Netskope LogoNetskope Logo
  • Services de sécurité
  • Services d’IA
  • Services de miseenréseau
  • Services d'analyse
  • Intégrations
  • getting-started.svgPour commencer
    • Support
    • Communauté
    • Netskope.com
    © 2026 Tous droits réservés. Netskope Inc.
    Accueil
    Netskope Cloud Exchange
    Module Threat Exchange
    Configurer les plugins Threat Exchange tiers
    Plugin ThreatConnect pour Threat Exchange

    Plugin ThreatConnect pour Threat Exchange

    Ce document explique comment configurer le plugin ThreatConnect v1.2.1 avec le module Threat Exchange de la plateforme Netskope Cloud Exchange. Le plugin ThreatConnect est utilisé pour extraire les informations de référence de type Fichier (MD5 et SHA256), URL, Hôte et Adresse (IPv4 et IPv6) des Indicateurs sous les Exigences de renseignement de ThreatConnect. Ce plugin permet également de partager des fichiers (MD5 et SHA256), des URL, des hôtes et des adresses (IPv4 et IPv6) avec le groupe ThreatConnect dans le cadre des exigences en matière de renseignement à l'aide de l'action Ajouter au groupe.

    Conditions préalables

    Pour compléter cette configuration, vous avez besoin de :

    • Un locataire Netskope (ou plusieurs, par exemple des instances de production et de développement/test).
    • Un abonnement à Secure Web Gateway pour le partage d'URL.
    • Un abonnement de prévention des menaces pour le partage de fichiers malveillants.
    • A Netskope Cloud Exchange tenant with the Tenant plugin and Threat Exchange plugin already configured.
    • Une instance ThreatConnect.
    • Connectivité à l'hôte suivant : http://partnerstage.threatconnect.com/.
    Prise en charge du plugin ThreatConnect

    Ce plugin est utilisé pour extraire des IoC de types Fichier (MD5 et SHA256), URL, Hôte et Adresse (IPv4 et IPv6) des exigences Intel de ThreatConnect. Ce plugin permet également d'envoyer des fichiers (MD5 et SHA256), des URL, des hôtes et des adresses (IPv4 et IPv6) aux exigences Intel de ThreatConnect. Ce plugin permet d'effectuer des actions telles que Ajouter au groupe.

    Types d'indicateurs prédéfinisURL, hôte, adresse (IPv4, IPv6) SHA256, MD5
    Types d'indicateurs partagésURL, hôte, adresse (IPv4, IPv6) SHA256, MD5
    Permissions

    Pour créer un utilisateur API, assurez-vous d'avoir le rôle d'administrateur de l'organisation pour créer un utilisateur API afin d'obtenir l'ID d'accès et la clé secrète.

    Pour extraire et envoyer des données de/vers ThreatConnect, assurez-vous que votre utilisateur dispose des droits suivants

    FunctionalityPoint final de l'APIType de demandePermissions
    Indicateurs de traction/api/v3/indicators?OBTENIRSelect l'un des postes suivants :
    - Développeur d'applications
    - Administrateur d'organisation
    - Commentateur en lecture seule
    - Utilisateur en lecture seule
    - Utilisateur de partage
    - Utilisateur standard
    Liste des groupes/api/v3/groups/OBTENIRSelect l'un des postes suivants :
    - Développeur d'applications
    - Administrateur d'organisation
    - Commentateur en lecture seule
    - Utilisateur en lecture seule
    - Utilisateur de partage
    - Utilisateur standard
    Créer un groupe/api/v3/groups/PUBLIERSelect l'un des postes suivants :
    - Développeur d'applications
    - Administrateur de l'organisation
    - Utilisateur de partage
    - Utilisateur standard
    Indicateurs de poussée/api/v3/indicatorsPUBLIERSelect l'un des postes suivants :
    - Développeur d'applications
    - Administrateur de l'organisation
    - Utilisateur de partage
    - Utilisateur standard
    Obtenir un propriétaire/api/v2/owners/mineOBTENIRSelect l'un des postes suivants :
    - Développeur d'applications
    - Administrateur d'organisation
    - Commentateur en lecture seule
    - Utilisateur en lecture seule
    - Utilisateur de partage
    - Utilisateur standard
    Détails de l'API
    Liste des API utilisées
    API NameMéthodePoint final de l'API
    Indicateurs de tractionOBTENIR/api/v3/indicators?
    Liste des groupesOBTENIR/api/v3/groups/
    Créer un groupePUBLIER/api/v3/groups/
    Indicateurs de pousséePUBLIER/api/v3/indicators
    Obtenir des propriétaires MineOBTENIR/api/v2/owners/mine
    Obtenir des propriétairesOBTENIR/api/v3/security/owners
    Mise à jour des indicateursPUT/api/v3/indicators/{value}
    Indicateurs de traction

    API Endpoint: /api/v3/indicators

    Method: OBTENIR

    Headers:

    CléValue
    User-Agentnetskope-ce-5.0.1-cte-threatconnect-v1.2.1
    AuthorizationTC <Token>
    TimestampÉpoque Unix de la date et de l'heure actuelles.

