Ce document explique comment configurer le plugin MISP v1.5.1 avec le module Threat Exchange de la plateforme Netskope Cloud Exchange. Cette intégration permet de partager avec Netskope des URL et des hachages de fichiers qui ont été identifiés par MISP ou Netskope.
MISP est une plateforme de renseignement sur les menaces permettant de partager, stocker et corréler les indicateurs de compromission d'attaques ciblées, les renseignements sur les menaces, les informations sur la fraude financière, les informations sur les vulnérabilités ou même les informations de lutte contre le terrorisme. (Apprendre encore plus)
Ce plugin est utilisé pour récupérer les attributs d'événements de MISP (Malware Information Sharing Platform) et en extraire des indicateurs de type SHA256, MD5, URL, Domaine, IP (IPv4 et IPv6) et Nom d'hôte. Il peut également partager les indicateurs de type SHA256, MD5, URL, domaine (domaine, FQDN et nom d'hôte) et IP (IPv4 et IPv6) en tant qu'attributs des événements personnalisés MISP. Pour obtenir les détails nécessaires à la création d'une configuration New, rendez-vous sur https://<misp-url>/events/automation.
Tenez compte du fait que l'IP source (ip-src) et l'IP de destination (ip-dst) seront stockées en tant qu'IPv4 ou IPv6 dans Cloud Exchange. Source IP|Port (ip-src|port), Destination IP|Port (ip-dst|port), et Hostname|Port (hostname|port) seront stockés en tant qu'URL dans Cloud Exchange. Pour Domaine|IP, le domaine et l'IP (soit IPv4 ou IPv6) seront divisés et stockés en tant qu'IoCs séparés dans Cloud Exchange.
Conditions préalables
Pour compléter cette configuration, vous avez besoin de :
- Un locataire Netskope (ou plusieurs, par exemple des instances de production et de développement/test).
- Un abonnement à Secure Web Gateway pour le partage d'URL et une liste d'URL.
- Un abonnement à Netskope Threat Prevention pour le partage de fichiers malveillants et un profil de fichier.
- Un locataire Netskope Cloud Exchange avec le plugin Tenant et le plugin Threat Exchange déjà configurés.
- Une instance du DMU.
- Connectivité à l'hôte suivant : la plateforme MISP (https://<misp-URL>).
Support du plugin MISP
Ce plugin est utilisé pour récupérer les attributs d'événements de MISP et en extraire des indicateurs. Ce plugin permet de tirer et de pousser des IoC.
| Types d'indicateurs prédéfinis | Types d'indicateurs partagés |
|---|---|
| MD5 SHA256 URL (Source IP|Port [ip-src|port], Destination IP|Port [ip-dst|port] et Hostname|Port [hostname|port]) Domaine, IPv4 et IPv6 (Source IP [ip-src] et Destination IP [ip-dst]) Domaine (Domaine|IP) Nom d'hôte | MD5 SHA256 URL Domaine (domaine, FQDN et nom d'hôte) IP (IPv4 et IPv6) |
Mises en correspondance
Cartographie des tractions
| Champs de Cloud Exchange | Champs de réponse de l'API MISP |
|---|---|
| value | value |
| type | type : md5, sha256, url, domain, ip-src, ip-dst, ip-src|port, ip-dst|port, hostname|port, domain|ip |
| first_seen | first_seen |
| last_seen | last_seen |
| Comment | Comment | Decaying Score: <DecayingModel.score>, Decaying Model ID: <DecayingModel.id>, Decaying Model Name: <DecayingModel.name> |
| tags | Tag + MISPCATEGORY-<category> |
| extendedInformation | <Base URL>//events/view/<event_id> |
Note
L'IP source (ip-src) et l'IP de destination (ip-dst) seront stockées en tant qu'IPv4 ou IPv6 dans Cloud Exchange. Source IP|Port (ip-src|port), Destination IP|Port (ip-dst|port), et Hostname|Port (hostname|port) seront stockés en tant qu'URL dans Cloud Exchange. Pour Domaine|IP, le domaine et l'IP (soit IPv4 ou IPv6) seront divisés et stockés en tant qu'IoCs séparés dans Cloud Exchange.
Cartographie par poussée
| Champs de Cloud Exchange | Champs de réponse de l'API MISP |
|---|---|
| value | value |
| type | type : md5, sha256, ip-src, url, domain, hostname Notez que le domaine, le FQDN et le nom d'hôte dans CE seront partagés en tant que domaine avec la plate-forme MISP. |
