Ce document explique comment configurer l'intégration de Sophos avec le module Cloud Threat Exchange de la plateforme Netskope Cloud Exchange. Ce plugin récupère l'indicateur de menace de type SHA256 dans les graphiques de menaces du Centre d'analyse des menaces de la plateforme Sophos. Ce plugin ne prend pas en charge le partage d'indicateurs vers la plateforme Sophos.
Conditions préalables
Pour compléter cette configuration, vous avez besoin de :
- Un locataire Netskope (ou plusieurs, par exemple des instances de production et de développement/test).
- Un abonnement de prévention des menaces pour le partage de fichiers malveillants.
- A Netskope Cloud Exchange tenant with the Tenant plugin and Threat Exchange plugin already configured.
- Une instance Sophos.
- Un utilisateur en lecture seule du Service Principal qui peut récupérer les événements à l'aide de l'API SIEM.
Support des plugins Sophos
| Types d'indicateurs prédéfinis | SHA256 |
Workflow
- Obtenez votre ID client et votre secret client Sophos.
- Configurez le plugin Sophos.
- Configurez le partage pour Netskope et Sophos.
- Validez le plugin Sophos.
Cliquer sur « play » pour regarder une vidéo.
Obtenez votre ID client et votre secret client Sophos
- Connectez-vous à votre compte Sophos.

- Accédez aux paramètres globaux et cliquez sur API Credentials.

- Saisissez un nom pour votre ensemble d'identifiants et une description, puis cliquez sur Add.

- Cliquez sur Copy pour enregistrer l'ID du client, puis cliquez sur Show the Client Secret pour masquer la valeur.

- Cliquez sur Copy pour enregistrer le Secret Client. Ces deux valeurs sont nécessaires pour la configuration du plugin Sophos.
Configurer le plugin Sophos
- Dans Cloud Exchange, accédez à Settings > Plugins.
- Recherchez et sélectionnez le plugin Sophos pour ouvrir la page de création du plugin.
- Saisir un nom de configuration.
- Réglez l'intervalle de synchronisation sur la valeur appropriée : La valeur suggérée est de 5+ minutes.
- Saisissez un critère de vieillissement.
- Ajustez la réputation d'écrasement à la valeur appropriée.

- Cliquez sur Next.
- Saisissez votre ID client Sophos et votre secret client.

- Cliquez sur Save.

Configurer le partage pour Netskope et Sophos
- Dans Threat Exchange, allez à Sharing.

- Cliquez sur Add Sharing Configuration.
- Pour Configuration de la source, sélectionnez le plugin Sophos que vous venez de créer.
- Select une règle de gestion appropriée dans la liste déroulante.
- Pour la configuration de destination, sélectionnez Netskope.

- Pour la cible, sélectionnez Add to File Hash List dans la liste déroulante et saisissez un nom et une taille.

- Cliquez sur Save.


