Ce document explique comment configurer le plugin Tanium v1.0.1 avec le module Log Shipper de la plateforme Netskope Cloud Exchange. Ce plugin est utilisé pour récupérer le périphérique de Home > Total Endpoints et leurs scores de risque respectifs de Modules > Benchmark > Tanium Risk Score 2.0 > Endpoints by Risk Score page in the Tanium platform. Ce plugin ne permet pas d'effectuer des actions sur le périphérique.
Calcul du score de normalisation de Netskope => (1000 - (Tanium Risk Score)).
Conditions préalables
- Un locataire Netskope (ou plusieurs, par exemple des instances de production et de développement/test).
- Un locataire Netskope Cloud Exchange avec le plugin Tenant et le plugin Risk Exchange déjà configurés.
- URL de base de l'API et jeton de l'API pour Tanium.
- Connectivité à l'hôte suivant : https://*-api.titankube.com/.
Support du plugin Tanium
Tanium prend en charge l'extraction du périphérique à partir de Home > Total Endpoints et leurs scores de risque respectifs à partir de Modules > Benchmark > Tanium Risk Score 2.0 > Endpoints by Risk Score page.This plugin does not support performing any actions on périphérique.
| Type de données extraites | Actions |
|---|---|
| Périphériques | Aucune action |
Mises en correspondance
La cartographie sera utilisée pour visualiser les périphériques tirés et leurs détails respectifs. Les champs mappés lors de la configuration du plugin seront visibles sur la page Enregistrements une fois les données extraites. Vous trouverez ci-dessous la cartographie suggérée qui peut être utilisée lors de la configuration du plugin.
Pull Mapping pour périphérique
| Champ du plugin | Type de données attendu | Nom de champ suggéré | Stratégie globale suggérée |
|---|---|---|---|
| périphérique ID | String | périphérique ID | Unique |
| périphérique Nom | String | périphérique Nom | Overwrite |
| ID de l'ordinateur | String | ID de l'ordinateur | Overwrite |
| ID du système | String | ID du système | Overwrite |
| Nom de domaine | String | Nom de domaine | Overwrite |
| Numéro de série | String | Numéro de série | Overwrite |
| Manufacturer | String | Manufacturer | Overwrite |
| Adresse IP | String | Adresse IP | Overwrite |
| Adresses IP | List | Adresses IP | Overwrite |
| Adresses Mac | List | Adresses Mac | Overwrite |
| périphérique Nom d'utilisateur | String | périphérique Nom d'utilisateur | Overwrite |
| périphérique User Email | String | périphérique User Email | Overwrite |
| OS | String | OS | Overwrite |
| Plate-forme OS | String | Plate-forme OS | Overwrite |
| Génération OS | String | Génération OS | Overwrite |
| Score de risque | Number | Score de risque | Overwrite |
| Niveau de risque | String | Niveau de risque | Overwrite |
| Criticité des actifs | String | Criticité des actifs | Overwrite |
| Applications installées | List | Applications installées | Overwrite |
| Score normalisé de Netskope | Number | Score normalisé de Netskope | Overwrite |
Note
- Pour fusionner des enregistrements provenant de plusieurs plugins, vous devez choisir des champs uniques et communs à tous les plugins.
- Par exemple : Pour fusionner les enregistrements des plugins CRE Netskope, CRE Tanium et CRE CrowdStrike sous une seule entité, les utilisateurs peuvent faire du périphérique Serial Number un champ unique commun aux trois plugins.
Calcul de la note normalisée
Le type de score attendu sur Tanium est compris entre 0 et 1000. Calcul du score de normalisation de Netskope => (1000 - (Tanium Risk Score)).
Permissions
Vous avez besoin de ces rôles :
- Utilisateur de référence
- Utilisateur du rapport
- Interact Basic User
- Utilisateur de la passerelle
- Criticité Utilisateur
Détails de l'API
Liste des API utilisées