| comment | comment |
| first_seen | firstSeen |
| last_seen | lastSeen |
| Tag | netskope-ce Netskope CE | <Source Plugin Name> |
Permissions
Des autorisations d'administrateur sont nécessaires pour générer une clé d'authentification.
Détails de l'API
Liste des API utilisées
| Point final de l'API | Méthode | Cas d'utilisation |
|---|---|---|
| /events/restSearch | PUBLIER | Vérifier l'existence d'un événement |
| /attributes/restSearch | PUBLIER | Attributs de traction |
| /tags/search/<Tag name> | PUBLIER | Vérifier l'existence de la balise |
| /tags/add | PUBLIER | Create tag |
| /events/edit/<Event ID> | PUBLIER | Partager les indicateurs avec les événements existants |
| /events/add | PUBLIER | Partager les indicateurs sur New event |
Vérifier l'existence d'un événement
API Endpoint: /events/restSearch
Method: PUBLICATION
Headers
| Clé | Value |
|---|---|
| User-Agent | netskope-ce-6.0.0-cte-misp-v1.5.1 |
| Authorization | Clé API |
| Accept | application/json |
| Content-Type | application/json |
Parameters
| Clé | Value |
|---|---|
| returnFormat | json |
| limit | 1 |
| page | 1 |
| eventinfo | <Event Name><Nom de l’événement> |
| metadata | true |
Sample API Response
{
"response": [
{
"Event": {
"id": "1517",
"orgc_id": "1",
"org_id": "1",
"date": "2024-06-25",
"threat_level_id": "4",
"info": "new",
"published": false,
"uuid": "09502561-a07f-41e9-8359-59394878e47d",
"attribute_count": "11",
"analysis": "0",
"timestamp": "1719493608",
"distribution": "1",
"proposal_email_lock": false,
"locked": false,
"publish_timestamp": "0",
"sharing_group_id": "0",
"disable_correlation": false,
"extends_uuid": "",
"protected": null,
"event_creator_email": "admin@admin.test",
"Org": {
"id": "1",
"name": "ORGNAME",
"uuid": "45d545a3-859f-4645-9139-0d8fb8730f18",
"local": true
},
"Orgc": {
"id": "1",
"name": "ORGNAME",
"uuid": "45d545a3-859f-4645-9139-0d8fb8730f18",
"local": true
},
"RelatedEvent": [
{
"Event": {
"id": "1325",
"date": "2024-07-05",
"threat_level_id": "4",
"info": "new5",
"published": false,
"uuid": "3508388f-b6a6-4be2-9b99-de05825cc304",
"analysis": "0",
"timestamp": "1720177270",
"distribution": "1",
"org_id": "1",
"orgc_id": "1",
"Org": {
"id": "1",
"name": "ORGNAME",
"uuid": "45d545a3-859f-4645-9139-0d8fb8730f18"
},
"Orgc": {
"id": "1",
"name": "ORGNAME",
"uuid": "45d545a3-859f-4645-9139-0d8fb8730f18"
}
}
},
{
"Event": {
"id": "1324",
"date": "2024-07-02",
"threat_level_id": "4",
"info": "new4",
"published": false,
"uuid": "e8d24ff9-2955-4eb6-80f1-5f276fae2e42",
"analysis": "0",
"timestamp": "1720424260",
"distribution": "1",
"org_id": "1",
"orgc_id": "1",
"Org": {
"id": "1",
"name": "ORGNAME",
"uuid": "45d545a3-859f-4645-9139-0d8fb8730f18"
},
"Orgc": {
"id": "1",
"name": "ORGNAME",
"uuid": "45d545a3-859f-4645-9139-0d8fb8730f18"
}
}
},
{
"Event": {
"id": "1319",
"date": "2024-06-27",
"threat_level_id": "4",
"info": "420test",
"published": false,
"uuid": "1e1f4455-8d0e-43dd-95ba-0fd4f7eb6abf",
"analysis": "0",
"timestamp": "1720418522",
"distribution": "1",
"org_id": "1",
"orgc_id": "1",
"Org": {
"id": "1",
"name": "ORGNAME",
"uuid": "45d545a3-859f-4645-9139-0d8fb8730f18"
},
"Orgc": {
"id": "1",
"name": "ORGNAME",
"uuid": "45d545a3-859f-4645-9139-0d8fb8730f18"
}
}
},
{
"Event": {
"id": "1315",
"date": "2024-03-12",
"threat_level_id": "4",
"info": "test",
"published": false,
"uuid": "dceaa84e-156f-4a31-b0b2-a3ae0778d72a",
"analysis": "0",
"timestamp": "1720175425",
"distribution": "1",
"org_id": "1",
"orgc_id": "1",
"Org": {
"id": "1",
"name": "ORGNAME",
"uuid": "45d545a3-859f-4645-9139-0d8fb8730f18"
},
"Orgc": {
"id": "1",
"name": "ORGNAME",
"uuid": "45d545a3-859f-4645-9139-0d8fb8730f18"
}
}
},
{
"Event": {
"id": "1308",
"date": "2015-01-01",
"threat_level_id": "1",
"info": "testevent",
"published": false,
"uuid": "0c3d5017-8edf-483b-a829-426bb2c56c92",
"analysis": "0",
"timestamp": "1699523309",
"distribution": "0",
"org_id": "1",
"orgc_id": "1",
"Org": {
