paramètres :

- Profile: Select un profil de données dans lequel pousser les données.
- New Profile Name: Nom du profil de données à créer s'il n'existe pas.
- Property: Select la classification des menaces pour les indicateurs de compromission. Pour plus de détails, consultez la page Guide de classification dans la section Surveillance > Recherche > Ressources de la plateforme Infoblox.
- Suivez les mêmes étapes, mais vice-versa, pour partager les IoC Infoblox avec Netskope. Select votre Configuration Source en tant que CTE Infoblox, une Règle Métier, la Configuration Destination (CTE Netskope), et la Cible. Reportez-vous au guide du plugin Netskope pour plus de détails.
- Cliquez sur Save.

Valider le plugin Infoblox
Valider le retrait
Les données extraites seront répertoriées sur le site Threat IoCs. Vous pouvez filtrer les IoCs extraits de la plateforme en utilisant le filtre : sources.source Like "<plugin configuration name>".

Pour vérifier les données extraites de chaque page, vous pouvez ajouter un filtre de tags ajoutés aux indicateurs, comme sources.tags IN<tag_name> ("").
Par exemple, pour filtrer les indicateurs tirés de la page Indicateurs actifs, vous devez ajouter un filtre du type : sources.tags IN ("TIDE").



Pour filtrer les indicateurs extraits de la page Domaines similaires, ajoutez un filtre comme : sources.tags IN (« Domaines similaires »). 

Et pour filtrer les indicateurs tirés de la page SOC Insights, ajoutez un filtre comme : sources.tags IN ("SOC Insights").





Pour vérifier les journaux tirés sur Cloud Exchange, allez sur Logging et recherchez les journaux à partir du plugin CTE Infoblox.
Filter: message Like “CTE Infoblox”.



Pour vérifier les données disponibles sur la plateforme Infoblox, connectez-vous à Infoblox et accédez à la page Monitor > Research > Active Indicators .

Pour vérifier les domaines "lookalike", rendez-vous sur la page Monitor > Reports > Security > Lookalike Domains .

Faites de même pour vérifier les indicateurs SOC Insight. Va sur Insights.

Cliquez sur Investigate Insight pour n'importe quel aperçu et passez à la section Indicateurs.

Pour vérifier les IoC rétractés, vérifiez les journaux pour la rétractation des IoC. Par exemple : message Comme [Rétraction] :.

Vous pouvez filtrer les IoC rétractés de la plateforme à l'aide du filtre : sources.source Is equal "<plugin configuration name>" && sources.retracted Is equal true.

Notez que les IoC qui tombent sous l'intervalle de rétractation seront marqués comme rétractés : Oui dans Cloud Exchange.

Le résultat du partage ne sera marqué que si les IoC sont extraits du plugin source après la création de la configuration de partage.
Vous pouvez voir ici que 44 IoC ont été ajoutés à la liste d'URL du locataire Netskope.

Ensuite, l'un des IoC partagés a été marqué comme rétracté, il a donc été supprimé de la liste des URL.

Le plugin Infoblox ne supporte pas la suppression (rétractation) des IoCs sur la plateforme Infoblox. Par conséquent, les IoC précédemment partagés ne seront pas supprimés (rétractés) sur Infoblox.
Valider le push
Les IoC partagés vers Infoblox peuvent être vérifiés à partir des journaux disponibles sur la page Logging dans Cloud Exchange.

Pour vérifier les données ingérées sur la plateforme Infoblox, connectez-vous à Infoblox, allez sur Monitor > Research > Active Indicators, puis recherchez les IoCs en question.
Voici quelques exemples d'IoC ingérés :







