Ce document explique comment configurer le plugin Tanium v1.0.0 dans la plateforme Cloud Exchange. Ce plugin est utilisé pour récupérer les indicateurs de type Hash (MD5 et SHA256) à partir de la page Modules > Threat Response > Alerts de la plateforme Tanium. Ce plugin ne permet pas le partage d'indicateurs vers la plateforme Tanium. Ce plugin prend en charge la rétractation des indicateurs tirés de la plateforme Tanium.
Conditions préalables
Pour compléter cette configuration, vous avez besoin de :
- Un locataire Netskope (ou plusieurs, par exemple des instances de production et de développement/test).
- Un profil de fichier sur votre locataire Netskope.
- Un locataire Netskope Cloud Exchange avec le plugin Tenant et le plugin Threat Exchange déjà configurés.
- Connectivité à la plateforme Tanium.
- Un abonnement aux services du module de réponse aux menaces de Tanium.
- Accès administrateur dans Tanium pour générer un jeton API et tirer des alertes.
- Connectivité à l'hôte suivant : https://*-api.titankube.com/.
Support du plugin Tanium
Ce plugin est utilisé pour récupérer les indicateurs de type Hash (MD5 et SHA256) à partir de la page Modules > Threat Response > Alerts de la plateforme Tanium. Ce plugin ne permet pas le partage d'indicateurs vers la plateforme Tanium. Ce plugin prend en charge la rétractation des indicateurs tirés de la plateforme Tanium.
| Types d'indicateurs prédéfinis | Types d'indicateurs partagés |
|---|---|
| Hachure (MD5 et SHA256) | NA |
Retrait de l'IoC
IoC Retraction (Pull) : Les indicateurs seront récupérés à partir de Tanium et, au cours des cycles d'extraction suivants, si certains indicateurs sont supprimés sur Tanium, ils seront marqués comme rétractés dans Netskope Cloud Exchange.
| Type de rétraction | Type de rétraction supportée |
|---|---|
| Retrait de l'IoC (Pull) | Oui |
| Retrait de l'IoC (Push) | Non |
Mises en correspondance
Mappages de traction
| Netskope CTE Field | Champ de l'API Tanium |
|---|---|
| type | (identifier le type à partir de la valeur) |
| value | details.match.properties.file.md5 details.match.properties.file.sha256 details.match.properties.parent.file.md5 details.match.properties.parent.file.sha256 |
| firstSeen | details.finding.first_seen |
| lastSeen | details.finding.last_seen |
| sévérité | sévérité |
| commentaires | Priority: <priority> Intel Name:<intelDoc.name> Intel Description: <intelDoc.description> Intel Source Name: <intelDoc.source.name> Path: <details.match.properties.{parent}.file.fullpath> |
| tags | parent_process_hash child_process_hash matchType |
Correspondances de gravité pour la traction
| Sévérité de Netskope | Tanium Gravité |
|---|---|
| low | low |
| medium | medium |
| high | high |
| critical | critical |
| unknown | info |
Permissions
Les utilisateurs doivent avoir le rôle d'administrateur pour générer un jeton API et tirer des alertes.
Détails de l'API
Liste des API utilisées
| Point final de l'API | Méthode | Cas d'utilisation |
|---|---|---|
| /plugin/products/threat-response/api/v1/alerts | OBTENIR | Récupérer les alertes de réponse aux menaces |
Récupérer les alertes de réponse aux menaces
