Netskope LogoNetskope Logo
  • Services de sécurité
  • Services d’IA
  • Services de miseenréseau
  • Services d'analyse
  • Intégrations
  • getting-started.svgPour commencer
    • Support
    • Communauté
    • Netskope.com
    © 2026 Tous droits réservés. Netskope Inc.
    Accueil
    Netskope Cloud Exchange
    Module Threat Exchange
    Configurer les plugins Threat Exchange tiers
    Plugin Mandiant pour Threat Exchange

    Plugin Mandiant pour Threat Exchange

    Ce document explique comment configurer le plugin Mandiant avec le module Threat Exchange de la plateforme Netskope Cloud Exchange. Cette intégration récupère les IoC du type d'URL (URL, FQDN, IPv4, et IPv6), et MD5 à partir de la plateforme Google Mandiant. Ce plugin ne permet pas le partage des indicateurs. Vous avez besoin d'un ID et d'un secret de clé Google Mandiant pour configurer le plugin.

    Conditions préalables

    Pour compléter cette configuration, vous avez besoin de :

    • Un locataire Netskope (ou plusieurs, par exemple des instances de production et de développement/test).
    • Un abonnement à Secure Web Gateway pour le partage d'URL.
    • Un abonnement de prévention des menaces pour le partage de fichiers malveillants.
    • A Netskope Cloud Exchange tenant with the Tenant plugin and Threat Exchange plugin already configured.
    • Une instance Mandiant avec accès administrateur et un abonnement aux flux de Mandiant Advantage Threat Intelligence : Security Operations feed et/ou Fusion feed.
    • Connectivité à l'hôte suivant : https://api.intelligence.mandiant.com/.
    Support du plugin Mandiant
    Types d'indicateurs prédéfinisTypes d'indicateurs partagés
    URL, MD5, FQDN, IPV4, IPV6Non pris en charge
    Mises en correspondance
    Mappage de la gravité (champ Netskope - champs Mandiant)
    Netskope CE FieldsMandiant field
    UNKNOWN0 ou non disponible
    LOW10 <= mscore <= 39
    MEDIUM40 <= mscore <= 69
    HIGH70 <= mscore <= 89
    CRITICAL90 <= mscore <= 100
    Mappings for Pull (champs Netskope - champs Mandiant)
    Netskope CE FieldsMandiant Field
    valuevalue
    typetype
    firstSeenfirst_seen
    lastSeenlast_seen
    sévéritémscore
    tagsCatégorie, attributed_associations.name
    Permissions
    • Tout compte "Abonnement gratuit".
    Détails de l'API
    Liste des API utilisées
    API EndpointMethodUse case
    https://api.intelligence.mandiant.com/tokenPUBLIERPour générer un jeton API
    https://api.intelligence.mandiant.com/v4/indicatorOBTENIRPour obtenir une liste d'indicateurs
    Generate Token

    Example:

    API Endpoint: https://api.intelligence.mandiant.com/token

    Method: PUBLIER

    Parameters: grant_type : client_credentials

    Headers:

    Content-Type : application/x-www-form-urlencoded

    Autorisation Base <identifiant client et secret client encodés: en base64 séparés par deux-points><base64 encoded client id and client secret separated by colon>

    API Request Endpoint: https://api.intelligence.mandiant.com/token?grant_type=client_credentials

    Sample API Response:

    {

    « access_token » : « 86347c299bd7885736652a2506d26cf65361f795b69d4583xxxxxxxxxxxxxxxx »,

    "token_type" : "Bearer",

    "expires_in" : 43199

    }

    Indicateurs de traction

    Example:

    API Endpoint: https://api.intelligence.mandiant.com/v4/indicator

    Method: OBTENIR

    Parameters:

    start_epoch :1698050685

    limite:1000

    sort_by:last_updated:asc

    end_epoch:1698054285

    gte_mscore:50

    exclude_osint:False

    API Request Endpoint:

    https://api.intelligence.mandiant.com/v4/indicator

    Sample API Response:

    {
    “indicators”: [
    {
    “id”: “md5–98bf8a96-3e53-55ba-8d73-ec5295035298”,
    “mscore”: 50,
    “type”: “md5”,
    “value”: “7462407e3723d097835aaf4832813f39”,
    “is_publishable”: true,
    “sources”: [
    {
    “first_seen”: “2023-10-22T20:04:42.689+0000”,
    “last_seen”: “2023-10-22T20:04:42.689+0000”,
    “osint”: true,
    “category”: [],
    “source_name”: “dtm.blackbeard”
    }
    ],
    “misp”: {
    “akamai”: false,
    “alexa”: false,
    “amazon-aws”: false,
    “apple”: false,
    “automated-malware-analysis”: false,
    “bank-website”: false,
    “captive-portals”: false,
    “censys-scanning”: false,
    “cisco_1M”: false,
    “cisco_top1000”: false,
    “cisco_top10k”: false,
    “cisco_top20k”: false,
    “cisco_top5k”: false,
    “cloudflare”: false,
    “common-contact-emails”: false,
    “common-ioc-false-positive”: false,
    “covid”: false,
    “covid-19-cyber-threat-coalition-whitelist”: false,
    “covid-19-krassi-whitelist”: false,
    “crl-hostname”: false,
    “crl-ip”: false,
    “dax30”: false,
    “digitalside”: false,
    “disposable-email”: false,
    “dynamic-dns”: false,
    “eicar.com”: false,
    “empty-hashes”: false,
    “fastly”: false,
    “findip-host”: false,
    “google”: false,
    “google-chrome-crux-1million”: false,
    “google-gcp”: false,
    “google-gmail-sending-ips”: false,
    “googlebot”: false,
    “ipv6-linklocal”: false,
    “majestic_million”: false,
    “majestic_million_1M”: false,
    “microsoft”: false,
    “microsoft-attack-simulator”: false,
    “microsoft-azure”: false,
    “microsoft-azure-appid”: false,
    “microsoft-azure-china”: false,
    “microsoft-azure-germany”: false,
    “microsoft-azure-us-gov”: false,
    “microsoft-office365”: false,
    “microsoft-office365-cn”: false,
    “microsoft-office365-ip”: false,
    “microsoft-win10-connection-endpoints”: false,
    “moz-top500”: false,
    “mozilla-CA”: false,
    “mozilla-IntermediateCA”: false,
    “multicast”: false,
    “nioc-filehash”: false,
    “openai-gptbot”: false,
    “ovh-cluster”: false,
    “parking-domain”: false,
    “parking-domain-ns”: false,
    “phone_numbers”: false,
    “public-dns-hostname”: false,
    “public-dns-v4”: false,
    “public-dns-v6”: false,
    “public-ipfs-gateways”: false,
    “rfc1918”: false,
    “rfc3849”: false,
    “rfc5735”: false,
    “rfc6598”: false,
    “rfc6761”: false,
    “second-level-tlds”: false,
    “security-provider-blogpost”: false,
    “sinkholes”: false,
    “smtp-receiving-ips”: false,
    “smtp-sending-ips”: false,
    “stackpath”: false,
    “tenable-cloud-ipv4”: false,
    “tenable-cloud-ipv6”: false,
    “ti-falsepositives”: false,
    “tlds”: false,
    “tranco”: false,
    “tranco10k”: false,
    “umbrella-blockpage-hostname”: false,
    “umbrella-blockpage-v4”: false,
    “umbrella-blockpage-v6”: false,
    “university_domains”: false,
    “url-shortener”: false,
    “vpn-ipv4”: false,
    “vpn-ipv6”: false,
    “whats-my-ip”: false,
    “wikimedia”: false,
    “zscaler”: false
    },
    “last_updated”: “2023-10-23T08:45:19.739Z”,
    “first_seen”: “2023-10-22T20:04:42.000Z”,
    “last_seen”: “2023-10-22T20:04:44.000Z”
    },
    ],
    “next”: “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_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-===”
    }

    Matrice de performance

    Vous trouverez ci-dessous la lecture des performances réalisée pour la récupération de 100 000 IOC dans chaque cycle de vie du plugin sur une instance Large CE avec les spécifications ci-dessous.