Dépannage du plugin Infoblox
Impossible d'extraire des IoCs de la plateforme Infoblox
Après la configuration du plugin, si les IoC ne sont pas extraits de la plateforme, cela peut être dû à l'une des raisons suivantes.
- Aucun IoC n'est disponible sur la plateforme.
- Les IoC ne sont pas disponibles pour les paramètres de configuration donnés (comme les types de données de menace à extraire, le profil des données et la plage initiale).
- L'interrogation est désactivée.
- Erreur de délai de lecture, ou erreur de longueur de bloc invalide, ou erreur de réinitialisation de la connexion.
What to do: Identifiez la cause première du problème et suivez les étapes suivantes pour le résoudre.
No IoCs are available on the platform to pull
Vérifier si les IoC sont disponibles sur la plateforme à tirer. Si elle est disponible, vérifiez la résolution pour le point suivant.
IoCs are not available for the given time range
Si les IoC sont disponibles sur la plateforme à extraire, mais que le plugin n'a pas extrait les IoC dans Cloud Exchange, vérifiez le nombre de jours mentionné dans le paramètre de la plage initiale de la configuration du plugin. Dans la plateforme Infoblox, vérifiez si vous disposez de données pour la période donnée.

Si les données sont toujours disponibles pour la période donnée, il est possible que les IoCs pour le filtre fourni dans la configuration du plugin ne soient pas disponibles, vérifiez donc les valeurs du paramètre de configuration du plugin, et filtrez la même chose sur la plateforme Infoblox.
Polling is disabled
Assurez-vous que vous avez sélectionné Yes dans le polling enable, pour tirer les IoCs.
Read Timeout Error or Invalid Chunk Length Error or Connection Reset Error
Nous avons observé certaines limites de la plateforme Infoblox. Lors de l'extraction d'un plus grand nombre d'IoC, nous avons rencontré les erreurs mentionnées ci-dessus, et vous pouvez obtenir plus d'informations sous Limitations.
Impossible de pousser les IoCs vers Infoblox
Si vous n'êtes pas en mesure de pousser les IoC sur la plateforme et que vous recevez une erreur lors de la poussée, cela peut être dû à des autorisations insuffisantes.
What to do: Consultez la section Autorisations .
Les IoC sont poussés depuis Cloud Exchange, mais ne sont pas disponibles sur la plateforme Infoblox.
Si les IoC sont poussés et ne sont pas reflétés sur la plateforme, cela peut être dû à de nombreuses raisons. L'une des raisons peut être que l'IoC est marqué comme inactif sur la plateforme Infoblox. Nous avons observé que si l'un des IoC est marqué comme inactif sur Infoblox, il ne sera pas disponible sur la page des indicateurs actifs. Nous avons également répertorié d'autres raisons dans la section Comportements connus.
What to do: Vous devez vérifier le TTL par défaut pour une propriété de menace particulière sur Infoblox, et si vous souhaitez modifier le TTL par défaut, vous pouvez contacter votre représentant de l'équipe de support d'Infoblox.
Comportements connus
Les éléments suivants ont été constatés lors de la vérification du plugin workflow.
- Multiple IoC with the same value: En poussant les IoC dans Infoblox à l'aide du plugin, vous devez sélectionner la propriété de menace. Si vous appuyez plusieurs fois sur le même document de référence avec des propriétés de menace différentes, la valeur du document de référence apparaîtra plusieurs fois, chacune étant associée à sa propriété de menace respective sur la page de l'indicateur actif. Comme nous ne pouvons pas mettre à jour un IoC existant et que la propriété sera différente, le même IoC sera traité comme différent et un IoC New sera créé sur la plate-forme, comme indiqué ci-dessous.

- Pushed IoCs being marked as inactive: Lorsqu'un IoC est envoyé de Cloud Exchange vers Infoblox, l'heure de détection sur Infoblox est automatiquement définie sur l'horodatage actuel. La durée de vie (ou Time to Live – TTL) est ensuite déterminée en fonction de la propriété de menace attribuée à l'IoC.
Chaque propriété de menace dans Infoblox possède une durée de vie (TTL) par défaut, qui peut aller de quelques heures à plusieurs années. Ces valeurs TTL peuvent être consultées dans Infoblox à Monitor > Research > Resources > Default TTL
Lors de l'envoi, si un utilisateur sélectionne une propriété de menace ayant une TTL à court terme, Infoblox marquera automatiquement l'IoC comme inactif après l'expiration de la TTL. Lorsque cela se produit :- The IoC will no longer appear on the Active Indicators page.
- L'unité de contrôle sera toujours visible sur la page des détails (Monitor > Research > Dossier), mais son statut indiquera qu'elle est inactive.