API endpoint: <API Base URL>/plugin/products/threat-response/api/v1/alerts
Method: OBTENIR
Headers
| Clé | Value |
|---|---|
| session | <API Token> |
| User-Agent | netskope-ce-5.1.2-cte-tanium-v1.0.0 |
Parameters
| Clé | Value |
|---|---|
| expand | intelDoc |
| limit | 1000 |
| offset | 0 |
| alertedAtFrom | <time> |
| sort | alertedAt |
Sample API Response
{
"data": [
{
"id": 244,
"eid": 1004,
"state": "inprogress",
"type": "detect.match",
"guid": "00000000-0000-0000-d672-a2f862b6c592",
"priority": "high",
"severity": "info",
"details": "{\"match\":{\"hash\":\"8671925402277025835\",\"type\":\"process\",\"source\":\"recorder\",\"version\":1,\"contexts\":[{\"file\":{\"uniqueEventId\":\"4611686018429125664\"},\"event\":{\"fileDelete\":{\"path\":\"D:\\\\Users\\\\kes@google.in\\\\Downloads\\\\NSClient_addon-crest.betaskope.com_6410_rQ14jxRpa5CwQd5gjVkl_7qP2WqobiUcqDK17of58ZioLqPxKk8SMcjJb3d58_.msi:Zone.Identifier\"},\"timestampMs\":\"1737540697695\"}}],\"properties\":{\"pid\":9528,\"args\":\"C:\\\\Windows\\\\Explorer.EXE\",\"file\":{\"md5\":\"d2baaaaa96839af424e3bd69a0b22c71\",\"sha1\":\"00e6d95a94e564d94b58788816be303a06047b0b\",\"sha256\":\"a438bf739441f96f2db9f9bd49aa361a298f9498ba814acea29d5ea6a2d4468c\",\"fullpath\":\"C:\\\\Windows\\\\explorer.exe\"},\"name\":\"C:\\\\Windows\\\\explorer.exe\",\"ppid\":9248,\"user\":\"google\\\\kes\",\"parent\":{\"pid\":9248,\"args\":\"C:\\\\Windows\\\\system32\\\\userinit.exe\",\"file\":{\"md5\":\"6d1d512b5f2670d3e4035939bc57e655\",\"sha1\":\"71882ca27c9028062dcb37178a1694af54cd9586\",\"sha256\":\"095d63e4c5b6430fad8e1acafce578231a0efea3c870c68ed4eeae8484aa9530\",\"fullpath\":\"C:\\\\Windows\\\\System32\\\\userinit.exe\"},\"name\":\"C:\\\\Windows\\\\System32\\\\userinit.exe\",\"ppid\":860,\"user\":\"google\\\\kes\",\"parent\":{\"pid\":860,\"args\":\"winlogon.exe\",\"file\":{\"fullpath\":\"C:\\\\Windows\\\\System32\\\\winlogon.exe\"},\"name\":\"C:\\\\Windows\\\\System32\\\\winlogon.exe\",\"ppid\":780,\"user\":\"NT AUTHORITY\\\\SYSTEM\",\"parent\":{\"pid\":780,\"args\":\"\\\\SystemRoot\\\\System32\\\\smss.exe 000000d0 0000008c \",\"file\":{\"fullpath\":\"C:\\\\Windows\\\\System32\\\\smss.exe\"},\"name\":\"C:\\\\Windows\\\\System32\\\\smss.exe\",\"ppid\":556,\"user\":\"NT AUTHORITY\\\\SYSTEM\",\"parent\":{\"pid\":556,\"args\":\"\\\\SystemRoot\\\\System32\\\\smss.exe\",\"file\":{\"fullpath\":\"C:\\\\Windows\\\\System32\\\\smss.exe\"},\"name\":\"C:\\\\Windows\\\\System32\\\\smss.exe\",\"ppid\":4,\"user\":\"NT AUTHORITY\\\\SYSTEM\",\"parent\":{\"pid\":4,\"file\":{\"fullpath\":\"System\"},\"name\":\"System\",\"user\":\"NT AUTHORITY\\\\SYSTEM\",\"start_time\":\"2025-01-21T10:29:31.000Z\",\"recorder_unique_id\":\"8569627172349557237\"},\"start_time\":\"2025-01-21T10:29:31.000Z\",\"recorder_unique_id\":\"3804061124233752300\"},\"start_time\":\"2025-01-21T10:29:35.000Z\",\"recorder_unique_id\":\"18323218992899302098\"},\"start_time\":\"2025-01-21T10:29:35.000Z\",\"recorder_unique_id\":\"8017205500022428559\"},\"start_time\":\"2025-01-21T10:33:04.000Z\",\"recorder_unique_id\":\"3695158773730177212\"},\"start_time\":\"2025-01-21T10:33:11.000Z\",\"recorder_unique_id\":\"6415688394152031122\"}},\"finding\":{\"whats\":[{\"source_name\":\"recorder\",\"intel_intra_ids\":[{\"id_v2\":\"10420185013891409313\"},{\"id_v2\":\"13232781051211547001\"}],\"artifact_activity\":{\"acting_artifact\":{\"process\":{\"pid\":9528,\"file\":{\"file\":{\"hash\":{\"md5\":\"d2baaaaa96839af424e3bd69a0b22c71\",\"sha1\":\"00e6d95a94e564d94b58788816be303a06047b0b\",\"sha256\":\"a438bf739441f96f2db9f9bd49aa361a298f9498ba814acea29d5ea6a2d4468c\"},\"path\":\"C:\\\\Windows\\\\explorer.exe\",\"signature_data\":{\"issuer\":\"Microsoft