    Query Parameters:

    ParamètresValue
    typeName IN("Fichier", "URL", "Hôte", "Adresse",)
    lastModifiedReprésentation sous forme de chaîne de la date en %Y-%m-%dT%H :%M :%SZ Format.
    sortinglastModified asc
    champstags, associatedGroups, associatedArtifacts, associatedCases, securityLabels
    resultStart0
    resultLimit1000

    Sample API Response:

    {
        "data": [
            {
                "id": 152710117,
                "dateAdded": "2024-08-08T06:27:09Z",
                "securityLabels": {
                    "data": [
                        {
                            "id": 1,
                            "name": "TLP:WHITE",
                            "description": "This security label is used for information that carries minimal or no foreseeable risk of misuse, in accordance with applicable rules and procedures for public release.",
                            "color": "FFFFFF",
                            "owner": "System",
                            "dateAdded": "2016-08-31T00:00:00Z"
                        }
                    ]
                },
                "ownerId": 252,
                "ownerName": "Netskope",
                "webLink": "https://partnerstage.threatconnect.com/#/details/indicators/152710117/overview",
                "tags": {
                    "data": [
                        {
                            "id": 847399,
                            "name": "ABC",
                            "lastUsed": "2024-09-02T06:55:38Z"
                        }
                    ]
                },
                "type": "Address",
                "lastModified": "2024-08-08T07:18:07Z",
                "rating": 4.00,
                "confidence": 84,
                "summary": "199.236.195.220",
                "privateFlag": false,
                "active": true,
                "activeLocked": false,
                "associatedGroups": {
                    "data": [
                        {
                            "id": 21946425,
                            "dateAdded": "2023-11-07T13:21:08Z",
                            "ownerId": 252,
                            "ownerName": "Netskope",
                            "webLink": "https://partnerstage.threatconnect.com/#/details/groups/21946425/overview",
                            "type": "Incident",
                            "name": "Netskope07112023",
                            "createdBy": {
                                "id": 781,
                                "userName": "02719309203714980821",
                                "firstName": "tco110",
                                "lastName": "netskopce",
                                "pseudonym": "APIUser9zYN7",
                                "owner": "Netskope"
                            },
                            "upVoteCount": "0",
                            "downVoteCount": "0",
                            "status": "None",
                            "lastModified": "2024-08-08T07:18:07Z",
                            "legacyLink": "https://partnerstage.threatconnect.com/auth/incident/incident.xhtml?incident=21946425"
                        }
                    ]
                },
                "associatedCases": {
                    "data": [
                        {
                            "id": 55,
                            "xid": "9b7789f5-f028-4972-977d-67051f3795ac",
                            "name": "yASdg",
                            "description": "sdfsdfs",
                            "dateAdded": "2022-04-20T08:20:37Z",
                            "lastUpdated": "2024-09-02T06:53:30Z",
                            "caseOpenTime": "2022-04-20T08:20:37Z",
                            "caseOpenUser": {
                                "id": 484,
                                "userName": "milan.thummar@crestdatasys.com (deleted 2023-05-31)",
                                "firstName": "Milan",
                                "lastName": "Thummar (deleted 2023-05-31)",
                                "pseudonym": "Milan Thummar (deleted 2023-05-31)",
                                "owner": "Netskope"
                            },
                            "status": "Open",
                            "severity": "Critical",
                            "resolution": "Not Specified",
                            "assignee": {
                                "type": "User",
                                "data": {
                                    "id": 484,
                                    "userName": "milan.thummar@crestdatasys.com (deleted 2023-05-31)",
                                    "firstName": "Milan",
                                    "lastName": "Thummar (deleted 2023-05-31)",
                                    "pseudonym": "Milan Thummar (deleted 2023-05-31)",
                                    "owner": "Netskope"
                                }
                            },
                            "createdBy": {
                                "id": 484,
                                "userName": "milan.thummar@crestdatasys.com (deleted 2023-05-31)",
                                "firstName": "Milan",
                                "lastName": "Thummar (deleted 2023-05-31)",
                                "pseudonym": "Milan Thummar (deleted 2023-05-31)",
                                "owner": "Netskope"
                            },
                            "owner": "Netskope",
                            "ownerId": 252
                        }
                    ]
                },
                "associatedArtifacts": {
                    "data": [
                        {
                            "id": 321,
                            "summary": "B055B13ACDCBD47240B9AA69DA6EB084B773DBAC344116ED0D2207FF558027B6",
                            "type": "File Hash",
                            "intelType": "indicator-File",
                            "source": "netskope",
                            "dateAdded": "2024-08-08T09:34:48Z",
                            "derivedLink": true,
                            "hashCode": "cF1Sl9pTga5xf2DhpM3wln447ZolLJ0As5e2W6i5Wmc="
                        },
                        {
                            "id": 320,
                            "summary": "Test Artifact",
                            "type": "User Agent",
                            "intelType": "indicator-User Agent",
                            "source": "netskope",
                            "dateAdded": "2024-08-08T09:28:50Z",
                            "derivedLink": true,
                            "hashCode": "XwI5ZkkEBvqtP5mY8ZovSaQwamZsL8LGR4eiKc4cNsA="
                        }
                    ]
                },
                "ip": "199.236.195.220",
                "legacyLink": "https://partnerstage.threatconnect.com/auth/indicators/details/address.xhtml?address=199.236.195.220&owner=Netskope"
            }
        ],
        "status": "Success"
    }
    Liste des groupes