"id": "1",
"name": "ORGNAME",
"uuid": "45d545a3-859f-4645-9139-0d8fb8730f18"
},
"Orgc": {
"id": "1",
"name": "ORGNAME",
"uuid": "45d545a3-859f-4645-9139-0d8fb8730f18"
}
}
}
],
"Galaxy": [],
"CryptographicKey": [],
"Tag": [
{
"id": "251",
"name": "workflow:todo=\"create-missing-misp-galaxy-cluster\"",
"colour": "#770040",
"exportable": true,
"user_id": "0",
"hide_tag": false,
"numerical_value": null,
"is_galaxy": false,
"is_custom_galaxy": false,
"local_only": false,
"local": 0,
"relationship_type": null
}
]
}
}
]
}
Attributs de traction
API Endpoint: /attributes/restSearch
Method: POST
Headers
| Clé | Value |
|---|---|
| User-Agent | netskope-ce-6.0.0-cte-misp-v1.5.1 |
| Authorization | Clé API |
| Accept | application/json |
| Content-Type | application/json |
Parameters
| Clé | Value | Comment |
|---|---|---|
| returnFormat | json | Le format dans lequel les données doivent être renvoyées. par exemple json, csv, etc. |
| limit | 1 | Nombre maximal d'enregistrements à renvoyer |
| page | 1 | Numéro de page |
| eventid | < Event ID>< ID de l'événement> | ID de l'événement |
| horodatage | [ <Start Time>, <End Time>] | Restreindre les résultats en fonction de l'horodatage (dernière modification) |
| category | [<Categories Name>] | Catégories d'attributs à extraire. |
| type | ["md5″, "sha256″, "ip-src", "domain", "ip-src|port", "ip-dst", "ip-dst|port", "domain|ip", "hostname", "hostname|port"]. | Type d'indicateurs à extraire |
| tags | [“!netskope-ce”] | Inclure ou exclure des attributs avec certaines balises. |
| includeDecayScore | 1 | Si cette valeur est fixée à 1, les informations relatives au score de désintégration seront incluses pour les attributs affectés par la désintégration. |
| decayingModel | [1,2] | Permet de définir le(s) modèle(s) de désintégration à utiliser pour calculer le score de désintégration. |
| excludeDecayed | 1 | Filtrez tous les IoC expirés. |
| modelOverrides.threshold | 30 | JSON qui peut être utilisé pour modifier les paramètres du modèle à la volée. |
| published | 1 | Indique si les événements publiés ou non publiés doivent être renvoyés Valeurs acceptées 0 ou 1. |
| to_ids | 1 | Par défaut (0), tous les attributs correspondant aux autres paramètres de filtrage sont renvoyés, quel que soit leur paramètre to_ids. |
| enforceWarninglist | 1 | Supprimez tous les attributs du résultat qui pourraient entraîner l'apparition d'une entrée sur la liste d'avertissement. |
Sample API Response
{
"response": {
"Attribute": [
{
"id": "347224",
"event_id": "1315",
"object_id": "0",
"object_relation": null,
"category": "Network activity",
"type": "ip-src",
"to_ids": true,
"uuid": "567ac850-6337-4266-a646-9317661f8974",
"timestamp": "1719987636",
"distribution": "5",
"sharing_group_id": "0",
"comment": "",
"deleted": false,
"disable_correlation": false,
"first_seen": null,
"last_seen": null,
"value": "efd:2dbe:3d3:b9ac:71e1:fd4f:5d2:2de7",
"decay_score": [
{
"score": 30.478404654276954,
"base_score": 90,
"decayed": false,
"DecayingModel": {
"id": "2",
"name": "NIDS Simple Decaying Model Updated"
}
}
],
"Event": {
"org_id": "1",
"distribution": "1",
"id": "1315",
"info": "test",
"orgc_id": "1",
"uuid": "dceaa84e-156f-4a31-b0b2-a3ae0778d72a"
}
}
]
}
}
Vérifier l'existence d'une étiquette sur MISP
API Endpoint: /tags/search/<Tag name>
Method: POST
Headers
| Clé | Value |
|---|---|
| User-Agent | netskope-ce-6.0.0-cte-misp-v1.5.1 |
| Authorization | Clé API |
| Accept | application/json |
| Content-Type | application/json |
Parameters
| Clé | Value |
|---|---|
| limit | 5000 |
| offset | “” |
Sample API Response
{
"Tag": {
"id": "1399",
"name": "netskope-ce",
"colour": "#ff0000",
"exportable": true,
"org_id": "0",
"user_id": "0",
"hide_tag": false,
"numerical_value": null,
"is_galaxy": false,
"is_custom_galaxy": false,
"local_only": false
}
}
]
Créer une étiquette sur MISP
API Endpoint: /tags/add
Method: POST
Headers
| Clé | Value |
|---|---|
