Ce document explique comment configurer le plugin Mimecast v2.0.1 avec le module Threat Exchange dans la plateforme Netskope Cloud Exchange. Ce plugin est utilisé pour récupérer les indicateurs de type URL de la page Email Security > URL Protection > Logs, SHA256 et MD5 de la plateforme Mimecast.
Ce plugin prend également en charge le partage des indicateurs d'URL vers la page Email Security > URL Protection > URL Tools > Managed URLS à l'aide de l'action Create Managed URL, et le partage des indicateurs SHA256 et MD5 à l'aide de l'action Perform Operation vers le Mimecast.
Pour accéder au plugin, il vous faudrait une application API sur Mimecast et des identifiants utilisateur. Consultez ces guides Mimecast ici pour des étapes détaillées.
Conditions préalables
Pour compléter cette configuration, vous avez besoin de :
- Netskope Tenant (ou plusieurs, par exemple des instances de production et de développement/test)
- A URL List on your Netskope tenant.
- Un locataire Netskope Cloud Exchange avec le plugin Tenant et le plugin Threat Exchange déjà configurés.
- Identifiants de la plate-forme Mimecast.
- Console d'administration Mimecast avec service de protection d'URL.
- Accès à la création d'un rôle d'administrateur personnalisé.
- Créez l'accès à l'intégration Custom API 2.0.
- Abonnement à la solution BYOTI (Bring Your Threat Intelligence) pour le hachage de fichiers.
- Connectivité avec les hôtes suivants : https://login.mimecast.com/u/login/?gta=administration#/login
Support du plugin Mimecast
Ce plugin est utilisé pour récupérer les indicateurs de type URL depuis la page Email Security > URL Protection > Logs , SHA256 et MD5 depuis la plateforme Mimecast. Ce plugin supporte également le partage des indicateurs d’URL vers la page Email Security > URL Protection > URL Tools > URL Managed via l’action Create Managed URL, ainsi que le partage des indicateurs SHA256 et MD5 via l’action Perform Operation. Pour accéder au plugin, il vous faudrait une application API sur Mimecast et des identifiants utilisateur. Consultez ces guides Mimecast pour des étapes détaillées.
| Types d'indicateurs prédéfinis | Types d'indicateurs partagés |
|---|---|
| URL, MD5, SHA256 | URL, MD5, SHA256 |
Retrait de l'IoC
Retrait de l'IoC (Pull) : Les indicateurs récupérés de Mimecast et qui ne sont pas dans l'intervalle de rétraction seront marqués comme Retracted = Yes dans Cloud Exchange.
IoC Retraction (Push) : Les indicateurs récupérés à partir du plugin source et qui ont déjà été partagés avec Mimecast seront supprimés de Mimecast une fois qu'ils seront marqués comme rétractés dans Cloud Exchange.
| Type de rétraction | Type de rétraction supportée |
|---|---|
| Retrait de l'IoC (Pull) | Oui (URL, SHA256 et MD5) |
| Retrait de l'IoC (Push) | Oui (URL) |
Note
Pour que la rétractation fonctionne, il est obligatoire d'activer l'option de rétractation des IoC sous Paramètres > Threat Exchange.