    API Endpoint: /api/v3/groups

    Method: OBTENIR

    Headers:

    CléValue
    User-Agentnetskope-ce-5.0.1-cte-threatconnect-v1.2.1
    AuthorizationTC <Token>
    TimestampÉpoque Unix de la date et de l'heure actuelles.

    Query Parameters:

    ParamètresValue
    tqlNom du propriétaire == <nom du propriétaire><ownerName>
    resultLimit1000

    Sample API Response:

    {
        "data": [
            {
                "id": 10,
                "ownerId": 1,
                "ownerName": "Demo Organization",
                "dateAdded": "2021-10-21T19:54:59Z",
                "webLink": "https://app.threatconnect.com/auth/document/document.xhtml?document=10",
                "type": "Document",
                "name": "Bad Document",
                "createdBy": {
                    "id": 3,
                    "userName": "11112222333344445555",
                    "firstName": "John",
                    "lastName": "Smith",
                    "pseudonym": "jsmithOTI",
                    "owner": "Demo Organization"
                },
                "upVoteCount":"0",
                "downVoteCount":"0",
                "fileName": "indicators.txt",
                "fileSize": 36,
                "status": "Success",
                "documentType": "Text",
                "documentDateAdded": "2021-10-21T19:54:59Z",
                "lastModified": "2022-03-09T12:44:04Z",
                "legacyLink": "https://app.threatconnect.com/auth/document/document.xhtml?document=10"
            },
    	]
    }
    
    Créer un groupe

    API Endpoint: /api/v3/groups

    Method: PUBLIER

    Headers:

    CléValue
    User-Agentnetskope-ce-5.0.1-cte-threatconnect-v1.2.1
    AuthorizationTC <Token>
    TimestampÉpoque Unix de la date et de l'heure actuelles.

    Payload:

    {
        "type": "Incident",
        "name": "Bad Incident",
        "tags": {
            "data": [
                {
                    "name": "Netskope CEa"
                }
            ]
        }
    }
    

    Sample API Response:

    {
        "data": {
            "id": 3,
            "ownerId": 1,
            "ownerName": "Demo Organization",
            "dateAdded": "2021-11-03T14:57:45Z",
            "webLink": "https://app.threatconnect.com/#/details/groups/3/overview",
            "type": "Incident",
            "name": "Bad Incident",
            "createdBy": {
                "id": 3,
                "userName": "11112222333344445555",
                "firstName": "John",
                "lastName": "Smith",
                "pseudonym": "jsmithAPI",
                "owner": "Demo Organization"
            },
            "upVoteCount":"0",
            "downVoteCount":"0",
            "status": "New",
            "eventDate": "2021-11-03T00:00:00Z",
            "lastModified": "2021-11-03T14:57:4511:04:12Z",
            "legacyLink": "https://app.threatconnect.com/auth/incident/incident.xhtml?incident=3"
        },
        "message": "Created",
        "status": "Success"
    }
    
    Indicateurs de poussée

    API Endpoint: /api/v3/indicators

    Method: PUBLIER

    Headers:

    CléValue
    User-Agentnetskope-ce-5.0.1-cte-threatconnect-v1.2.1
    AuthorizationTC <Token>
    TimestampÉpoque Unix de la date et de l'heure actuelles.