| User-Agent | netskope-ce-6.0.0-cte-misp-v1.5.1 |
| Authorization | Clé API |
| Accept | application/json |
| Content-Type | application/json |
Parameters
| Clé | Value |
|---|---|
| name | <Tag Name><Nom de l'étiquette> |
| colour | #ff0000 |
Sample API Response
{
"Tag": {
"id": "1400",
"name": "netskooe-ce",
"colour": "#ff0000",
"exportable": true,
"org_id": "0",
"user_id": "0",
"hide_tag": false,
"numerical_value": null,
"is_galaxy": false,
"is_custom_galaxy": false,
"local_only": false
}
}
Partager des indicateurs avec un événement existant (Mise à jour d'un événement)
API Endpoint: /events/edit/<Event ID>
Method: POST
Headers
| Clé | Value |
|---|---|
| User-Agent | netskope-ce-6.0.0-cte-misp-v1.5.1 |
| Authorization | Clé API |
| Accept | application/json |
| Content-Type | application/json |
Parameters
| Clé | Value | Comment |
|---|---|---|
| type | sha256 | Type d'indicateur |
| value | 56af10adb647b1e675f3f486c7941fbf637ebd0c6632e86e6dc9879d2214441a | Valeur SHA256 |
| comment | Test IoC | |
| first_seen | 05-07-2024T09:48:51.585000 | Première vue de l'IoC |
| last_seen | 05-07-2024T09:48:51.585000 | Première vue de l'IoC |
| Tag.name | netskope-ce | <Source Plugin name> |
Sample Payload
{
"Attribute": [
{
"type": "sha256",
"value": "56af10adb647b1e675f3f486c7941fbf637ebd0c6632e86e6dc9879d2214441a",
"comment": "Test IoC.",
"first_seen": "2024-07-05T09:48:51.585000",
"last_seen": "2024-07-05T09:48:51.585000",
"Tag": [
{
"name": "netskope-ce"
}
]
}
]
}
Sample API Response
{
"Event": {
"id": "1317",
"orgc_id": "1",
"org_id": "1",
"date": "2024-06-25",
"threat_level_id": "4",
"info": "new",
"published": false,
"uuid": "09502561-a07f-41e9-8359-59394878e47d",
"attribute_count": "12",
"analysis": "0",
"timestamp": "1720443083",
"distribution": "1",
"proposal_email_lock": false,
"locked": false,
"publish_timestamp": "0",
"sharing_group_id": "0",
"disable_correlation": false,
"extends_uuid": "",
"protected": null,
"event_creator_email": "admin@admin.test",
"Org": {
"id": "1",
"name": "ORGNAME",
"uuid": "45d545a3-859f-4645-9139-0d8fb8730f18",
"local": true
},
"Orgc": {
"id": "1",
"name": "ORGNAME",
"uuid": "45d545a3-859f-4645-9139-0d8fb8730f18",
"local": true
},
"Attribute": [
{
"id": "1488555",
"type": "sha256",
"category": "Payload delivery",
"to_ids": true,
"uuid": "343b7c36-beb7-4197-945e-4b35c8179426",
"event_id": "1317",
"distribution": "5",
"timestamp": "1720443083",
"comment": "Test IoC.",
"sharing_group_id": "0",
"deleted": false,
"disable_correlation": false,
"object_id": "0",
"object_relation": null,
"first_seen": "2024-07-05T09:48:51.585000+00:00",
"last_seen": "2024-07-05T09:48:51.585000+00:00",
"value": "56af10adb647b1e675f3f486c7941fbf637ebd0c6632e86e6dc9879d2214441a",
"Galaxy": [
],
"ShadowAttribute": [
],
"Tag": [
{
"id": "1399",
"name": "netskope-ce",
"colour": "#ff0000",
"exportable": true,
"user_id": "0",
"hide_tag": false,
"numerical_value": null,
"is_galaxy": false,
"is_custom_galaxy": false,
"local_only": false,
"local": 0,
"relationship_type": null
}
]
}
],
"ShadowAttribute": [
],
"RelatedEvent": [
{
"Event": {
"id": "1325",
"date": "2024-07-05",
"threat_level_id": "4",
"info": "new5",
"published": false,
"uuid": "3508388f-b6a6-4be2-9b99-de05825cc304",
"analysis": "0",
"timestamp": "1720177270",
"distribution": "1",
"org_id": "1",
"orgc_id": "1",
"Org": {
"id": "1",
"name": "ORGNAME",
"uuid": "45d545a3-859f-4645-9139-0d8fb8730f18"
},
"Orgc": {
"id": "1",
"name": "ORGNAME",
"uuid": "45d545a3-859f-4645-9139-0d8fb8730f18"
}
}
},
{
"Event": {
"id": "1324",
"date": "2024-07-02",
"threat_level_id": "4",
"info": "new4",
"published": false,
"uuid": "e8d24ff9-2955-4eb6-80f1-5f276fae2e42",
"analysis": "0",
"timestamp": "1720424260",
"distribution": "1",
"org_id": "1",
"orgc_id": "1",
"Org": {
"id": "1",
"name": "ORGNAME",
"uuid": "45d545a3-859f-4645-9139-0d8fb8730f18"
},
"Orgc": {
"id": "1",
"name": "ORGNAME",
"uuid": "45d545a3-859f-4645-9139-0d8fb8730f18"
}