Mises en correspondance
Mappings for Pull (Netskope Fields - Mimecast Fields)
| Champs de Cloud Exchange | Champs Mimecast |
|---|---|
| value | value |
| type | type |
| Comment | Sent from <SenderAddress> |
Mappings for Push (Hashes)
| Champs de Cloud Exchange | Champs Mimecast |
|---|---|
| value | value |
| type | type |
| provider | NetskopeCE |
| description | commentaires (longueur maximale de 20 caractères) |
| operation_type | BLOCK/ALLOW/DELETE |
Mappings pour Push (URLs)
| Champs de Cloud Exchange | Champs Mimecast |
|---|---|
| value | value |
| action | BLOCK/DELETE |
Permissions
- Accès à la console d'administration
- Accès à la création d'un rôle d'administrateur personnalisé avec les autorisations suivantes :
- Compte | Tableau de bord | Lire
- Surveillance | Protection URL | Lecture
- Services | Protection URL | Modifier (lecture et écriture)
- Passerelle | Suivi | Lecture
- BYO Threat Intelligence | Upload
- Abonnement à la solution BYOTI (Bring Your Threat Intelligence) pour le partage de fichiers.
Détails de l'API
Liste des API utilisées
| Point final de l'API | Méthode | Cas d'utilisation |
|---|---|---|
| /oauth/token | PUBLIER | Valider les informations d'identification |
| /api/account/get-account | PUBLIER | Point de terminaison pour l'obtention des détails du compte |
| /api/ttp/threat-intel/get-feed | PUBLIER | Point d'arrivée Fetch Hashes |
| /api/ttp/url/get-logs | PUBLIER | Point d'arrivée pour l'extraction d'URLs |
| /api/byo-threat-intelligence/create-batch | PUBLIER | Hachures de poussée (MD5 et SHA256) |
| /api/ttp/url/decode-url | PUBLIER | Décoder les URL |
| /api/ttp/url/create-managed-url | PUBLIER | Pousser des URL |
| /api/ttp/url/get-all-managed-urls | PUBLIER | Obtenir tous les URL |
| /api/ttp/url/delete-managed-url | PUBLIER | Supprimer des URL |
Obtenir le jeton du porteur
API Endpoint: https://api.services.mimecast.com/oauth/token
Method: PUBLICATION
Request Headers
| Clé | Value |
|---|---|
| client_id | ID du client Mimecast |
| client_secret | Secret du client Mimecast |
| grant_type | client_credentials |
| User-Agent | netskope-ce-6.0.1-cte-mimecast-v2.0.1 |
| Accept | application/json |
Sample API Response
{
"access_token": "V9RteK0pwTxPscMCCd6xs20f05Ob",
"token_type": "Bearer",
"expires_in": 1799,
"scope": ""
}
Valider les informations d'identification
API Endpoint: https://api.services.mimecast.com/api/account/get-account
Method: PUBLICATION
Request Headers
| Clé | Value |
|---|---|
| Authorization | Bearer <Bearer Token> |
| User-Agent | netskope-ce-6.0.1-cte-mimecast-v2.0.1 |
| Accept | application/json |
Sample API Response
{
"meta": {
"status": 200
},
"data": [
{
"region": "us",
"archive": false,
"gateway": true,
"passphrase": "",
"supportCode": "5656",
"maxRetention": 30,
"maxRetentionConfirmed": true,
"minRetentionEnabled": false,
"automatedSegmentPurge": true,
"type": "full",
"policyInheritance": false,
"databaseCode": "test",
"searchReason": false,
"contentAdministratorDefaultView": "",
"adminSessionTimeout": 720,
"exportApi": false,
"exgestAllowQuery": false,
"exgestAllowExtraction": true,
"expressAccount": false,
"cybergraphV2Enabled": true,
"accountCode": "",
"accountName": "",
"adminEmail": "",
"contactEmail": "testuser@gmail.com",
"domain": "",
"userCount": 10,
"umbrellaAccounts": [
"CU2A110,CUSA131A2,CUSA133A2,CUSA42A10,CUS"
],
"mimecastId": "01-1234-123",
"contactName": "test user",
"telephone": "123-123-123",
"packages": [
"Auto Responders (Site) [1005]",
"Impersonation Protection [1060]",
]
}
],
"fail": []
}
Récupérer les hachages (Md5 et Sha256)
API Endpoint: https://api.services.mimecast.com/api/ttp/threat-intel/get-feed
Method: POST
Request Headers
| Clé | Value |
|---|---|
| Authorization | Bearer <Bearer Token> |
| User-Agent | netskope-ce-6.0.1-cte-mimecast-v2.0.1 |
| Accept | application/json |
Request Body
{
"data": [
{
"fileType": "csv",
"feedType": "malware_grid"
}
]
}
Sample API Response:
key|FileMimeType|FileName|FileSize|MD5|Observations|RecipientAddress|Route|SHA1|SHA256|SenderAddress|SenderDomain|SendingIP|Timestamp 0|||||1||Out||d693862cb6d4d22647921963dfe4be863fc8568b2676c4353663455dd585c426|null|null|209.221.13.136|2025-02-09T17:30:00.342Z 1|||||1||Out||7236787ed35fd54966f7d345b0698bc7a52bdc165d79c58a54fe05ca5be28c94|null|null|209.221.13.136|2025-02-09T17:30:01.364Z 2|||||1||Out||42de9806857b28c1fc8ac95cb0f16a146f62645f2468eae82e0ea62f0af4a057|null|null|70.165.34.181|2025-02-09T17:30:13.946Z 3|||||1||Out||e8960a547ad4f7f14331468f126375e2f100c7bdeb27cedec4bb3b9175e1727d|null|null|205.144.127.200|2025-02-09T17:30:20.958Z 4|||||1||Out||5e5aa18e4182f8f5544a2e742209297b77e56b7fb2b262b1ce3cafe6ecc7acc7|null|null|209.221.13.136|2025-02-09T17:30:31.256Z
Récupérer des URL
API Endpoint: https://api.services.mimecast.com/api/ttp/url/get-logs
Method: POST
Request Headers
| Clé | Value |
|---|---|
| Authorization | Bearer <Bearer Token> |
| User-Agent | netskope-ce-6.0.1-cte-mimecast-v2.0.1 |
| Accept | application/json |
Request Body
{
"meta": {
"pagination": {
"pageSize": 1,
"pageToken": ""
}
},
"data": [
{
"from": "2024-02-03T10:16:31+00:00",
"scanResult": "malicious",
"oldestFirst": true
}
]
}
Sample API Response
{
"meta": {
"pagination": {
"pageSize": 1,
"totalCount": 17,
"next": "eNqNkk9vgkAQxb_Lnj2wUExj4sFQwTWAVSx_9ga7qIssEHYRoel379aemtSEwxzmZWZ-L5n3CZr0nAs25oyCBZyBps1vrO7Eu5LB4pSWIp8ByeXPmKyveQUWIB-2dWb42lHHnOihRgY0VxokxqEkXDPd46rfBSYkgynTCJaJbo_UMkUSvbBdsRaoWPfuo7zBLYiJirp3rb_7Hnu2vxKoCkfqhEN2vErvbQVd1bscNlkUFknsay6_XzKG5p7VM6p6HG_lLtB6783raOx1WVRKHPkXYuy7zLG7f_h3z5rM16fzz1P5vT-db0znr5_yT0HPiGNX-EN52Bxqpd2Vpz6JaHnkr79_q_wbqQ4jKppM_ZunUSiwheaI-yKN_DZ01N0ACcTtMdHDDjtlh1U26GYLcQzpab9cghm45a1gdfWIW5uTuqVCpq18BPDrG9034fE"
},
"status": 200
},
"data": [
{
"clickLogs": [
{
"userEmailAddress": "benjamin.rogers@demo-int.netskope-1.mime-api.com",
"fromUserEmailAddress": "sheila.tweed@demo-int.netskope-1.mime-api.com",
"url": "http://www.mccutchen.com",
"ttpDefinition": "Default Internal URL Protect Definition",
"subject": "Final Oxy Certificate----For the \"Data Room\"",
"action": "warn",
"adminOverride": "N/A",
"userOverride": "None",
"scanResult": "malicious",
"category": "Phishing & Fraud",
"sendingIp": "Internal IP",
"userAwarenessAction": "N/A",
"date": "2025-01-20T16:29:55+0000",
"actions": "None",
"route": "internal",
"creationMethod": "Entry Scan",
"emailPartsDescription": [
"Body"
],
"messageId": "<3b899e671d27739b-274723@hapi.b41.one>",
"tagMap": {
"UrlReputationScan": {
"Status": [
"CustomerAll",
"VerdictBlock"
],
"Type": [
"Malware, Phishing & Fraud"
],
"UrlBlock": [
"ORIGINAL:http://www.mccutchen.com -> META_REDIRECT:http://www70.mccutchen.com (Blocked as MALWARE,PHISHING)",
"ORIGINAL:http://www.mccutchen.com -> META_REDIRECT:http://www70.mccutchen.com -> EXTRACTED:http://www70.mccutchen.com (Blocked as MALWARE,PHISHING)"
],
"Url": [
"http://www70.mccutchen.com"
]
}
}
}
]
}
],
"fail": []
}
Décoder les URL
API Endpoint: https://api.services.mimecast.com/api/ttp/url/decode-url
Method: POST
Request Headers
| Clé | Value |
|---|---|
| Authorization | Bearer <Bearer Token> |
| User-Agent | netskope-ce-6.0.1-cte-mimecast-v2.0.1 |
| Accept | application/json |
Request Body
{
"data": [
{"url": "www.katzlaw.com"},
{"url": "http://exlorer.msn.com/intl.asp"}
]
}
Sample API Response
{
"meta": {
"status": 200
},
"data": [
{
"url": "www.katzlaw.com",
"success": true
},
{
"url": "http://exlorer.msn.com/intl.asp",
"success": true
}
],
"fail": []
}
Hachures de poussée
API Endpoint: https://api.services.mimecast.com/api/byo-threat-intelligence/create-batch
Method: POST
Request Headers
| Clé | Value |
|---|---|
| Authorization | Bearer <Bearer Token> |
| User-Agent | netskope-ce-6.0.1-cte-mimecast-v2.0.1 |
| Accept | application/json |
Request Body
{
"data": [
{
"hashList": [
{
"hash": "9e953050c61f6fedf4305f65a81224a1145ccf7dff2acf2963c40ee7468cd9d1",
"provider": "NetskopeCE",
"description": "Test API"
}
],
"operationType": "DELETE"
}
]
}
Sample API Response
{
"meta": {
"status": 200