    Payload:

    {
        "type": "Host",
        "hostName": "ultrabadguy.com",
        "associatedGroups": {
            "data": [
                {
                    "id": 12
                }
            ]
        },
        "confidence": 85,
        "rating": 5,
        "tags": {
            "data": [
                {
                    "name": "Netskope CE"
                }
            ]
        }
    }
    

    Sample API Response:

    {
        "data": {
            "id": 4,
            "ownerId": 1,
            "ownerName": "Demo Organization",
            "dateAdded": "2021-11-05T16:43:17Z",
            "webLink": "https://app.threatconnect.com/#/details/indicators/4/overview",
            "type": "Host",
            "lastModified": "2021-11-05T16:43:17Z",
            "rating": 5.00,
            "confidence": 85,
            "description": "This host is very dangerous",
            "summary": "ultrabadguy.com",
            "privateFlag": false,
            "active": true,
            "activeLocked": false,
            "hostName": "ultrabadguy.com",
            "dnsActive": true,
            "whoisActive": true,
            "legacyLink": "https://app.threatconnect.com/auth/indicators/details/host.xhtml?host=ultrabadguy.com&owner=Demo+Organization"
        },
        "message": "Created",
        "status": "Success"
    }
    
    Obtenir des propriétaires Mine

    API Endpoint: /api/v2/owners/mine

    Method: OBTENIR

    Headers:

    CléValue
    User-Agentnetskope-ce-5.0.1-cte-threatconnect-v1.2.1
    AuthorizationTC <Token>
    TimestampÉpoque Unix de la date et de l'heure actuelles.

    Sample API Response

    {
      "status": "Success",
      "data": {
        "resultCount": 1,
        "owner": {
          "id": 1,
          "name": "Demo Organization",
          "type": "Organization"
        }
      }
    }
    
    Obtenir des propriétaires

    API Endpoint: /api/v3/security/owners

    Method: OBTENIR

    Headers: 

    CléValue
    User-Agentnetskope-ce-5.0.1-cte-threatconnect-v1.2.1
    AuthorizationTC <Token>
    TimestampÉpoque Unix de la date et de l'heure actuelles.

    Sample API Response:

    {
    	"data": [
    		{
                "id": 1,
                "name": "Demo Organization",
                "type": "Organization",
                "ownerRole": "Organization Administrator",
                "permIndicator": "FULL",
                "permGroup": "FULL",
                "permPost": "FULL",
                "permTrack": "FULL",
                "permVictim": "FULL",
                "permAttribute": "FULL",
                "permApps": "BUILD",
                "permUsers": "FULL",
                "permSecurityLabel": "FULL",
                "permTag": "FULL",
                "permAttributeType": "FULL",
                "permSettings": "FULL",
                "permMembers": "READ",
                "permCopyData": "FULL",
                "permInvite": "FULL",
                "permTask": "FULL",
                "permCaseTag": "FULL",
                "permArtifact": "FULL",
                "permComment": "FULL",
                "permTimeline": "FULL",
                "permWorkflowTemplate": "FULL",
                "permPublish": "FULL",
                "permPlaybooksExecute": "FULL",
                "permPlaybooks": "FULL"
            },
    	]
    }
    
    Update Indicator

    API Endpoint: /api/v3/indicators/{value}

    Method: PUT

    Headers

    CléValue
    User-Agentnetskope-ce-5.0.1-cte-threatconnect-v1.2.1
    AuthorizationTC <Token>
    TimestampÉpoque Unix de la date et de l'heure actuelles.

    Payload:

    {
    	"associatedGroups": {
    		"data": [
    			{"id": group_id},
    		],
    		"mode": "append",
    	},
    }
    

    Sample API Response:

    {
        "data": {
            "id": 4,
            "ownerId": 1,
            "ownerName": "Demo Organization",
            "dateAdded": "2021-11-05T16:43:17Z",
            "webLink": "https://app.threatconnect.com/#/details/indicators/4/overview",
            "type": "Host",
            "lastModified": "2021-11-05T17:21:06Z",
            "rating": 5.00,
            "confidence": 92,
            "description": "This host is very dangerous",
            "summary": "ultrabadguy.com",
            "privateFlag": false,
            "active": true,
            "activeLocked": false,
            "hostName": "ultrabadguy.com",
            "dnsActive": false,
            "whoisActive": true,
            "legacyLink": "https://app.threatconnect.com/auth/indicators/details/host.xhtml?host=ultrabadguy.com&owner=Demo+Organization"
        },
        "message": "Updated",
        "status": "Success"
    }
    
    Matrice de performance

    Voici la lecture des performances réalisée pour récupérer et partager 100K IoCs dans chaque cycle de vie de plugin sur une instance Large CE avec ces spécifications. Les relevés de traction sont effectués en gardant la mention "Enable Tagging" (activer le marquage) sur "No" (non). Les relevés pour la poussée ont été effectués lorsque les indicateurs poussés étaient déjà présents dans la plateforme ThreatConnect et ont été mis à jour avec la poussée. Si les indicateurs New sont poussés, la performance peut avoir un impact positif.