}
},
{
"Event": {
"id": "1319",
"date": "2024-06-27",
"threat_level_id": "4",
"info": "420test",
"published": false,
"uuid": "1e1f4455-8d0e-43dd-95ba-0fd4f7eb6abf",
"analysis": "0",
"timestamp": "1720418522",
"distribution": "1",
"org_id": "1",
"orgc_id": "1",
"Org": {
"id": "1",
"name": "ORGNAME",
"uuid": "45d545a3-859f-4645-9139-0d8fb8730f18"
},
"Orgc": {
"id": "1",
"name": "ORGNAME",
"uuid": "45d545a3-859f-4645-9139-0d8fb8730f18"
}
}
},
{
"Event": {
"id": "1315",
"date": "2024-03-12",
"threat_level_id": "4",
"info": "test",
"published": false,
"uuid": "dceaa84e-156f-4a31-b0b2-a3ae0778d72a",
"analysis": "0",
"timestamp": "1720175425",
"distribution": "1",
"org_id": "1",
"orgc_id": "1",
"Org": {
"id": "1",
"name": "ORGNAME",
"uuid": "45d545a3-859f-4645-9139-0d8fb8730f18"
},
"Orgc": {
"id": "1",
"name": "ORGNAME",
"uuid": "45d545a3-859f-4645-9139-0d8fb8730f18"
}
}
},
{
"Event": {
"id": "1308",
"date": "2015-01-01",
"threat_level_id": "1",
"info": "testevent",
"published": false,
"uuid": "0c3d5017-8edf-483b-a829-426bb2c56c92",
"analysis": "0",
"timestamp": "1699523309",
"distribution": "0",
"org_id": "1",
"orgc_id": "1",
"Org": {
"id": "1",
"name": "ORGNAME",
"uuid": "45d545a3-859f-4645-9139-0d8fb8730f18"
},
"Orgc": {
"id": "1",
"name": "ORGNAME",
"uuid": "45d545a3-859f-4645-9139-0d8fb8730f18"
}
}
}
],
"Galaxy": [
],
"Object": [
],
"EventReport": [
],
"CryptographicKey": [
],
"Tag": [
{
"id": "251",
"name": "workflow:todo=\"create-missing-misp-galaxy-cluster\"",
"colour": "#770040",
"exportable": true,
"user_id": "0",
"hide_tag": false,
"numerical_value": null,
"is_galaxy": false,
"is_custom_galaxy": false,
"local_only": false,
"local": 0,
"relationship_type": null
}
]
}
}
Partager des indicateurs avec un événement New (Créer un événement)
API Endpoint: /events/add
Method: POST
Headers
| Clé | Value |
|---|---|
| User-Agent | netskope-ce-6.0.0-cte-misp-v1.5.1 |
| Authorization | Clé API |
| Accept | application/json |
| Content-Type | application/json |
Parameters
| Clé | Value | Comment |
|---|---|---|
| type | sha256 | Type d'indicateur |
| value | 56af10adb647b1e675f3f486c7941fbf637ebd0c6632e86e6dc9879d2214441a | Valeur SHA256 |
| comment | Test IoC. | |
| first_seen | 05-07-2024T09:48:51.585000 | Première vue de l'IoC |
| last_seen | 05-07-2024T09:48:51.585000 | Première vue de l'IoC |
| Tag.name | netskope-ce |
Sample Payload
{
"info": "test"
"Attribute": [
{
"type": "sha256",
"value": "56af10adb647b1e675f3f486c7941fbf637ebd0c6632e86e6dc9879d2214441a",
"comment": "Test IoC.",
"first_seen": "2024-07-05T09:48:51.585000",
"last_seen": "2024-07-05T09:48:51.585000",
"Tag": [
{
"name": "netskope-ce"
}
]
}
]
}
Sample API Response
{
"Tag": {
"id": "1400",
"name": "netskope-ce",
"colour": "#ff0000",
"exportable": true,
"org_id": "0",
"user_id": "0",
"hide_tag": false,
"numerical_value": null,
"is_galaxy": false,
"is_custom_galaxy": false,
"local_only": false
}
}
Matrice de performance
Voici la lecture des performances réalisée en tirant et en partageant 100 000 indicateurs de/vers MISP sur une grande pile CE avec ces spécifications.
| Description | Spécifications |
|---|---|
| Détails de la pile | Taille : Grande RAM : 32 GB CPU : 16 cœurs |
| Indicateurs extraits de la plateforme MISP | ~18K per minute |
| Indicateurs partagés avec la plateforme MISP | ~8K per minute |
Agent utilisateur
netskope-ce-6.0.0-cte-misp-v1.5.1
Workflow
- Obtenez votre URL MISP et votre clé API.
- Configurez le plugin MISP.
- Configurez une règle de gestion.
- Configurez le partage entre Netskope et MISP.
- Validez le plugin MISP.
Regardez une vidéo
Cliquez sur "play" pour regarder une vidéo :
Obtenez votre URL d'instance et votre clé d'authentification
- Votre clé API MISP sera générée. Faites une copie de cette valeur pour pouvoir configurer le plugin.
Configurer le plugin MISP
- Dans Cloud Exchange, allez sur Settings > Plugin Store. Recherchez et sélectionnez le plugin MISP v1.5.1 (CTE).