Windows Production PCA 2011\",\"status\":1,\"subject\":\"Microsoft Windows\"}},\"artifact_hash\":\"4668134681718746372\",\"instance_hash\":\"4668134681718746372\"},\"user\":{\"user\":{\"name\":\"kes\",\"domain\":\"google\",\"user_id\":\"S-1-5-21-769425621-2486857270-3423107360-1145\"}},\"parent\":{\"process\":{\"pid\":9248,\"file\":{\"file\":{\"hash\":{\"md5\":\"6d1d512b5f2670d3e4035939bc57e655\",\"sha1\":\"71882ca27c9028062dcb37178a1694af54cd9586\",\"sha256\":\"095d63e4c5b6430fad8e1acafce578231a0efea3c870c68ed4eeae8484aa9530\"},\"path\":\"C:\\\\Windows\\\\System32\\\\userinit.exe\",\"signature_data\":{\"issuer\":\"Microsoft Windows Production PCA 2011\",\"status\":1,\"subject\":\"Microsoft Windows\"}},\"artifact_hash\":\"16325832498882432364\",\"instance_hash\":\"16325832498882432364\"},\"user\":{\"user\":{\"name\":\"kes\",\"domain\":\"google\",\"user_id\":\"S-1-5-21-769425621-2486857270-3423107360-1145\"}},\"parent\":{\"process\":{\"pid\":860,\"file\":{\"file\":{\"path\":\"C:\\\\Windows\\\\System32\\\\winlogon.exe\",\"signature_data\":{\"issuer\":\"Microsoft Windows Production PCA 2011\",\"status\":1,\"subject\":\"Microsoft Windows\"}},\"artifact_hash\":\"13433015920877340112\",\"instance_hash\":\"13433015920877340112\"},\"user\":{\"user\":{\"name\":\"SYSTEM\",\"domain\":\"NT AUTHORITY\",\"user_id\":\"S-1-5-18\"}},\"parent\":{\"process\":{\"pid\":780,\"file\":{\"file\":{\"path\":\"C:\\\\Windows\\\\System32\\\\smss.exe\",\"signature_data\":{\"issuer\":\"Microsoft Windows Production PCA 2011\",\"status\":1,\"subject\":\"Microsoft Windows Publisher\"}},\"artifact_hash\":\"13095238853773225043\",\"instance_hash\":\"13095238853773225043\"},\"user\":{\"user\":{\"name\":\"SYSTEM\",\"domain\":\"NT AUTHORITY\",\"user_id\":\"S-1-5-18\"}},\"parent\":{\"process\":{\"pid\":556,\"file\":{\"file\":{\"path\":\"C:\\\\Windows\\\\System32\\\\smss.exe\",\"signature_data\":{\"issuer\":\"Microsoft Windows Production PCA 2011\",\"status\":1,\"subject\":\"Microsoft Windows Publisher\"}},\"artifact_hash\":\"13095238853773225043\",\"instance_hash\":\"13095238853773225043\"},\"user\":{\"user\":{\"name\":\"SYSTEM\",\"domain\":\"NT AUTHORITY\",\"user_id\":\"S-1-5-18\"}},\"parent\":{\"process\":{\"pid\":4,\"file\":{\"file\":{\"path\":\"System\",\"signature_data\":{\"status\":7}},\"artifact_hash\":\"10673367317368319370\",\"instance_hash\":\"10673367317368319370\"},\"user\":{\"user\":{\"name\":\"SYSTEM\",\"domain\":\"NT