    Détails de la pileTaille : Grande
    RAM : 32 GB
    CPU : 16 cœurs
    Indicateurs extraits de ThreatConnect~10K per minute
    Indicateurs partagés avec ThreatConnect~150 per minute
    Agent utilisateur

    L'agent utilisateur ajouté pour ce plugin est au format suivant : netskope-ce-<CE VERSION>-<MODULE NAME>-<PLUGIN NAME>-v<PLUGIN VERSION>.

    Par exemple : netskope-ce-5.0.1-cte-threatconnect-v1.2.1.

    Mises en correspondance

    Mappage des balises par défaut pour les indicateurs provenant de la plateforme ThreatConnect.

    Tag Mapping in Cloud Exchange based on IoC Type (mappage de balises dans Cloud Exchange basé sur le type d'IoC)
    Type of Indicator pulled from ThreatConnectTag added in Netskope CE for each type of indicator
    URLThreatConnect-URL
    Adresse (IPV4)ThreatConnect-Address-IPV4
    Adresse (IPV6)ThreatConnect-Address-IPV6
    HostThreatConnect-Host
    Fichier(MD5)ThreatConnect-File-MD5
    Fichier(SHA256)ThreatConnect-File-SHA256

    Note

    Ces balises seront créées indépendamment de l'activation de la balisage sélectionnée.

    Mappages de traction
    Netskope CE FieldsThreatConnect Fields
    Valuemd5, sha256, text(URL), ip(Adresse), hostName(hôte)
    Actifactive
    Sévéritérating
    Reputationconfidence
    Commentsdescription
    FirstseendateAdded
    LastseenlastModified
    TagsÉtiquette de sécurité +
    Groupe associé +
    AssociateCases.données.name +
    Artefacts associés- +
    Propriétaire - +
    Privé si privateFlag est vrai, sinon public +
    balises

    Note

    Pour chaque valeur contenue, des balises de liste de données seront créées.

    Mappages de poussée
    Netskope CE FieldsThreatConnect Fields
    valuemd5, sha256, text (URL), ip (adresse), hostName (hôte)
    typeurl, fichier, hôte, adresse
    Recherche de l'identifiant du groupe existant (existing_group_id)associatedGroups
    Netskope CEtags
    sévéritérating
    reputationconfidence
    Correspondance des sévérités
    Sévérité de l'EC NetskopeThreatConnect Gravité
    Inconnu0
    Faible1
    Faible2
    Moyen3
    Haut4
    Critique5

    Workflow

    1. Créez un profil de fichier personnalisé.
    2. Créez un profil de détection de logiciels malveillants.
    3. Créez une politique de protection en temps réel.
    4. Obtenir les informations d'identification de ThreatConnect.
    5. Configurez un plugin ThreatConnect.
    6. Configurez le partage entre Netskope et ThreatConnect.
    7. Validez le plugin ThreatConnect.

    Cliquer sur « play » pour regarder une vidéo.

     

    Création d'un profil de fichier personnalisé Secure Web Gateway pour ThreatConnect

    1. Dans l'interface utilisateur Netskope, allez à Policies , sélectionnez File , et cliquez sur New File Profile.
      image3.jpeg
    2. Cliquez sur File Hash dans le panneau de gauche, sélectionnez SHA256 dans la liste déroulante File Hash.
      image4.jpeg
    3. Saisissez une valeur temporaire dans le champ de texte. Netskope ne permet pas de progresser sans valeur dans ce champ et recommande de saisir une chaîne de 64 caractères composée du caractère f. Par exemple, ffffffffffffffffffffffffffffffffffffffffffffffffffffffffffffffff. Il y a très peu de chances que ce format corresponde à un format de fichier valide.
      image5.jpeg
    4. Click Next.
    5. Saisissez un nom de profil et une description. Nous vous recommandons de ne pas laisser d'espaces vides dans le nom de votre profil ; utilisez des traits de soulignement à la place des espaces.
      image6.jpeg
    6. Cliquez sur Save.
    7. Pour publier ce profil dans le locataire, cliquez sur Apply Changes en haut à droite.