| Point final de l'API | Méthode | Cas d'utilisation |
|---|---|---|
| /plugin/products/gateway/graphql | PUBLIER | Recherche d'un périphérique |
Recherche d'un périphérique
API Endpoint: <Base URL>/plugin/products/gateway/graphql
Method: POST
Headers
| Clé | Value |
|---|---|
| session | <API Token> |
Body (GraphQL Query):
{
"query": 'query getEndpoints($after: Cursor, $first: Int) { \
endpoints(after: $after, first: $first) \
{ edges { node { id name computerID systemUUID \
domainName serialNumber manufacturer ipAddress ipAddresses \
macAddresses primaryUser { name email } \
os { name platform generation } \
sensorReadings(sensors: [{name: "Risk Vectors", \
columns: ["Endpoint Score", "Risk Score", "Asset Criticality"]}]) { \
columns { name values } } \
installedApplications { name } } } \
pageInfo{ hasNextPage hasPreviousPage startCursor \
endCursor } totalRecords } }',
"variables": {"first": 5000 }
}
Sample API Response
{
"data": {
"endpoints": {
"edges": [
{
"node": {
"id": "4",
"name": "WSAMZN-PUEBFH69.hackermob.in",
"computerID": "3429974394",
"systemUUID": "EC29BA4F-1A49-4580-B6DD-4CDD5AED6B3C",
"domainName": "hackermob.in",
"serialNumber": "ec29ba4f-1a49-4580-b6dd-4cdd5aed6b3c",
"manufacturer": "Amazon EC2",
"ipAddress": "172.31.81.62",
"ipAddresses": [
"fe80::2aa2:67c1:e472:9327",
"fe80::39b1:40ee:229:3300",
"172.31.81.62",
"198.19.214.180"
],
"macAddresses": [
"12:04:20:3D:A2:79",
"12:FD:6E:FF:F9:D5"
],
"primaryUser": {
"name": "Error: No inventory has been collected",
"email": ""
},
"os": {
"name": "Windows Server 2019 Datacenter",
"platform": "Windows",
"generation": "Windows Server 2019"
},
"sensorReadings": {
"columns": [
{
"name": "Asset Criticality",
"values": [
"High"
]
},
{
"name": "Risk Score",
"values": [
"0"
]
},
{
"name": "Endpoint Score",
"values": [
"Low"
]
}
]
},
"installedApplications": [
{
"name": "Windows Driver Package - Amazon.com, Inc. or its affiliates. (AWSDOD_KMDOD) Display (02/08/2024 16.5.12.937)"
},
{
"name": "Windows Driver Package - Amazon Web Services, Inc. (AWSVirtualCamera) Media (07/05/2024 1.0.17.0)"
},
{
"name": "Windows Driver Package - Nice s.r.l. dcvwscrd ActivityMonitor (02/10/2021 11.26.41.336)"
},
{
"name": "Windows Driver Package - Amazon.com, Inc. or its affiliates. (WUDFRd) Display (04/02/2024 1.0.208.0)"
},
{
"name": "Mozilla Firefox (x64 en-US)"
},
{
"name": "Mozilla Maintenance Service"
},
{
"name": "AWS PV Drivers"
},
{
"name": "Tanium Client 7.6.4.2086"
},
{
"name": "WSP"
},
{
"name": "AWS Tools for Windows"
},
{
"name": "Netskope Client"
},
{
"name": "Amazon SSM Agent"
},
{
"name": "Microsoft Visual C++ 2015-2022 Redistributable (x64) - 14.38.33135"
},
{
"name": "aws-cfn-bootstrap"
}
]
}
}
],
"pageInfo": {
"hasNextPage": false,
"hasPreviousPage": false,
"startCursor": "MTQ4NDgzNTow",
"endCursor": "MTQ4NDgzNTow"
},
"totalRecords": 1
}
}
}
Matrice de performance
Les relevés de performances ci-dessous sont effectués sur une pile CE de grande taille avec ces spécifications de VM en tirant 500 000 enregistrements de périphériques du plugin Tanium.
| Description | Spécifications |
|---|---|
| Détails de la pile | Taille : Grande RAM : 32 GB CPU : 16 cœurs |
| Temps nécessaire pour stocker les enregistrements périphériques tirés avec les scores de risque | ~ 29 minutes |
Agent utilisateur
netskope-ce-6.0.0-cre-tanium-v1.0.1
Workflow
- Créez un utilisateur sur Tanium.
- Créez un jeton API sur Tanium.
- Configuration du plugin Tanium.
- Ajouter une règle de gestion.
- Ajouter une action.
- Validez le plugin.
Regardez une vidéo
Cliquez sur "play" pour regarder une vidéo :
Créer un utilisateur sur Tanium
- Connectez-vous à votre plateforme Tanium.
- Go to Administration > Permissions > Users from the left panel.