- Saisissez les informations de base :
- Configuration Name: Nom de la configuration du plugin.
- Sync Interval: Intervalle de récupération des données de cette source de plugin.
- Aging Criteria: Les indicateurs expirent après une période déterminée.
- Override Reputation: Définissez la valeur pour ignorer la réputation des indicateurs reçus de cette configuration. Laissez vide pour conserver la valeur par défaut.
- Enable SSL Validation: Activez/désactivez la validation du certificat SSL en fonction des exigences de votre plate-forme.
- Use System Proxy: Utiliser le proxy système configuré dans les Paramètres.

- Cliquez sur Next et entrez les paramètres de configuration :
- MISP Base URL: Base URL of MISP instance. (like https://<misp-url>)
- Authentication Key: Clé API générée par la plateforme MISP. La clé API peut être générée sur la page Administration > Liste des clés d'authentification .
- MISP Attribute Type: Select le type d'attribut MISP (MD5, SHA256, URL (IP source|Port (ip-src|port), IP de destination|Port (ip-dst|port), et nom d'hôte|Port (hostname|port)), Domaine, IPv4 et IPv6 IP source (ip-src) et IP de destination (ip-dst)), Domaine (Domaine|IP), Nom d'hôte). Seuls les indicateurs provenant des types d'attributs spécifiés seront récupérés. Laisser vide pour récupérer les indicateurs de tous types. Plusieurs types sont acceptés.
- MISP attribute Category: Select la catégorie d'attribut MISP ; seuls les indicateurs des catégories d'attributs spécifiées seront récupérés. Laisser vide pour récupérer les indicateurs de toutes les catégories. Plusieurs catégories sont acceptées.
- MISP Attribute Tags: Saisissez les balises d'attributs MISP ; seuls les indicateurs des balises spécifiées, séparées par des virgules, seront récupérés. Laisser vide pour récupérer les indicateurs de toutes les étiquettes. Les valeurs dynamiques sont acceptées.
- Event Names: Laissez les noms d'événements vides pour récupérer les indicateurs de tous les événements, ou saisissez-les séparément par une virgule pour ne récupérer que les indicateurs appartenant à cet événement. Pour l'instant, nous laissons ce champ vide.
- Exclude IoCs from Event: Dans le champ Exclure les IoC de l'événement, saisissez le nom de l'événement dont vous souhaitez exclure les IoC de la récupération. Les indicateurs associés aux événements séparés par des virgules fournis seront ignorés lors de l'extraction des données de MISP. La valeur attendue est une liste de noms d'événements ou d'identifiants d'événements séparés par des virgules.
- Ioc Event Type: Les indicateurs seront tirés en fonction du type d’événement sélectionné. Des événements publiés, non publiés ou les deux peuvent être sélectionnés. Gardez vide pour aller chercher toutes sortes de choses.
- Decaying Score Threshold: Seuls les indicateurs dont le score de dégradation est supérieur à la valeur fournie seront extraits. La valeur doit être comprise entre 0 et 100.
- Decaying Model IDs: Le score décroissant des modèles dégradants séparés seulement par virgules spécifiés sera suivi. Gardez vide pour récupérer les scores de tous les modèles activés en décroissance qui s’appliquent au type d’attribut. Les identifiants de modèles en décomposition peuvent être trouvés dans « Global Action > List Decaying Models ».
- Filter on IDS Flag: Extrait les IoC en fonction de l’option Sélectionnée pour les IDS. Un indicateur IDS activé, un indicateur IDS désactivé ou les deux types d’indicateurs peuvent être sélectionnés. Gardez vide pour récupérer tous les indicateurs.
- Enforce Warning List IOCs: Select Yes de retirer toute IoC des événements qui aurait pu causer un impact sur une entrée sur la liste d’avertissement. La liste d’avertissements peut être trouvée via Filtres d’entrée > listes d’avertissements.
- Pulling Mechanism: Select un mécanisme de traction.
- Incremental (Default): Le plugin récupérera les données en utilisant le point de contrôle enregistré, c'est-à-dire la dernière exécution (last_run_at) du plugin.
- Look Back: Le plugin récupérera les données en soustrayant la valeur de référence de la durée d'exécution du plugin à chaque synchronisation. Par exemple : si la valeur fournie est de 72 heures, alors le système récupérera 72 heures d’IoC à chaque synchronisation.
- Look Back (in hours): Entrez dans Look Back (en heures) pour récupérer les indicateurs du temps historique à partir de maintenant à chaque synchronisation du plugin. La valeur par défaut est définie sur vide et ne sera utilisée que lorsque Look Back est sélectionné dans le mécanisme de tirage.
- Retraction Interval (in days): Intervalle de rétractation (en jours) pour exécuter la rétractation des IoC pour les indicateurs MISP. Notez que ce paramètre ne sera pris en compte que si la rétractation des IoC est activée dans les paramètres de Threat Exchange. La valeur minimale attendue pour la rétractation sera de 1. Si la valeur de rétractation n'est pas ajoutée et que la rétractation des IoC est activée dans les paramètres globaux, la rétractation n'aura pas lieu dans le plugin.
- Enable Tagging: Le plugin extraira les tags associés aux IoC si Enable l’étiquetage est Oui. Si vous ne souhaitez pas retirer les tags avec les IoC, gardez Activer le taging comme No.
- Initial Range (in days): Le nombre de jours nécessaires pour extraire les données de la première exécution. Note : Ce paramètre ne sera pris en compte que si le mécanisme de tirage est réglé sur Incremental.