    Détails de la pileTaille : Grand

    RAM : 32 GO

    CPU : 16 cœurs

    Indicateurs extraits de Google Mandiant~10K per minute
    Indicateurs partagés avec Google MandiantNon pris en charge
    Agent utilisateur

    L’agent utilisateur ajouté dans ce plugin est au format suivant Netskope-ce-<ce_version>-<module>-<plugin_name>-v<plugin_version>

    • netskope-ce-4.2.0-cte-google-mandiant-v2.0.0

    Workflow

    1. Créez un profil de fichier personnalisé.
    2. Créez un profil de détection de logiciels malveillants.
    3. Créez une politique de protection en temps réel.
    4. Obtenez les informations d'identification de Mandiant.
    5. Configurez un plugin Mandiant.
    6. Configurez le partage entre Netskope et Mandiant.
    7. Validez le plugin Mandiant.

    Cliquer sur « play » pour regarder une vidéo.

     

    Créer un profil de fichier personnalisé Secure Web Gateway pour Mandiant

    1. Dans l'interface utilisateur Netskope, allez à Policies , sélectionnez File , et cliquez sur New File Profile.
      image3.jpeg
    2. Cliquez sur File Hash dans le panneau de gauche, sélectionnez SHA256 dans la liste déroulante File Hash.
      image4.jpeg
    3. Saisissez une valeur temporaire dans le champ de texte. Netskope ne permet pas de progresser sans valeur dans ce champ et recommande de saisir une chaîne de 64 caractères composée du caractère f. Par exemple, ffffffffffffffffffffffffffffffffffffffffffffffffffffffffffffffff. Il y a très peu de chances que ce format corresponde à un format de fichier valide.
      image5.jpeg
    4. Click Next.
    5. Saisissez un nom de profil et une description. Nous vous recommandons de ne pas laisser d'espaces vides dans le nom de votre profil ; utilisez des traits de soulignement à la place des espaces.
      image6.jpeg
    6. Cliquez sur Save.
    7. Pour publier ce profil dans le locataire, cliquez sur Apply Changes en haut à droite.

    Créer un profil de détection de logiciels malveillants pour Mandiant

    1. Dans l'interface utilisateur Netskope, allez à Policies, sélectionnez Threat Protection , et cliquez sur New Malware Detection Profile.
    2. Cliquez sur Next.

      Note

      Pour cet exemple de configuration, nous utiliserons le renseignement de cette liste comme liste de blocage. Netskope permet d'inclure des listes d'autorisation et de blocage dans les profils de menace.

    3. Cliquez à nouveau sur Next.
    4. Select le profil de fichier que vous avez créé dans la section précédente et cliquez sur Next.
    5. Saisissez un nom de profil de détection de malware et cliquez sur Save Malware Detection Profile.
    6. Pour publier ce profil dans le locataire, cliquez sur Apply Changes en haut à droite.

    Créer une politique de protection contre les menaces en temps réel pour Mandiant

    1. Dans l’interface Netskope, allez à Policies > Real-time Protection.

      Note

      La politique configurée ici n'est qu'un exemple. Modifiez-le en fonction de votre organisation.

    2. Cliquez sur New Policy et sélectionnez Threat Protection.
    3. For Source, leave the default (User = All Users)
    4. For Destination: select Category
    5. La section Catégorie se développe et vous permet de rechercher et de sélectionner des catégories. Cliquez sur Select All.

      Lorsque vous avez terminé, cliquez en dehors de la section Catégorie.