},
"data": [
{
"batchIdToken": "eNoNjkkOgjAAAP_SqyaCVEtNPDTEAC5ERAgQL9A2KZVFNhGMf5frzGHmC1pO-4ZnDOxAMcBxjDz5hDB0IEFCCbpLYIa4D-i6Ju3pU3AopfOaSoGPhnqLnQNjiWOGj1Xd-Tqxkhzp0q3DPFrA3L0PzRgTNZrSsxZJoRjZ1bU1mRHL9fdgCWjfdlXBG1oxPucN3yM6JhrazC5NOirs-UpVtwjDJXjzps2qcga_P2ieOls",
"status": "NOT_STARTED",
"operationType": "DELETE",
"hashCount": 2,
"createTime": "2025-02-17T06:56:23.211Z[UTC]"
}
],
"fail": []
}
Pousser des URL
API Endpoint: https://api.services.mimecast.com/api/ttp/url/create-managed-url
Method: PUBLICATION
Request Headers
| Clé | Value |
|---|---|
| Authorization | Bearer <Bearer Token> |
| User-Agent | netskope-ce-6.0.1-cte-mimecast-v2.0.1 |
| Accept | application/json |
Request Body
{
"data": [
{
"url": "http://example3.com",
"action": "permit",
"comment": "Netskope CE",
"matchType": "explicit"
}
]
}
Sample API Response
{
{
"meta": {
"status": 200
},
"data": [
{
"id": "wOi3MCwjYFYhZfkYlp2RMKIAOwgBXweUUcu0eTwirzBO48Dj4FQ1bYgyujdIycvnuKUxo9kpfZR5qr5gR1Wv_KCXbJQmclXmiZ8N_Fx_3R1RaxOE0x9IT9PFiD1mEL4W",
"scheme": "http",
"domain": "example3.com",
"port": -1,
"path": "",
"queryString": "",
"matchType": "explicit",
"action": "permit",
"comment": "Netskope CE",
"disableUserAwareness": false,
"disableRewrite": false,
"disableLogClick": false
}
],
"fail": []
}
Obtenir des URL gérés
API Endpoint: https://api.services.mimecast.com/api/ttp/url/get-all-managed-urls
Method: PUBLICATION
Request Headers
| Clé | Value |
|---|---|
| Authorization | Bearer <Bearer Token> |
| User-Agent | netskope-ce-6.0.1-cte-mimecast-v2.0.1 |
| Accept | application/json |
Request Body
{
"data": [
{
"domainOrUrl": "http://example3.com",
"exactMatch": true
}
]
}
Sample API Response
{
"meta": {
"pagination": {
"pageSize": 1,
"totalCount": 1
},
"status": 200
},
"data": [
{
"id": "wOi3MCwjYFYhZfkYlp2RMKIAOwgBXweUUcu0eTwirzBO48Dj4FQ1bYgyujdIycvnuKUxo9kpfZR5qr5gR1Wv_KCXbJQmclXmiZ8N_Fx_3R1RaxOE0x9IT9PFiD1mEL4W",
"scheme": "http",
"domain": "example3.com",
"port": -1,
"path": "",
"queryString": "",
"matchType": "explicit",
"action": "permit",
"comment": "Netskope CE",
"disableUserAwareness": false,
"disableRewrite": false,
"disableLogClick": false
}
],
"fail": []
}
Supprimer les URL gérés
API Endpoint: https://api.services.mimecast.com/api/ttp/url/delete-managed-url
Method: PUBLICATION
Request Headers
| Clé | Value |
|---|---|
| Authorization | Bearer <Bearer Token> |
| User-Agent | netskope-ce-6.0.1-cte-mimecast-v2.0.1 |
| Accept | application/json |
Request Body
{
"data": [
{
"id": "wOi3MCwjYFYhZfkYlp2RMKIAOwgBXweUUcu0eTwirzBO48Dj4FQ1bYgyujdIycvnonkzMQDptATGOwyPSUGB5daY0iCYXSXKVRGrZu_YX6VRaxOE0x9IT9PFiD1mEL4W"
}
]
}
Sample API Response
{
"meta": {
"status": 200
},
"data": [],
"fail": []
}
Matrice de performance
Voici la lecture des performances réalisée pour récupérer et pousser 100K IoCs dans chaque cycle de vie de plugin sur une instance de Large Cloud Exchange avec ces spécifications.
| Description | Spécifications |
|---|---|
| Détails de la pile | Taille : Grande RAM : 32 GB CPU : 16 cœurs |
| Indicateurs extraits de Mimecast | ~37K per minute |
| Indicateurs partagés avec Mimecast (SHA256 et MD5) | ~1.6K per minute |
| Indicateurs partagés avec Mimecast (URLs) | ~700 IOCs per minute |
Note
Pour le partage d'URL, les relevés sont effectués après avoir partagé 30 000 URL avec Mimecast.
Agent utilisateur
netskope-ce-6.0.1-cte-mimecast-v2.0.1
Workflow
- Obtenez vos identifiants Mimecast.
- Configurez le plugin Mimecast.
- Configurez une règle de gestion pour Mimecast.
- Configurez le partage pour Netskope et Mimecast.
- Validez le plugin Mimecast.
Regardez une vidéo
Cliquer sur « play » pour regarder une vidéo.
Obtenez vos identifiants Mimecast
- Connectez-vous à votre instance Mimecast.
- Notez la région dans l'URL de base de l'instance Mimecast, sous la forme de
https://login-<region>.mimecast.com/. Vous en aurez besoin pour configurer le plugin Mimecast dans Threat Exchange.
Créer un rôle d'administrateur personnalisé
- Allez à Account > Admin Roles.