Configurer une règle de gestion Threat Exchange pour MISP
Une règle de gestion est utilisée pour filtrer les indicateurs qui doivent être partagés. Pour partager des objets de confiance avec MISP, créez une règle de gestion en suivant les étapes suivantes :
- Allez à Threat Exchange > Business Rules et cliquez sur Create New Rule.
- Ajoutez un nom de règle et sélectionnez les champs pour lesquels vous souhaitez filtrer les IoC.

- Ajoutez un nom de règle et sélectionnez les champs selon lesquels vous souhaitez filtrer les indicateurs de compromission (IoC). Par exemple, les IoC par sources sont égaux à CTE Netskope. Cliquez Save.

- Cliquez Create New Rule. Ajoutez un nom de règle et sélectionnez les champs selon lesquels vous souhaitez filtrer les indicateurs de compromission (IoC). Par exemple, les IoC par sources sont égaux à CTE MISP.

- Cliquez sur Save.
Ajouter le partage d'échange de menaces pour MISP
- Select la configuration de la source (source à partir de laquelle vous souhaitez partager des données avec MISP), une règle de gestion et la destination (plugin MISP).
- Select la valeur cible Add to Event.

- Saisissez le nom de l'événement que vous souhaitez utiliser pour pousser les IoC sur la plate-forme MISP.
- Select le type de partage de l'interface de communication IPv4 ou IPv6 avec le MISP.
- Cliquez sur Save.

Valider le plugin MISP
Valider le retrait
Les indicateurs de MISP sont extraits de : Event Actions > List Attributes.

Les indicateurs stockés dans Cloud Exchange peuvent être vérifiés à partir de la page Threat Exchange > Threat IoCs.
Recherchez les modules MISP IoC en filtrant les indicateurs sur la page Threat IoCs avec le nom de source Configured MISP Plugin.
Exemple : Ajoutez une requête sur la page IoCs Menace comme"sources.source Is equal "CTE MISP" && type IN ("< IOC_TYPE<IOC_TYPE> >")"




Vous pouvez également vérifier les indicateurs extraits dans Cloud Exchange à partir des journaux disponibles sur Logging.

Pour vérifier les IoC rétractés de MISP, vérifiez les journaux de rétractation des IoC. Par exemple : message comme "CTE MISP [CTE MISP] [Retraction] :"


Lorsque les éléments de configuration partagés entre le MISP et une tierce partie seront retirés, ils seront marqués comme "<plugin-config-name>: retracted " dans le résultat de la rétractation. Si elles ne sont pas supprimées par le tiers, le résultat de la rétractation sera en attente.
Note
Les documents de référence qui sont supprimés sur le MISP et qui tombent sous l'intervalle de rétractation seront marqués comme rétractés dans Cloud Exchange.

Pour vérifier les IoC rétractés dans Cloud Exchange, allez sur Threat IoCs et recherchez "sources.source Like "CTE MISP" && sources.retracted Is equal true"
Valider le push
Les IoC partagés avec MISP peuvent être vérifiés à partir des journaux disponibles à l'adresse Logging dans Cloud Exchange.

Les IoC partagés sur MISP peuvent être vérifiés à partir de Event Actions > List Events.
Cliquez sur l'ID de l'événement que vous avez utilisé lors de la configuration du partage pour afficher tous les IoC partagés.

L'étiquetage IoC est ajouté à chacun des IoC qui sont partagés/poussés vers MISP à partir de Cloud Exchange, au format suivant : "Netskope CE | <plugin-name>".

L'étiquetage de l'article de confiance pour les articles de confiance partagés sera ajouté en tant que partie des étiquettes sur MISP ; il peut également être vérifié par le journal disponible dans Cloud Exchange Logging pendant que les articles de confiance sont partagés sur MISP.