    6. Lorsque la section Activités & contraintes s’ouvre, cliquez sur Edit.
    7. Select Upload et Download, puis cliquez sur Save.
    8. For Profile & Action, click in the text field.
    9. Select le profil de détection des logiciels malveillants que vous avez créé dans la section précédente.
    10. Pour les niveaux de gravité, modifie tous les paramètres d’actions de Action: Alert à Action: Block.
    11. Select un modèle permettant de choisir le message de blocage à envoyer à l'utilisateur.
    12. For Set Policy, enter a descriptive Policy Name.
    13. Cliquez sur Save en haut à droite pour enregistrer la politique.
    14. Choisissez l'option To the top lorsqu'elle apparaît. (Ou l'endroit approprié dans votre politique de sécurité)
    15. Pour publier cette politique dans le locataire, sélectionnez Apply Changes en haut à droite.

    Obtenez votre Mandiant Key ID et Key Secret

    1. Va à https://login.mandiant.com/ et connecte-toi.
    2. Cliquez sur l'option Mandiant Advantage Threat Intelligence sous Applications.

    3. Cliquez sur Paramètres.
    4. Allez dans la section Accès à l'API et clés.

    5. Cliquez sur le bouton "Obtenir l'ID et le secret de la clé" pour récupérer l'ID et le secret de votre clé.

    6. Copiez l'identifiant d'accès et la clé secrète, car ils ne seront plus accessibles après la fermeture de la fenêtre. Ils sont nécessaires pour configurer le plugin Mandiant.
    image1.png

    Configurer le plugin Mandiant

    1. Dans Cloud Exchange, allez dans Settings et cliquez sur Plugins.
    2. Recherchez et sélectionnez la boîte de plugin Mandiant pour ouvrir les pages de création de plugin.
    3. Saisissez et sélectionnez les informations de base sur la première page :
      • Nom de la configuration : Nom unique de la configuration.
      • Intervalle de synchronisation : Réglez l'intervalle de synchronisation sur la valeur appropriée : la valeur suggérée est de 5+ minutes.
      • Critères de vieillissement : Laisser Défaut.
      • Ignorer la réputation : Laisser la valeur par défaut.
      • Activer la vérification SSL : Activez cette option si une vérification SSL est requise pour la communication.
      • Utiliser le proxy du système : Activez cette option si un proxy est nécessaire pour la communication.
    4. Cliquez sur Next.
    5. Entrez les paramètres de configuration sur la deuxième page :
      • Key ID : Saisissez l'ID de la clé APIv4 générée à partir de la section "Setting > API Access and Keys" de votre plateforme Mandiant.
      • Secret de la clé : saisissez le secret de la clé APIv4 généré à partir de la section " Setting > API Access and Keys " de votre plateforme Mandiant.
      • Score minimum de l'indicateur confidentiel (IC-Score) : Indiquez le score IC de 0 à 100. Seuls les indicateurs dont le score IC est supérieur ou égal au score spécifié seront recherchés.
      • Exclure les indicateurs open source : Exclure les indicateurs open source de Mandiant.
      • Activer le balisage : Activer/désactiver la fonctionnalité de marquage.
      • Plage initiale : Nombre de jours pour extraire les données pour l'exécution initiale.
    6. Cliquez sur Save.

    Configurer une règle de gestion pour Mandiant

    Pour partager des indicateurs de Google Mandiant vers Netskope, vous devez disposer d'une règle de gestion qui filtrera les indicateurs à partager. Pour configurer une règle de gestion, suivez les étapes ci-dessous :

    1. Allez sur Threat Exchange > Business Rule > Create New Rule.

    2. Ajoutez le filtre requis pour les objets de confiance que vous souhaitez partager et cliquez sur Enregistrer.

    Configurer le partage pour Mandiant

    Pour partager les IoCs du plugin Google Mandiant vers Netskope, suivez les étapes ci-dessous :

    1. Allez à Threat Exchange > Sharing et cliquez sur Add Sharing Configuration.
    2. Select votre configuration source (Google Mandiant), la règle métier, la configuration de destination (Netskope) et la cible, et sélectionnez le nom de la liste IoC existante ou créez une liste IoC New sur la plate-forme.