- Cliquez sur New Role.

- Dans la section Properties, entrez ces paramètres :
- Role Name: Saisissez un nom.
- Description: Décrivez brièvement l'objectif de ce poste.
- Dans la section Application Permissions, activez les autorisations suivantes :
- Compte | Tableau de bord | Lire
- Surveillance | Protection URL | Lecture
- Services | Protection URL | Modifier
- Passerelle | Suivi | Lecture
- BYO Threat Intelligence | Upload
- Cliquez sur Save and Exit.
Générer des clés API 2.0
- Allez sur Integrations > Integrations Hub.

- Trouvez la tuile Mimecast API 2.0 et cliquez sur Configure New.
- Saisissez les détails de la demande :
- Application Name: Saisissez un nom unique pour cette intégration.
- Products: Vous ne devez sélectionner que cinq produits.
- Gestion des comptes
- Email Security Cloud Gateway
- Événements liés à la sécurité
- Gestion des menaces
- Gestion des politiques
- Application Role: Select le même rôle que vous avez créé dans les étapes ci-dessus.

- Entrez un Technical Point of Contact et email.

- Cliquez sur Save et une fenêtre contextuelle affichera votre numéro de client et votre secret de client. Copiez-les ; elles sont nécessaires pour configurer le plugin.
Note
Pour plus d'informations, rendez-vous sur le site officiel de Mimecast : https://developer.services.mimecast.com/apis.
Configurer le plugin Mimecast dans Cloud Exchange
- Dans Cloud Exchange, accédez à Settings > Plugin Store.
- Recherchez et sélectionnez le plugin Mimecast v2.0.1 (CTE).