    Créer un profil de détection des logiciels malveillants pour ThreatConnect

    1. Dans l'interface utilisateur Netskope, allez à Policies, sélectionnez Threat Protection , et cliquez sur New Malware Detection Profile.
    2. Cliquez sur Next.

      Note

      Pour cet exemple de configuration, nous utiliserons le renseignement de cette liste comme liste de blocage. Netskope permet d'inclure des listes d'autorisation et de blocage dans les profils de menace.

    3. Cliquez à nouveau sur Next.
    4. Select le profil de fichier que vous avez créé dans la section précédente et cliquez sur Next.
    5. Saisissez un nom de profil de détection de malware et cliquez sur Save Malware Detection Profile.
    6. Pour publier ce profil dans le locataire, cliquez sur Apply Changes en haut à droite.

    Créer une politique de protection contre les menaces en temps réel pour ThreatConnect

    1. Dans l’interface Netskope, allez à Policies > Real-time Protection.

      Note

      La politique configurée ici n'est qu'un exemple. Modifiez-le en fonction de votre organisation.

    2. Cliquez sur New Policy et sélectionnez Threat Protection.
    3. For Source, leave the default (User = All Users)
    4. For Destination: select Category
    5. La section Catégorie se développe et vous permet de rechercher et de sélectionner des catégories. Cliquez sur Select All.

      Lorsque vous avez terminé, cliquez en dehors de la section Catégorie.

    6. Lorsque la section Activités & contraintes s’ouvre, cliquez sur Edit.
    7. Select Upload et Download, puis cliquez sur Save.
    8. For Profile & Action, click in the text field.
    9. Select le profil de détection des logiciels malveillants que vous avez créé dans la section précédente.
    10. Pour les niveaux de gravité, modifie tous les paramètres d’actions de Action: Alert à Action: Block.
    11. Select un modèle permettant de choisir le message de blocage à envoyer à l'utilisateur.
    12. For Set Policy, enter a descriptive Policy Name.
    13. Cliquez sur Save en haut à droite pour enregistrer la politique.
    14. Choisissez l'option To the top lorsqu'elle apparaît. (Ou l'endroit approprié dans votre politique de sécurité)
    15. Pour publier cette politique dans le locataire, sélectionnez Apply Changes en haut à droite.

    Obtenez votre ID d'accès et votre clé secrète ThreatConnect

    1. Log in to your ThreatConnect instance with an administrator account.
    2. Dans la barre de navigation supérieure, placez le curseur sur Settings et sélectionnez Org Settings.
    3. Allez dans l’écran des paramètres de l’organisation et cliquez Create API User dans l’onglet Adhésion.
    4. La fenêtre Administration des utilisateurs de l'API s'affiche. Entrez ces paramètres :
      • Prénom : Saisissez votre prénom.
      • Nom de famille : Saisissez votre nom de famille.
      • Rôle de l'organisation : Select un rôle de l'organisation.
      • Tous les rôles suivants peuvent être attribués aux indicateurs de traction et de poussée :
        • Développeur d'applications.
        • Administrateur de l'organisation
        • Partage de l'utilisateur
        • Utilisateur standard
      • Inclure dans les observations et les faux positifs : Select la case à cocher permet d'inclure les données fournies par l'utilisateur de l'API dans les observations et les faux positifs.
      • Autoriser l'utilisateur à dépasser la limite de liens API : Select la case à cocher permet de passer outre la limite au niveau du système sur le nombre de niveaux d'association qui peuvent être récupérés en même temps pour les éléments de renseignement utilisant la v3 de l'API ThreatConnect.
      • Délai d'attente TQL personnalisé : Select la case à cocher pour remplacer le délai d'attente de la requête ThreatConnect Query Language (TQL) au niveau du système pour l'utilisateur. Dans le champ situé à droite de la case à cocher, entrez la durée maximale, en millisecondes, pendant laquelle les requêtes TQL effectuées par l'utilisateur seront autorisées à s'exécuter avant d'être interrompues.

        Note

        Cette case à cocher n'est disponible que si l'utilisateur qui crée le compte a un rôle système d'administrateur des opérations ou d'administrateur.

      • Désactivé : Select la case à cocher pour désactiver le compte d'un utilisateur API dans le cas où l'administrateur souhaite conserver l'intégrité des journaux lorsque l'utilisateur API n'a plus besoin d'accéder à ThreatConnect.
    5. Copiez l'identifiant d'accès et la clé secrète, car ils ne seront plus accessibles après la fermeture de la fenêtre. Ils sont nécessaires pour configurer le plugin ThreatConnect.
    6. Cliquez sur Save.