AUTHORITY\",\"user_id\":\"S-1-5-18\"}},\"handles\":[],\"arguments\":{},\"start_time\":\"2025-01-21T10:29:31.000Z\",\"tanium_unique_id\":\"8569627172349557237\"},\"artifact_hash\":\"133628619820746138\",\"instance_hash\":\"17432442374944931046\"},\"handles\":[],\"arguments\":\"\\\\SystemRoot\\\\System32\\\\smss.exe\",\"start_time\":\"2025-01-21T10:29:31.000Z\",\"tanium_unique_id\":\"3804061124233752300\"},\"artifact_hash\":\"6295600673353488791\",\"instance_hash\":\"10239728948408888913\"},\"handles\":[],\"arguments\":\"\\\\SystemRoot\\\\System32\\\\smss.exe 000000d0 0000008c \",\"start_time\":\"2025-01-21T10:29:35.000Z\",\"tanium_unique_id\":\"18323218992899302098\"},\"artifact_hash\":\"1682511555763885258\",\"instance_hash\":\"9882236691747135410\"},\"handles\":[],\"arguments\":\"winlogon.exe\",\"start_time\":\"2025-01-21T10:29:35.000Z\",\"tanium_unique_id\":\"8017205500022428559\"},\"artifact_hash\":\"15202984064548280121\",\"instance_hash\":\"9617131730790084616\"},\"handles\":[],\"arguments\":\"C:\\\\Windows\\\\system32\\\\userinit.exe\",\"start_time\":\"2025-01-21T10:33:04.000Z\",\"tanium_unique_id\":\"3695158773730177212\"},\"artifact_hash\":\"15310695090792779169\",\"instance_hash\":\"3453834692933203077\"},\"handles\":[],\"arguments\":\"C:\\\\Windows\\\\Explorer.EXE\",\"start_time\":\"2025-01-21T10:33:11.000Z\",\"tanium_unique_id\":\"6415688394152031122\"},\"artifact_hash\":\"8671925402277025835\",\"instance_hash\":\"8851274989043869165\",\"is_intel_target\":true},\"relevant_actions\":[{\"verb\":4,\"target\":{\"file\":{\"path\":\"D:\\\\Users\\\\kes@google.in\\\\Downloads\\\\NSClient_addon-crest.betaskope.com_6410_rQ14jxRpa5CwQd5gjVkl_7qP2WqobiUcqDK17of58ZioLqPxKk8SMcjJb3d58_.msi:Zone.Identifier\"},\"artifact_hash\":\"13157424290436624405\",\"instance_hash\":\"13157424290436624405\"},\"timestamp\":\"2025-01-22T10:11:37.000Z\",\"tanium_recorder_context\":{\"file\":{\"unique_event_id\":\"4611686018429125664\"},\"event\":{\"file_delete\":{\"path\":\"D:\\\\Users\\\\kes@google.in\\\\Downloads\\\\NSClient_addon-crest.betaskope.com_6410_rQ14jxRpa5CwQd5gjVkl_7qP2WqobiUcqDK17of58ZioLqPxKk8SMcjJb3d58_.msi:Zone.Identifier\"},\"timestamp_ms\":\"1737540697695\"}},\"tanium_recorder_event_table_id\":\"4611686018429125664\"}]}}],\"domain\":\"threatresponse\",\"hunt_id\":\"2\",\"type_id\":\"intel\",\"intel_id\":\"701:1:94c7b075-2c70-4bb2-b4a1-9453ebdbf0fc\",\"last_seen\":\"2025-01-22T10:11:39.000Z\",\"threat_id\":\"10420185013891409313,13232781051211547001\",\"finding_id\":\"-2994151614556224110\",\"first_seen\":\"2025-01-22T10:11:39.000Z\",\"source_name\":\"recorder\",\"system_info\":{\"os\":\"Microsoft Windows Server 2022 Datacenter\",\"bits\":64,\"platform\":\"Windows\",\"patch_level\":\"10.0.20348.0.0\",\"build_number\":\"20348\"},\"reporting_id\":\"reporting-id-placeholder\"},\"intel_id\":701,\"config_id\":2,\"config_rev_id\":1}",
"intelDocId": 701,
"groupingId": 50,
"intelDocRevisionId": 1,
"scanConfigId": 2,
"scanConfigRevisionId": 1,
"computerName": "KATHYCOMBS-PC8893.jones.info",
"computerIpAddress": "16.181.5.2",
"matchType": "process",
"path": "C:\\Windows\\explorer.exe",
"receivedAt": "2025-01-22T10:15:40.062Z",
"suppressedAt": null,
"alertedAt": "2025-01-22T10:11:39.000Z",
"findingId": "-2994151614556224110",
"ackedAt": "2025-01-22T10:28:35.026Z",
"firstEIDResolutionAttempt": "2025-01-22T10:15:43.488Z",
"lastEIDResolutionAttempt": "2025-01-22T10:15:43.488Z",
"createdAt": "2025-01-22T10:15:40.223Z",