- Saisissez les informations de base :
- Configuration Name: Nom unique pour la configuration.
- Sync Interval: Laissez la valeur par défaut.
- Aging Criteria: Durée d'expiration du plugin en jours. (Valeur par défaut : 90)
- Override Reputation: Définissez une valeur pour remplacer la réputation des indicateurs reçus de cette configuration. (Valeur par défaut : 5)
- Tags Aggregate Strategy: Choisissez d'ajouter les balises New aux IoC existants ou de les écraser. Ce paramètre de configuration détermine la manière dont les étiquettes sont stockées pour les indicateurs tirés dans le cadre de cette configuration.
- Enable SSL Validation: Activer la validation du certificat SSL.
- Use System Proxy: Activer si le proxy est nécessaire pour la communication.

- Cliquez sur Next et entrez les paramètres de configuration :
- API Base URL: URL de base de l’API Mimecast, y compris la région.
- Client ID: ID client de l’API Mimecast.
- Client Secret: Client Secret de l’API Mimecast.
- Indicator Feed Type: The scope of data to fetch. Use Malware Customer to pull data from the account. Use Malware Grid to pull the data form the region grid. Use Malsite to pull URLs from URL Protection.
- Types of Malware to Pull (applicable when feed_type is Malware Customer or Malware Grid): The scope of data to fetch. Use Malware Customer to pull data from the account. Use Malware Grid to pull the data form the region grid. Use Malsite to pull URLs from URL Protection.
- Retraction Interval (in days): Précisez le nombre de jours pendant lesquels la rétractation par IoC doit être effectuée pour les indicateurs Mimecast. Notez que ce paramètre est applicable uniquement à la version 5.1.0 de Netskope CE ou plus tard, et si la rétractation IoC(s) est activée dans vos paramètres d’échange de menaces.
- Initial Range (in days): Nombre de jours pour extraire les données pour l'exécution initiale.

- Cliquez sur Save.

Créer une règle de gestion Threat Exchange pour Mimecast
Pour partager des indicateurs récupérés dans Mimecast vers Cloud Exchange, et vice-versa, vous devrez disposer d'une règle de gestion qui filtrera les indicateurs que vous souhaitez partager.
- Dans Threat Exchange, allez à Business Rules et cliquez sur Create New Rule.
- Ajoutez le filtre selon vos exigences dans la règle, puis cliquez sur Save.

Configurer le partage pour Netskope et Mimecast
Pour partager des IoCs de Cloud Exchange vers la plateforme Mimecast, ou vice-versa :
- Dans Threat Exchange, allez à Sharing et cliquez sur Add Sharing Configuration.
- Select votre configuration de la source (Netskope CTE), la règle de gestion, la configuration de la destination (Mimecast) et la cible.
Select le nom de la liste IoC existante ou créez une liste IoC New sur la plate-forme. Le plugin Mimecast prend en charge 2 types d'actions sous Target.- Créer une URL gérée (applicable pour le partage d'URL avec Mimecast)
- Types d'action pris en charge :
- BLOCK
- PERMIT
- Types de correspondance pris en charge :
- Explicit
- domaine
- Types d'action pris en charge :
- Effectuer l'opération (applicable pour le partage des hachages de fichiers (SHA256, MD5) avec Mimecast)
- Opérations soutenues :
- ALLOW
- BLOCK
- DELETE
- Opérations soutenues :

- Créer une URL gérée (applicable pour le partage d'URL avec Mimecast)
- Cliquez sur Save.
- Cliquez sur Add Sharing Configuration et suivez les mêmes étapes, mais vice-versa, pour partager les IoC de Mimecast avec Netskope. Select votre configuration source (Mimecast), la règle de gestion, la configuration de destination (Netskope CTE) et la cible.
- Cliquez sur Save.
Validez le plugin Mimecast
Pour valider le site workflow, vous devez disposer de Netskope Alertes et/ou de Mimecast attributs/indicateurs. Les intervalles d'interrogation ont été définis lors de la configuration du plugin.
Valider le retrait
Les données extraites seront répertoriées sur Threat IoCs. Vous pouvez filtrer les IoCs extraits de la plateforme en utilisant le filtre : sources.source Like "<plugin name>"


Pour vérifier les journaux tirés dans Cloud Exchange, allez sur Logging et recherchez les journaux du plugin CTE Mimecast.


