Ce document explique comment configurer le plugin Maltiverse 1.0.0 avec le module Threat Exchange de la plateforme Netskope Cloud Exchange. Ce plugin est utilisé pour récupérer des indicateurs de type SHA256, des adresses IP (IPv4 et IPv6), des URL et des noms d'hôtes à partir des flux de renseignements > de la plateforme Maltiverse. Ce plugin ne permet pas de pousser des indicateurs vers Maltiverse.
Conditions préalables
Pour compléter la configuration du plugin, vous avez besoin de :
- Un locataire Netskope (ou plusieurs, par exemple des instances de production et de développement/test).
- A Netskope Cloud Exchange tenant with the Tenant plugin and Threat Exchange plugin already configured.
- Un abonnement à Secure Web Gateway pour le partage d'URL. Pour plus d'informations, reportez-vous à la section Listes d'URL.
- Connectivité à la plateforme Maltiverse : https://maltiverse.com.
Support du plugin Maltiverse
Ce plugin est utilisé pour récupérer des indicateurs de type SHA256, des adresses IP (IPv4 et IPv6), des URL et des noms d'hôtes à partir des flux de renseignements > de la plateforme Maltiverse. Ce plugin ne permet pas de pousser des indicateurs vers Maltiverse.
| Types d'indicateurs prédéfinis | URL, nom d'hôte, IPv4, IPv6, SHA256 |
| Types d'indicateurs partagés | Non pris en charge |
Mises en correspondance
Cartographie des tractions
| Champs de Cloud Exchange | Champ Maltiverse |
|---|---|
| type | type |
| value | sha256, ip_addr, url, hostname |
| sévérité | classification |
| firstSeen | creation_time |
| lastSeen | modification_time |
| tags | tag |
Cartographie de la gravité
| Gravité de Cloud Exchange | Classification Maltiverse |
|---|---|
| Critique | malicious |
| Moyen | suspicious |
| Faible | neutral |
Cartographie par poussée
| Type IoC dans Cloud Exchange | Type IoC dans Maltiverse |
|---|---|
| SHA256 | sample |
| IPv4 | ip |
| IPv6 | ipv6 |
| URL | url |
| Hostname | nom d'hôte |
Permissions
Assurez-vous que le compte Maltiverse a accès à la génération de la clé API.
Détails de l'API
Liste des API utilisées
| API Endpoint | Method | Use Case |
|---|---|---|
| /feed/<FEED_ID> | OBTENIR | Vérifier l'existence de Feed |
| /feed/<FEED_ID>/download | OBTENIR | Tirer les données |
Vérifier l'existence d'un flux
API Endpoint: https://api.maltiverse.com/feed/<FEED_ID>
Method: GET
Parameters: NA
Sample API Response
{
"access": "public",
"author": "agomez",
"count_hostname": 153701,
"count_ip": 0,
"count_ipv4": 24,
"count_sample": 0,
"count_url": 71355,
"creation_time": "2020-03-15 21:17:20",
"description": "Contains Phishing URLs that an adversary uses normally via email or other communication channels to trick a victim into providing sensitive information like passwords or to infect a host.",
"downloads": 1700044,
"from": 0,
"like": [
{
"md5_email": "eb54f8ac8dc669de1a276cc3c616068e",
"username": "vxtxz"
},
{
"md5_email": "2a700a5b7ad7f624c484669181e45f24",
"username": "christy7669"
},
],
"md5_email": "4d210379b8e664f2597a15706a5061f8",
"modification_time": "2024-04-09 17:03:29",
"name": "T1566 - Phishing",
"percolator_id": "D4AO4HAB8jmkCY9e73qB",
"query": "blacklist.external_references.external_id:T1566 AND classification:malicious",
"range": "now-30d",
"range_field": "modification_time",
"size": 50,
"sort": "creation_time_desc",
"subscription": [],
"tag": [
"feed",
"preventable",
"package:mitre",
"package:siem"
],
"team_id": 77,
"team_md5_email": "30b1655da1a0601665c813a67609445a",
"team_name": "Maltiverse Research Team"
}
Tirer les données
API Endpoint: https://api.maltiverse.com/feed/<Feed_ID>/téléchargement
Method: ALLEZ
Parameters: NA
Headers
| Accept | application/json |
| Authorization | Bearer <API KEY> |
Sample API Response
[
{
"blacklist": [
{
"count": 1,
"description": "GuLoader",
"external_references": [
{
"description": "GuLoader",
"external_id": "S0561",
"source_name": "mitre-attack",
"url": "https://attack.mitre.org/software/S0561/"
}
],
"first_seen": "2024-08-27 15:17:59",
"labels": [
"malicious-activity"
],
"last_seen": "2024-08-27 15:17:59",
"ref": [
1
],
"source": "MalwareBazaar Abuse.ch"
}
],
"classification": "malicious",
"creation_time": "2024-08-27 16:19:09",
"filename": [
"Factura_032293167_315806916060401554308_36060114_88716814753733436980_20088269.exe"
],
"filetype": "application/x-dosexec",
"is_iot_threat": false,
"md5": "439042b61eb166d9a2a8c7c7e681c360",
"modification_time": "2024-08-27 16:19:09",
"sha1": "ba2552ec452cbfe940d69927b543da613c979d66",
"sha256": "ad3465fcc39bd03915f9d11f3f8150acefe2f8ae3039ee9a4e6a75dbf660b3e3",
"type": "sample"
}
]
Matrice de performance
Cette performance a été réalisée sur une grande instance CE avec les spécifications ci-dessous en tirant 100K IOCs. Il faut environ 7 minutes pour extraire et stocker 100 000 COI.
| Détails de la pile | Taille : Grande RAM : 32 GB CPU : 16 cœurs |
| Indicateurs extraits de Maltiverse | ~14K per minute |
| Indicateurs partagés avec Maltiverse | Non pris en charge |
Agent utilisateur
netskope-ce-5.0.1-cte-maltiverse-v1.0.0
Workflow
- Obtenez votre clé API Maltiverse.
- Configurez le plugin Maltiverse.
- Ajouter une règle de gestion.
- Validez le plugin Maltiverse.
Cliquer sur « play » pour regarder une vidéo.
Obtenez votre clé API Maltiverse
- Connectez-vous au Maltiverse et allez sur Profile > Users.