"updatedAt": "2025-02-24T11:02:31.600Z",
"sentToConnect": true,
"reactions": [],
"intelDoc": {
"id": 701,
"type": "tanium-signal",
"typeVersion": "1.0",
"md5": "0363a2dc3dad684bd1b8654052813e34",
"blobId": "d1d19d68-d9a4-49ac-a8ae-49fc7015672a",
"revisionId": 2,
"intrinsicId": "Zone Identifier ADS Deletion",
"name": "Zone Identifier ADS Deletion",
"description": "Detects deletion of Zone Identifier ADS files that may be related to attacker actvity to cover their tracks.",
"size": 593,
"compiled": {
"expressions": [],
"terms": [
{
"condition": "ends with",
"negate": true,
"value": "\\windows\\explorer.exe",
"object": "process",
"property": "path"
},
{
"event_group": 1,
"condition": "ends with",
"negate": false,
"value": ":Zone.Identifier",
"object": "file",
"property": "path"
},
{
"event_group": 1,
"condition": "is",
"negate": false,
"value": "delete",
"object": "file",
"property": "operation"
}
],
"operator": "and",
"text": "group(file.path ends with ':Zone.Identifier' AND file.operation is 'delete') AND process.path ends with NOT '\\\\windows\\\\explorer.exe'",
"syntax_version": 2
},
"isSchemaValid": true,
"sourceId": 9,
"customHash": null,
"mitreAttack": {
"techniques": [
{
"id": "T1070",
"name": "Indicator Removal"
},
{
"id": "T1070.004",
"name": "Indicator Removal on Host Mitigation: File Deletion"
}
]
},
"platforms": [
"windows"
],
"createdAt": "2024-09-09T19:30:28.353Z",
"updatedAt": "2025-08-25T18:06:12.747Z",
"throttledFindingCount": 0,
"allowAutoDisable": true,
"disabled": false,
"disabledEndpointCount": 0,
"firstDeploymentTimestamp": "2025-02-12T23:26:41.672Z",
"lastDeploymentTimestamp": "2025-08-25T18:06:12.714Z",
"status": "HIGH_FIDELITY",
"editedAt": "2025-02-12T07:36:08.637Z",
"source": {
"id": 9,
"enabled": true,
"type": "tanium-signals",
"name": "Tanium Signals",
"nameSlug": "tanium-signals",
"description": "Tanium authored Signals stream",
"config": {
"subscriptionIntervalMins": 60,
"shouldRequireSignature": true,
"ignoreSsl": false,
"manifestUrl": "https://content.tanium.com/files/misc/ThreatResponse/ThreatResponse.xml"
},
"state": {
"lastIngestVersion": "4.16.0.0001",
"lastRunAt": 1756361558483
},
"createdAt": "2024-09-09T19:30:04.942Z",
"updatedAt": "2025-08-28T06:12:38.484Z"
}
}
},
…
],
"meta": {
"totalCount": 43,
"filteredCount": 43
}
}
Matrice de performance
Cette lecture a été réalisée sur une grande pile Cloud Exchange avec ces spécifications en tirant 100k IoCs de Tanium.
| Description | Spécifications |
|---|---|
| Taille de la pile | Grandes dimensions RAM : 32 GB Cœur : 16 |
| Indicateurs extraits de Tanium | ~25k per min |
Agent utilisateur
netskope-ce-5.1.2-cte-tanium-v1.0.0
Workflow
- Créez un jeton API sur Tanium.
- Configurez le plugin Tanium.
- Ajouter une règle de gestion.
- Ajouter des actions.
- Validez le plugin Tanium.
Regardez une vidéo
Cliquez sur "play" pour regarder une vidéo :
Créez un jeton API sur Tanium
- Saisissez les informations requises. Définissez l'expiration en fonction de vos besoins et spécifiez une adresse IP pour autoriser l'accès à partir d'une machine particulière, ou utilisez une adresse IP générale pour autoriser l'accès à partir de n'importe quelle source.