Pour vérifier les données disponibles pour le tirage sur Mimecast, connectez-vousà la plateforme Mimecast et allez Email Security > URL Protection > Logs sur. Notez que le plugin Mimecast n'extrait que les URL malveillantes.

Notez que l'emplacement d'où proviennent les hachages et où ils sont envoyés n'est pas certain. Selon le document (ici), il doit se trouver dans le tableau de bord des menaces Mimecast. Si vous ne trouvez pas cela, contactez votre administrateur Mimecast.
Valider le push
Pour valider le push dans Cloud Exchange, allez sur Logging et filtrez les logs partagés pour le plugin Mimecast.


Allez sur Threat IoCs et filtrez les journaux partagés avec le plugin Mimecast.


Sur la plateforme Mimecast, rendez-vous sur Email Security > URL Protection > Managed URL pour vérifier les IoCs partagés de type URL sur la plateforme.

Pour filtrer les IoCs partagés depuis Cloud Exchange, vous pouvez utiliser un filtre de domaine ou de commentaire avec la chaîne Netskope CE.

Validez la rétractation
Vous pouvez filtrer les journaux relatifs à la rétractation en utilisant le filtre : sources.source Like "<plugin configuration name> [Retraction]".

Vous pouvez valider la même chose à Threat IoCs:

Lorsque les IoC sont partagés entre un plugin Netskope Threat Exchange ou un plugin tiers et Mimecast, ils sont rétractés dans Cloud Exchange et marqués comme "<plugin-config-name>: retracted " dans le résultat de la rétractation après avoir été supprimés de la plateforme Mimecast. S'ils ne sont pas supprimés de la plate-forme de destination, le résultat de la rétractation sera en attente.
Ici, vous pouvez voir un IoC qui a été extrait de Netskope Tenant et partagé avec la plateforme Mimecast, et qui est marqué comme Retracted = Yes dans Cloud Exchange. Dans un premier temps, le résultat de sa rétractation sera en attente, ce qui signifie qu'il n'a pas encore été supprimé de la plateforme Mimecast. Après avoir été supprimé de la plateforme Mimecast, le résultat de sa rétractation sera marqué comme rétracté dans Cloud Exchange, comme vous pouvez le voir dans la capture d'écran. Cela signifie qu'il a été supprimé de la plateforme Mimecast.

La même chose peut être vérifiée dans les journaux à l'adresse Logging dans Cloud Exchange.

Liste d'URL sur Netskope où trois IoCs tirés de Mimecast ont déjà été partagés :

Lorsque les IoC partagés de Mimecast vers un tiers seront rétractés dans Cloud Exchange, ils seront marqués comme "<plugin-config-name>: retracted " dans le résultat de la rétractation, ce qui signifie qu'ils sont supprimés de la plate-forme de destination. S'ils ne sont pas supprimés de la plate-forme de destination, le résultat de la rétractation sera en attente.

Liste d'URL sur le locataire Netskope après que l'une des URL a été supprimée car elle a été marquée comme rétractée sur Cloud Exchange :

Dépannage du plugin Mimecast
Impossible de configurer le plugin Mimecast
Si la configuration du plugin échoue, cela peut être dû à l'une des raisons suivantes :
- ID et secret du client non valides
- Autorisations incorrectes
What to do: Consultez les sections Obtenez vos identifiants et permissions Mimecast pour générer un identifiant client et un secret client valides.
Impossible d'extraire des IoCs de la plateforme Mimecast
Après la configuration du plugin, si les IoC ne sont pas extraits de la plateforme, cela peut être dû à l'une des raisons suivantes.
- Aucun IoC n'est disponible sur la plateforme pour tirer
- Les objets virtuels ne sont pas disponibles pour la période donnée ou ne correspondent pas aux paramètres de configuration.
What to do: Identifiez la cause première du problème et suivez les étapes ci-dessous pour résoudre le problème.
Aucun IoC n'est disponible sur la plateforme pour tirer
Vérifiez si les IoC sont disponibles sur la plateforme pour être extraits. Si disponible, vérifiez la résolution pour le point suivant.
IoCs are not available for the given time range
Si les IoC sont disponibles sur la plateforme à extraire, mais que le plugin n'a pas extrait les IoC dans Cloud Exchange, vérifiez le nombre de jours mentionné dans le paramètre de la plage initiale de la configuration du plugin. Sur la plateforme Mimecast, vérifiez si vous disposez de données pour la période donnée.