    Configurer le plugin ThreatConnect

    1. Dans Cloud Exchange, allez dans Settings et cliquez sur Plugins.
    2. Recherchez et sélectionnez la case du plugin ThreatConnect v1.2.1 (CTE) .
    3. Saisissez et sélectionnez les informations de base sur la première page :
      • Nom de la configuration : Nom unique de la configuration.
      • Intervalle de synchronisation : Laissez la valeur par défaut.
      • Critères de vieillissement : Durée d'expiration du plugin en jours. (Valeur par défaut : 90)
      • Ignorer la réputation : Définissez une valeur pour remplacer la réputation des indicateurs reçus de cette configuration.
      • Activer la validation SSL : Activez la validation du certificat SSL.
      • Utiliser le proxy du système : Activez cette option si un proxy est nécessaire pour la communication.
    4. Cliquez sur Next.
    5. Entrez les paramètres de configuration sur la deuxième page :
      • URL de base : URL de base pour les points d'extrémité de l'API ThreatConnect - https://<yourcompany>.threatconnect.com
      • ID d'accès : ID d'accès à l'API ThreatConnect.
      • Clé secrète : Clé secrète de l'API ThreatConnect.
      • Type d'indicateur de menace : Type d'indicateur de menace que vous souhaitez extraire de ThreatConnect.
      • Activer le balisage : Activer/désactiver la fonctionnalité de marquage.
      • Activer l'interrogation : Activer/désactiver l'interrogation des données de ThreatConnect.
      • Plage initiale : Nombre de jours pour extraire les données pour l'exécution initiale.
    6. Cliquez sur Save.

    Créer une règle de gestion pour le partage des indicateurs

    Pour partager des indicateurs de Cloud Exchange vers ThreatConnect, et des indicateurs de ThreatConnect vers Netskope, ou tout autre plugin tiers, vous devez disposer d'une règle de gestion qui filtrera les indicateurs que vous devez partager. Pour configurer une règle de gestion, procédez comme suit :

    1. Dans Threat Exchange, cliquez sur Business Rules puis sur Create New Rule.
    2. Ajoutez les filtres nécessaires pour les IoC que vous souhaitez partager.
    3. Cliquez Save.

    Configurer le partage pour Netskope et ThreatConnect

    Le plugin ThreatConnect prend en charge le partage d'URL, de types MD5 et SHA256 d'IoC. Le plugin dispose d'une action Ajouter au groupe qui ajoutera des indicateurs aux exigences de renseignement de ThreatConnect. Il énumère tous les groupes disponibles auxquels vous pouvez ajouter vos IoC. Pour partager des IOC avec ThreatConnect, procédez comme suit :

    1. Allez sur Threat Exchange et sélectionnez Sharing. La page Partage affiche les relations existantes pour chaque configuration de partage sous forme de grille, comme indiqué ci-dessous. La page Partage comporte également des entrées permettant de configurer le partage de New d'un plugin à l'autre.
    2. Cliquez Add Sharing Configuration, et dans la liste déroulante Configuration de la source, sélectionnez Netskope CTE.
    3. Select une règle de gestion, puis sélectionnez ThreatConnect pour la configuration de la destination. Les configurations de partage sont unidirectionnelles. les données obtenues par un plugin sont partagées avec un autre plugin. Pour obtenir un partage bidirectionnel ou multidirectionnel, configurez chacun séparément.
    4. Select a Cible. Chaque plugin aura une cible ou une destination différente pour l'IoC.
    5. Pour Action, sélectionnez Ajouter au groupe. L'action Ajouter au groupe permet d'ajouter des indicateurs aux groupes disponibles dans l'organisation. Il énumère tous les groupes disponibles dans lesquels vous pouvez ajouter vos IoC. Une dernière option s'affiche : "Créer un groupe New ", qui permet de créer un groupe New dans ThreatConnect et d'ajouter tous les indicateurs à ce groupe.
    6. Cliquez sur Save.
    7. Répétez les étapes 2 à 6, mais sélectionnez ThreatConnect comme configuration source et Netskope CTE comme configuration de destination.
    8. Cliquez sur Save.

    L'ajout d'une configuration de partage New sur le sondage source actif permet de partager les IoC existants de la configuration source avec la configuration de destination. Chaque fois qu'une configuration de partage New est créée, tous les IoC actifs seront également pris en compte pour le partage s'ils correspondent à la combinaison source/destination.

    Note

    Les plugins qui n'ont pas d'API pour ingérer des données ne peuvent pas recevoir de données sur les menaces. C'est le cas du plugin installé API Source, qui fournit un bac associé à un point de terminaison API pour que des systèmes tiers distants puissent envoyer des données. Une fois qu'une politique de partage a été ajoutée, elle prend effet.