- Click Create, and then click Yes in the Confirm Your Action prompt.
- Copiez le jeton à partir de l'onglet View API Token. Il sera utilisé pour configurer le plugin Tanium.

- Cliquez sur Close.
Configurer le plugin Tanium
- Connectez-vous à Cloud Exchange et accédez à Settings > Plugins.
- Recherchez et sélectionnez le plugin Tanium v1.0.0 (CTE).

- Saisissez les informations de base :
- Configuration Name: Nom unique pour la configuration.
- Sync Interval: Intervalle pour récupérer les données de ce plugin et partager des données vers ce plugin depuis d’autres sources.
Notez qu’il est préférable d’avoir une valeur plus élevée pour l’intervalle de synchronisation si vous voulez obtenir des IoC en grand nombre. - Aging Criteria: Durée d'expiration du plugin en jours (par défaut : 90).
- Override Reputation: Définissez une valeur pour remplacer la réputation des indicateurs reçus de cette configuration.
- Enable SSL Validation: Activer la validation du certificat SSL.
- Use System Proxy: Activer si le proxy est nécessaire pour la communication.

- Cliquez sur Next et saisissez les paramètres de configuration :
- API Base URL: URL de base API de l’instance Tanium. Par exemple : https://<domain>-api.titankube.com
- API Token: Jeton API généré précédemment à partir de l'instance Tanium.
- Type of Threat Data to Pull: Type de données de menace à extraire. Les valeurs autorisées sont MD5 et SHA256.
- Enable Tagging: Activer/désactiver la fonctionnalité de marquage.
- Retraction Interval: Spécifiez le nombre de jours pendant lesquels la rétraction IoC doit être exécutée pour les indicateurs Tanium. Notez que ce paramètre est applicable uniquement à Netskope Cloud Exchange version 5.1.0 ou plus tard, et si la rétractation des IoC est activée dans les paramètres d'échange de menaces.
- Initial Range: Nombre de jours pour extraire les données pour l'exécution initiale.
Ajouter une règle de gestion Threat Exchange pour Tanium
Pour partager des indicateurs extraits de Tanium vers Cloud Exchange, vous devez disposer d'une règle de gestion qui filtrera les indicateurs que vous souhaitez partager. Pour configurer une règle de gestion :
- Allez à Threat Exchange > Business Rules et cliquez sur Create New Rule.
- Ajoutez le filtre en fonction de vos besoins dans la règle. Une fois terminé, cliquez sur Save.