Dépannage du plugin MISP
Erreur lors de la mise à jour du dépôt de plugins
Lorsque vous essayez de mettre à jour un plugin, si vous recevez l'erreur suivante, suivez les étapes indiquées.

What to do:
- Cliquez sur Skip et allez à Home > Threat Exchange > Plugins.
- Modifiez le plugin car il sera désactivé en raison d'une erreur survenue lors de la mise à jour du plugin.
- Cliquez sur Next.

- Faites défiler vers le bas jusqu'aux paramètres nouvellement ajoutés (Mécanisme d'extraction et Regard en arrière) et sélectionnez la méthode d'extraction et fournissez le Regard en arrière en fonction du mécanisme d'extraction sélectionné.

- Cliquez sur Save et activez le plugin.
Impossible de tirer/envoyer des données vers le plugin MISP
Si vous n'êtes pas en mesure de partager des IoC de Netskope vers MISP, il se peut que la clé d'authentification de MISP ait expiré ou ait été supprimée de la plateforme MISP.
What to do:
Assurez-vous que la clé d'authentification du MISP n'a pas expiré. Assurez-vous également que la clé n'est pas supprimée du DMU. La clé d'authentification et ses détails se trouvent dans Administration > List Auth Keys.
Les domaines et les adresses IP extraits sont stockés sous forme d'URL dans Cloud Exchange.
Si vous avez des données extraites de MISP et que les IoC de type domaine, IPv4 et IPv6 sont stockés en tant qu'URL dans Cloud Exchange, cela peut être dû à l'une des raisons suivantes :
- Le plugin n'est pas mis à jour à la version 1.4.0
- La version du plugin est v1.4.0 mais le noyau n'est pas mis à jour vers v5.0.1
- Le type d'IoC sur le MISP est l'URL
What to do:
- La bifurcation d'URL pour le plugin MISP est disponible à partir du plugin MISP v1.4.0. Si votre plugin est une version inférieure, la mise à jour de la bifurcation ne sera pas disponible.
- La bifurcation d'URL est supportée dans Cloud Exchange à partir de la version 5.0.1, si votre Cloud Exchange n'est pas mis à jour à la version supportée, la bifurcation ne sera pas disponible et tous les domaines et IPs tirés de la plateforme seront stockés en tant qu'URL. Si vous souhaitez extraire des données en fonction de la bifurcation des URL, la version de votre plugin doit être v1.4.0 ou supérieure et la version du noyau doit être v5.0.1 ou supérieure.
- Si votre cœur et votre plugin sont tous deux mis à jour et que peu d’IoC de type domaine, IPv4 et IPv6 sont stockés comme URL dans Cloud Exchange, cela doit être dû au type IoC de l’indicateur sur MISP. Si l’IoC sur MISP a un type comme URL pour les domaines/IP, il sera extrait et stocké en tant qu’URL dans Cloud Exchange. Si MISP a un domaine comme type IOC, il sera extrait et stocké comme domaine dans Cloud Exchange. Le type IoC pour les IP sur MISP est
ip-src.
Limitation
Decaying Score is not in sync with MISP for Incremental Pulling Mechanism
- Si l'utilisateur utilise le mécanisme d'extraction incrémentielle, après qu'un indicateur de conformité a été retiré du MISP avec son score décroissant, l'indicateur de conformité ne sera à nouveau extrait de Cloud Exchange que si l'horodatage de cet indicateur est mis à jour sur le MISP. Dans le cas contraire, la partition en cours de décomposition restera telle qu'elle était au moment où elle a été tirée.
- Il s'agit d'une limitation de la plateforme MISP : lors de la mise à jour du score de décroissance, l'horodatage associé à l'attribut n'est pas mis à jour. Dans Cloud Exchange, nous utilisons les champs d'horodatage des attributs MISP pour capturer uniquement les indicateurs mis à jour. Par conséquent, si la valeur de l'horodatage n'est pas mise à jour, l'objet de contrôle ne sera jamais réintroduit dans Cloud Exchange.
- Pour résoudre ce problème, l'utilisateur peut utiliser le mécanisme de tirage Look Back pour tirer tous les indicateurs sur la base de la période Look Back spécifiée dans les paramètres de configuration pour chaque tirage.
Comportement connu
Difference in response displayed on the UI in case Decaying Model IDs field is left empty and when all Model IDs are added
- Si aucun ID de modèle n'est fourni dans le champ ID de modèle de décroissance, les scores de décroissance associés à l'attribut seront récupérés dans Cloud Exchange. Par exemple, s'il y a trois modèles dans l'instance MISP et qu'un seul modèle est attaché à l'attribut, seul le score de décroissance pour ce modèle spécifique sera récupéré dans Cloud Exchange.
- Toutefois, si des identifiants de modèle spécifiques sont fournis, qu'ils soient associés ou non à l'attribut, les scores de tous les modèles disponibles seront renvoyés via l'API. Dans l'interface utilisateur MISP, seuls les modèles associés sont affichés.