Si les données sont toujours disponibles pour la période donnée, il est possible que les IoCs pour le filtre fourni dans la configuration du plugin ne soient pas disponibles, alors vérifiez les valeurs du paramètre de configuration du plugin et filtrez la même chose sur la plateforme Anomali.

Impossible de pousser les IoCs vers Mimecast
Si vous n'êtes pas en mesure de pousser les IoCs sur la plateforme, cela peut être dû aux raisons suivantes :
- autorisations insuffisantes
- la limite maximale de l'instance Mimecast est atteinte
What to do:
- Assurez-vous que votre locataire a souscrit à l'offre Bring Your Threat Intelligence (BYOTI) pour le hachage de fichiers.
- Assurez-vous que l'ID du client et les secrets du client disposent des autorisations nécessaires. Reportez-vous à Obtenir vos identifiants Mimecast.
- Le quota pour le partage du hachage des fichiers peut être trouvé à partir de ce point de terminaison "/api/byo-threat-intelligence/get-quota".
- Le quota pour le partage d’URL n’est pas connu, contactez votre équipe de support Mimecast pour cela. Voir la section Limitations .
Comportements connus
- L’emplacement d’où les hachages sont extraits et poussés n’est pas certain. Selon le document (ici), cela doit être dans le tableau de bord de menace de Mimecast. Si vous ne trouvez pas cela, contactez votre administrateur Mimecast.
- Lors de la mise à jour du plugin, si vous utilisez le bouton Skip, l'URL de base de l'API, l'ID du client et le secret du client resteront vides. La configuration du plugin sera également désactivée. Pour activer cette configuration du plugin, vous devez modifier manuellement la configuration du plugin et ajouter les valeurs pour l'URL de base de l'API, l'ID du client et le secret du client.
- Problème de limite de débit : La documentation de Mimecast ne précise pas les limites de débit, telles que le nombre de requêtes autorisées par seconde ou par minute. Malgré une nouvelle tentative 60 secondes après la réception d'un code de statut 429, la limite de taux est à nouveau dépassée après seulement deux ou trois demandes d'API. En l'absence d'informations claires sur les limites de l'API, nous ne sommes pas en mesure de gérer cette situation. Cela pourrait potentiellement conduire à une boucle infinie, entraînant l'échec de la tâche de traction au bout d'un certain temps. Il a été observé que la limite de débit n'est fréquemment dépassée que pour l'API "pull hash", mais pas pour l'API "pull URL". Cela peut avoir une incidence sur l'extraction et la rétraction workflow pour les hachages.
Limites
- Le plugin pull et push pour MD5 et SHA256 a été vérifié avec les réponses de l'API uniquement, car nous ne sommes pas en mesure de voir les hachages sur la plateforme. Le tableau de bord des menaces est activé). Le quota pour pousser les hachages n'étant pas disponible, le partage des hachages n'a pas pu être testé.
- Sur notre instance Mimecast, nous avons observé que Mimecast n'autorise pas le partage d'URLs de plus de 30k. Pour les URL de partage au-delà de 30k, les API de Mimecast renvoient un code d'état 200. De plus, la documentation officielle de Mimecast n'indique aucune limite maximale pour le partage d'URLs vers le point de terminaison /api/ttp/url/create-managed-url.
{
"meta": {
"status": 200
},
"data": [],
"fail": [
{
"key": {
"url": "http://test.yahoo.com/",
"matchType": "explicit",
"action": "block",
"comment": "Netskope CE",
"overrideUrl": false,
"disableUserAwareness": false,
"disableRewrite": false,
"disableLogClick": false
},
"errors": [
{
"code": "err_managed_url_create_failure",
"message": "Managed URL create failure",
"retryable": false
}
]
}
]
}
- C'est pourquoi le plugin CTE Mimecast continuera à partager des URL si l'utilisateur essaie de partager au-delà de la limite maximale, et les utilisateurs peuvent observer des journaux similaires au journal ci-dessous.
CTE Mimecast [CTE Mimecast push hash perf]: Successfully shared 0 URLs for batch 5000. Total URLs shared: 16.