Ajouter le partage de Threat Exchange pour Tanium
Pour partager les IoCs de Tanium vers Cloud Exchange :
- Allez à Threat Exchange > Sharing et cliquez sur Add Sharing Configuration.
- Select votre configuration source (CTE Tanium), une règle de gestion, la configuration de destination (CTE Netskope) et une cible.
- Cliquez sur Save.

Valider le plugin Tanium
Valider le retrait
Les données extraites seront listées sur la page des Menaces IoC . Vous pouvez filtrer les IoC extraits de la plateforme en utilisant le filtre : sources.source Comme « <plugin configuration name> ».

Pour vérifier les journaux tirés dans Cloud Exchange, allez sur Logging et recherchez les journaux du plugin CTE Tanium.
Par exemple : message Comme "CTE Tanium"

Pour vérifier les données disponibles pour l’extraction sur la plateforme Tanium, connectez-vous à Tanium et allez sur Modules > Threat Response > Alerts.

Pour vérifier les IoC rétractés, vérifiez les journaux pour la rétractation des IoC. Par exemple : message Comme [Rétraction] :

Vous pouvez filtrer les IoC rétractés de la plateforme à l'aide du filtre : sources.source Is equal "<plugin configuration name>" && sources.retracted Is equal true.


Notes
- Les objets de contrôle qui tombent sous l'intervalle de rétractation seront marqués comme rétractés : Oui dans Cloud Exchange.
- Le résultat du partage ne sera marqué que si les IoC sont extraits du plugin source après la création de la configuration de partage.
Valider le push
Vous pouvez voir ici que des IoC ont été ajoutés à la liste de hachage des fichiers sur Netskope Tenant.

Ensuite, certains IoC partagés ont été marqués comme rétractés, et ont donc été supprimés de la liste.

Dépannage du plugin Tanium
Impossible d'extraire des IoC de la plateforme Tanium
Après la configuration du plugin, si les IoC ne sont pas extraits de la plateforme, cela peut être dû à l'une des raisons suivantes :
- Aucun IoC n'est disponible sur la plateforme.
- Les IoC ne sont pas disponibles pour les paramètres de configuration donnés (comme les types de données sur les menaces à extraire).
What to do: Identifiez la cause première en vous référant aux descriptions ci-dessus, puis suivez les étapes suivantes pour résoudre le problème.
No IoCs are available on the platform to pull
Vérifier si les IoC sont disponibles sur la plateforme à tirer. Si elle est disponible, vérifiez la résolution pour le point suivant.
IoCs are not available for the given time range
Si les IoC sont disponibles sur la plateforme à extraire, mais que le plugin n'a pas extrait les IoC dans Cloud Exchange, vérifiez le nombre de jours mentionné dans le paramètre de la plage initiale de la configuration du plugin. Sur la plateforme Tanium, vérifiez si vous disposez de données pour la période donnée.

Si les données sont toujours disponibles pour la période donnée, il est possible que les IoCs pour le filtre fourni dans la configuration du plugin ne soient pas disponibles, vérifiez donc les valeurs du paramètre de configuration du plugin, puis filtrez de la même manière sur la plateforme Tanium.