- Reserved IP: Lorsqu’une adresse IP réservée est envoyée à Infoblox, elle n’apparaît pas sur la page des Indicateurs Actifs .
- Sur la page des détails de l'IoC(Monitor > Research > Dossier), certaines adresses IP réservées n'ont pas d'enregistrement pour elles.
- Certaines adresses IP peuvent être détaillées, mais seront classées comme BOGON (une adresse IP qui n'est pas valide ou qui ne devrait pas être présente dans une table de routage). Il s'agit souvent de plages IP non attribuées ou réservées).
- Certaines adresses IP donnent des erreurs d'indicateur invalide lorsqu'elles sont recherchées sur la page de détails.


- Leading zeroes trimmed from IPv6: Lorsqu'un IoC IPv6 est envoyé à Infoblox (par exemple via Netskope CE), Infoblox supprime automatiquement les zéros non significatifs de chaque hextet de l'adresse dans le cadre de son processus de normalisation.
Par exemple :
Si l’IoC poussé est :0202:0267:0062:0006:0000:0009:0060:0172il apparaîtra dans Infoblox comme :202:267:62:6:0:9:60:172

- Invalid URL: L'API Infoblox TIDE prend en charge le téléchargement en masse d'IoC, mais elle ne valide pas les valeurs des IoC au moment de la soumission. Cela signifie que même si l'envoi est marqué comme réussi par le plugin ou l'API, certains indicateurs de contrôle (IoC) peuvent être rejetés ultérieurement par Infoblox s'ils s'avèrent invalides. Ce problème est particulièrement pertinent pour les indicateurs de compromission de type URL dans Cloud Exchange, car il n'existe aucune validation intégrée des formats d'URL avant leur stockage. Par conséquent, des URL invalides pourraient être envoyées à Infoblox. Plus tard, lors de la consultation de la page des indicateurs actifs dans Infoblox, ces entrées invalides peuvent déclencher une erreur d'indicateur invalide, car Infoblox ne les a pas acceptées.

- Visible on Active Indicators but not on details pageDans certains cas, l'IoC envoyé est visible sur la page des indicateurs actifs , mais lorsque vous recherchez le même IoC sur la page de détails, vous obtenez une erreur IoC invalide. (Nous ne connaissons pas la raison exacte de ce comportement).



- For pulling of IoCs: La limite maximale est de 100 000 IoC par appel d'API. Ainsi, s'il y a plus de 100 000 données par jour sur Infoblox, seules 100 000 seront transférées vers Cloud Exchange.
Limites
- Nous avons observé que, pour un grand nombre d'interfaces de communication, les API génèrent fréquemment ces erreurs lors de leur extraction. Dans ce cas, le cycle de traction est complet, mais il prend beaucoup de temps.
Read Timeout Error:
CTE Infoblox TIDE [configuration_name]: Unable to establish connection with Infoblox TIDE platform while fetching threat data for page 1 from Infoblox TIDE server. Infoblox TIDE server is not reachable. Error: HTTPSConnectionPool(host='csp.infoblox.com', port=443): Max retries exceeded with url: /tide/api/data/threats?type=host%2Curl%2Chash%2Cip&rlimit=100000&from_date=2025-06-02T13%3A22%3A26Z&to_date=2025-06-02T14%3A13%3A28Z&data_format=json&include_ipv6=True (Caused by ReadTimeoutError("HTTPSConnectionPool(host='csp.infoblox.com', port=443): Read timed out. (read timeout=300)"))
Invalid Chunk Length Error:
CTE Infoblox TIDE [configuration_name]: Unexpected error occurred while fetching threat data for page 1 from Infoblox TIDE server. Error: ("Connection broken: InvalidChunkLength(got length b'', 0 bytes read)", InvalidChunkLength(got length b'', 0 bytes read))
Connection Reset Error:
CTE Infoblox TIDE [configuration_name]: Unexpected error occurred while fetching threat data for page 3 from Infoblox TIDE server. Error: ("Connection broken: ConnectionResetError(104, 'Connection reset by peer')", ConnectionResetError(104, 'Connection reset by peer'))