    3. Cliquez sur Save.

    Validez le plugin Mandiant

    Valider le retrait

        1. Vous pouvez vérifier l'extraction des CIO à partir du plugin en allant dans Loggings et en vérifiant les journaux extraits du plugin CTE Google Mandiant.

        2. Vous pouvez vérifier les données extraites stockées dans CE sous Threat Exchange > Threat IOCs. Recherchez les CIO extraits du plugin. Vous pouvez également filtrer les COI en fonction des balises, comme indiqué ci-dessous.

        3. Connectez-vous à Mandiant.
        4. Cliquez sur Threat Intelligence > Threat Intelligence. Vérifiez la présence d'alertes en cliquant sur un incident -> Alerts & Insights.

    Valider le push

    Le plugin Google Mandiant ne permet pas de pousser des IoC. Vous pouvez pousser les IoCs tirés de Google Mandiant vers Netskope ou tout autre plugin tiers pris en charge par Threat Exchange.

    Suivez les étapes ci-dessous pour vérifier les IoCs poussés vers Netskope.

    1. Pour valider l'indicateur poussé sur Netskope CE, allez dans Threat IoCs et recherchez les IoCs qui sont partagés avec Netskope.

    2. Vous pouvez également vérifier les IoCs poussés à partir de Logging dans Netskope CE.
    3. Filtrez les journaux disponibles à partir du plugin Netskope.

    Pour valider les IoCs partagés sur Netskope, suivez les étapes ci-dessous :

    1. Connectez-vous au locataire de Netskope. Allez sur Policies > Web > URL Lists. Cliquez sur la liste d'URL que vous avez sélectionnée lors de la configuration du partage et vérifiez les CIO partagés.
      Notez que nous avons partagé tous les types d'URL (URL, FQDN, adresse IP) tirés de Google Mandiant avec la liste d'URL de Netskope.

    2. Connectez-vous au locataire de Netskope. Allez sur Policies > File > File Profile. Cliquez sur la liste de fichiers que vous avez sélectionnée lors de la configuration du partage et vérifiez les IoCs partagés.

      Notez que nous avons partagé les deux types de MD5 tirés de la liste de fichiers de Google Mandiant à Netskope.

    3. Pour plus d'informations, consultez la section Connexion dans le panneau de navigation de gauche.

    Dépannage

    Erreur de réception pour le code de sortie 401, Non-autorisation

    Lors de la configuration du plugin, si vous recevez un message d'erreur concernant l'ID et le secret de la clé, veuillez vérifier l'ID et le secret de la clé à partir de la plateforme Mandiant.

    • Va à https://login.mandiant.com/ et connecte-toi.
    • Cliquez sur l'option Mandiant Advantage Threat Intelligence sous Applications.
    • Cliquez sur Settings.
    • Allez dans la section Accès à l'API et clés.
    • Cliquez sur Get Key ID and Secret pour récupérer votre ID de clé et votre secret.
    • Vérifiez que les deux sont corrects.

    Lorsqu'il n'est pas possible de récupérer les IOC de Google Mandiant

    Si vous ne parvenez pas à récupérer les IoC de Mandiant vers Netskope Cloud Threat Exchange

    1. Connectez-vous à Mandiant.
    2. Cliquez sur Threat Intelligence -> Threat Intelligence
    3. Vérifiez la présence d'alertes en cliquant sur n'importe quel incident -> Alerts & Insights
    4. Assurez-vous que des alertes sont présentes et, le cas échéant, qu'elles se situent dans votre fourchette initiale.

      ,/p>

    Dans ce thème
    • Plugin Mandiant pour Threat Exchange