- Faites défiler vers le bas jusqu’à Plan et cliquez sur View API Key. Copiez la clé API ; cela sert à configurer le plugin Maltiverse.

Configurer le plugin Maltiverse
- Connectez-vous à Cloud Exchange et accédez à Settings > Plugins. Recherchez et sélectionnez la case du plugin Maltiverse v1.0.0 (CTE) .

- Ajoutez un nom de configuration et modifiez l'intervalle de synchronisation si vous le souhaitez.

- Cliquez sur Next, et ajoutez les paramètres de configuration :
- Clé API : Votre clé API Maltiverse.
- Classifications : Les indicateurs des classifications sélectionnées seront récupérés. Laissez ce champ vide pour obtenir des indicateurs de toutes les classifications.
- Flux : Les indicateurs des flux sélectionnés seront récupérés.
- Autres flux : Liste séparée par des virgules d'ID d'autres flux à importer.
- Activer le balisage : Activer/désactiver la fonctionnalité de marquage.


- Cliquez Save.

Ajouter une règle de gestion Threat Exchange pour Maltiverse
Vous pouvez créer une règle métier pour partager les IoCs extraits de Maltiverse avec Netskope ou d'autres plugins tiers Threat Exchange.
- Va sur Threat Exchange > Business Rule > Create New Rule.
- Ajoutez les filtres requis pour les IoC que vous souhaitez partager, puis cliquez sur Save.

Partage avec Maltiverse
Ce plugin ne permet pas de partager des indicateurs avec Maltiverse.
Validez le plugin Maltiverse
Valider le retrait
Pour vérifier les IoCs tirés de Maltiverse, allez sur Logging et vérifiez les logs de Maltiverse.
Example: message Like “CTE Maltiverse” && type IN (“info”)

Pour vérifier les IoCs stockés dans Cloud Exchange, allez sur Threat Exchange > Threat IOCs et recherchez les IoCs tirés de la source Maltiverse, ou le nom de la configuration du plugin que vous avez utilisé pour le plugin.




Sur le Maltiverse, les indicateurs sont tirés des Feeds disponibles sous le Intelligence.

Valider le push
Non pris en charge.
Dépannage du plugin Maltiverse
Impossible d'extraire des données de Maltiverse
Si vous ne parvenez pas à extraire des données du Maltiverse, c'est peut-être pour l'une des raisons suivantes :
- Aucune donnée n'est disponible dans les flux à extraire
- Les données disponibles dans le flux sont d'un type non supporté
- Classification sélectionnée et combinaison de flux n'a pas de données
- Le plugin a rencontré une erreur
What to do: Vérifiez ces points et reprenez la traction en conséquence.
Vous pouvez vérifier les données disponibles dans les flux en allant sur Intelligence > Feeds. Tous les flux seront répertoriés sur la page avec le nombre d'IoC présent dans chaque champ.

Vérifiez la classification et les flux sélectionnés dans la configuration du plugin, et vérifiez les mêmes flux sur Maltiverse. Si les données sont disponibles dans les flux, vérifiez le type de classification du flux en cliquant sur le flux dans l'onglet Contenu du flux.

Si vous avez rencontré une erreur dans les plugins, les journaux correspondants seront disponibles à l'adresse Logging. Vous pouvez rechercher les journaux du plugin en utilisant le filtre : message Like "CTE Maltiverse" && type IN ("error").