- Faites défiler vers le bas, cliquez sur Roles > Manage Roles et ajoutez ces rôles :
- Utilisateur de référence
- Utilisateur du rapport
- Interact Basic User
- Utilisateur de la passerelle
- Criticité Utilisateur

- Défilez vers le bas et cliquez sur Computer Groups > Manage Computer Groups, puis sélectionnez All Computers.

- Cliquez sur Save.
Créez un jeton API sur Tanium
- Saisissez les paramètres requis et cliquez sur Create.
Note
Définissez l'expiration en fonction de vos besoins. Spécifiez une adresse IP pour autoriser l'accès à partir d'une machine particulière ou utilisez une adresse IP générale pour autoriser l'accès à partir de n'importe quelle source.

- Cliquez sur Yes à l'invite Confirm Your Action.
- Copiez le jeton de l'onglet View API Token et enregistrez-le. Il sera utilisé lors de la configuration du plugin Tanium.

- Cliquez sur Close.
Configurer le plugin Tanium
- In Cloud Exchange, go to Settings > Plugin Store. Search for and select the Tanium v1.0.1 (CRE) plugin box.

- Saisissez les informations de base :
- Configuration Name: Saisissez un nom pour la configuration.
- Sync Interval: Intervalle de récupération des données de cette source de plugin.

- Cliquez sur Next et entrez les paramètres de configuration du plugin :
- API Base URL: URL de base API de l’instance Tanium. par exemple, https ://*-api.titankube.com. En savoir plus
- API Token: Clé API générée à partir de l'instance Tanium. La clé API peut être générée à partir de Administration > API Tokens > New API Token.

- Cliquez Next et sélectionnez une Entité dans le menu déroulant Entité.
Les champs Entités peuvent être créés depuis la page de l’éditeur de schéma ou en utilisant l’option + Ajouter un champ dans le menu déroulant du champ.
Fournissez la cartographie du terrain. Pour la cartographie suggérée, veuillez consulter la section Cartographies .


Ajouter une règle métier d'échange de risques pour Tanium
Utilisez une règle de gestion pour filtrer le périphérique.
- Allez dans Risk Exchange > Business Rule et cliquez sur Create New Rule.
- Select la règle de gestion, l'entité, et fournir le filtre selon vos besoins pour effectuer des actions.

- Cliquez sur Save.
Ajoutez une action d'échange de risques pour Tanium
Tanium ne soutient que l'action "Pas d'action".
No Action
Cette action n'effectuera aucune action. Vous pouvez utiliser cette action pour générer les alertes UBA dans le module Ticket Orchestrator.
- Allez dans Risk Exchange > Actions et cliquez sur Add Action Configuration.
- Select une règle de gestion, une configuration (plugin) et une action (pas d'action).
- Cliquez sur Save.
Notez que Generate Alert doit être activé lors de la création de l'action de génération d'alertes dans Ticket Orchestrator > Alertes, et que le module Ticket Orchestrator doit être activé.
Vous pouvez effectuer l'ajout d'un hôte à l'application privée sur le périphérique extrait de Tanium sur le locataire Netskope .
Valider le plugin Tanium
Valider dans Cloud Exchange
Pour valider les enregistrements du périphérique tirés de Tanium, allez sur Logging et recherchez les journaux tirés du plugin CRE Tanium.
Example: message Like “CRE Tanium”

Pour vérifier les données extraites, allez sur Records et sélectionnez le type d'entité que vous avez utilisé lors de la configuration du plugin Tanium. Vérifiez les dossiers tirés au sort.

Consultez les journaux de Logging pour le plugin CRE Tanium afin de connaître les actions effectuées.

Remarque : Si la case à cocher Approbation requise est activée lors de la configuration de l'action, assurez-vous de fournir l'approbation à partir de la page Journal de l'action illustrée ci-dessous en sélectionnant les entrées d'approbation en attente et en sélectionnant la case à cocher Approbation requise.

Valider dans Tanium
périphérique sont tirés de Home > Total Endpoints dans Tanium.


Pour consulter les détails et les valider sur Cloud Exchange, cliquez sur l’icône Ordinateur à côté du Nom de l’ordinateur et cliquez sur View Details.


Recherchez le rapport Risk and Compliance - All Endpoint Risk Scores.


Dépannage du plugin Tanium
Réception d'une erreur dans le plugin workflow
- J'obtiens l'erreur :
CRE Tanium [configuration_name]: Validation error occurred, Received exit code 401, Unauthorized, Verify API Token provided in the configuration parameters.
What to do: Vérifiez le jeton API pour Tanium. Pour référence, allez dans Créer un jeton API sur Tanium.
- J'obtiens l'erreur :
CRE Tanium [configuration_name]: Unable to establish connection with Tanium platform. Proxy server or Tanium server is not reachable. Error: HTTPSConnectionPool(host='tk-netskope-api.titankube.', port=443): Max retries exceeded with url: /plugin/products/gateway/graphql (Caused by NewConnectionError('<urllib3.connection.HTTPSConnection object at 0x7fc57a7e19a0>: Failed to establish a new connection: [Errno -2] Name or service not known'))
What to do: Vérifiez l'URL de base de l'API pour la plateforme Tanium à titre de référence ; reportez-vous aux prérequis pour plus de détails.
périphérique ne sont pas tirés du Tanium
Si aucune donnée pour le périphérique n'est tirée, cela peut être dû à l'une ou l'autre des causes suivantes :
- Aucun périphérique n'est disponible sur la plateforme pour tirer.
- La cartographie n'est pas ajoutée dans le plugin.
What to do:
- Allez sur Tanium et vérifiez si le périphérique est disponible à partir de la page Home > Total Endpoints.
- Modifiez la configuration du plugin et vérifiez la page Entity Source, il devrait y avoir des champs mappés afin d'obtenir la même chose.