    Après la création d'une configuration de partage, le tableau de partage indique la règle invoquée, le système source qui fournit les correspondances potentielles d'informations de référence, le système de destination qui recevra les informations de référence correspondantes et la cible applicable à cette règle. Plusieurs configurations de partage peuvent être mises en place pour permettre le mappage de certains IoC à plusieurs cibles, même sur le système de destination.

    Modifier, tester ou supprimer une configuration de partage

    Chaque configuration prend en charge 3 actions :

    • Modifiez la règle en cliquant sur l'icône en forme de crayon.
    • Testez la règle en cliquant sur l'icône de synchronisation. Il s'agit de tester le nombre d'images de contrôle qui seront effectivement envoyées au système de destination en fonction du délai et de la règle.
    • Supprimez la règle en cliquant sur l'icône de la poubelle.

    Valider le plugin ThreatConnect

    Valider le retrait

    Threat Exchange extrait les adresses (IPv4, IPv6), les fichiers (SHA256, MD5), les URLs et les hôtes depuis Browse > Indicators dans le plugin ThreatConnect.


    Accédez à Threat Exchange > Threat IoCs et recherchez les indicateurs de compromission (IoC) extraits du plugin ThreatConnect.


    Les valeurs d'hôte ou de domaine seront considérées comme l'hôte sur ThreatConnect et seront stockées comme nom d'hôte dans Cloud Exchange.

    Observez les étiquettes créées :



    Allez sur Logging et cherchez les IoC extraits du plugin ThreatConnect.

    Valider le push

    Pour vérifier les IoC envoyés dans ThreatConnect, accédez ThreatConnect Platform > Browse > Indicators à
    . Les IoC envoyés depuis Netskope seront marqués avec Netskope .

    Allez à Browse > Groups. Select le type de groupe sous lequel votre groupe a été ajouté. Select le nom de votre groupe et vérifiez les données partagées.

    Les données partagées au sein du groupe seront ajoutées et ne seront pas remplacées.
    Pour valider les indicateurs transmis sur Threat Exchange, accédez à Threat IoCs et recherchez les IoC partagés avec ThreatConnect.

    Dépannage du plugin ThreatConnect

    Impossible d'extraire des données de la plateforme ThreatConnect

    Si vous ne parvenez pas à extraire des données de la plateforme ThreatConnect, cela peut être dû à l'un des éléments suivants.

    • Les données ne sont pas disponibles sur la plateforme.
    • Les données sont disponibles sur la plateforme, mais pas dans l'intervalle de temps indiqué dans la configuration du plugin.

    What to do: Si les données ne sont pas extraites du plugin, vérifiez d’abord si vous avez des données disponibles sur la plateforme ThreatConnect. Si vous avez des données à extraire, vérifiez la date des données disponibles et vérifiez si elles correspondent à l’intervalle de temps indiqué dans la configuration du plugin.

    Impossible d'envoyer des IoC à ThreatConnect

    Lorsque vous partagez des IoC avec ThreatConnect, si vous recevez des messages d'erreur, vérifiez les journaux d'erreurs.

    CTE ThreatConnect [CTE ThreatConnect]: Received exit code 400, Bad Request while Pushing indicator on ThreatConnect platform having indicator value: 1bfbefa4ff4d0df3ee0090b5079cf84ed2e8d5377ba5b7a30afd88367d57b9ff.

    What to do: Les indicateurs de compromission (IoC) qui n'ont pas été partagés seront ajoutés au journal des erreurs, comme indiqué ci-dessus. Les indicateurs de compromission (IoC) déjà présents sur la plateforme ThreatConnect ne seront pas partagés. Pour confirmer si l'IoC n'est pas partagé parce qu'il est déjà présent, allez à ThreatConnect > Create. Select le type d'IoC qui n'a pas pu être poussé et essayez de l'ajouter. Si une valeur existe déjà, elle ne sera pas transmise à ThreatConnect via la fonction push.

    CTE ThreatConnect [CTE ThreatConnect]: Received exit code 403, Forbidden while Pushing indicator on ThreatConnect platform having indicator value: 10.50.5.63. {"errCode":"0x1003","message":"This Indicator is contained on a system-wide exclusion list.","status":"Error"}

    What to do: Les indicateurs de compromission (IoC) qui n'ont pas été partagés seront ajoutés au journal des erreurs, comme indiqué ci-dessus. Tous les indicateurs de compromission (IoC) qui figureront sur la liste d'exclusion de ThreatConnect ne seront pas partagés sur la plateforme ThreatConnect. Pour confirmer si l'IoC n'est pas partagé en raison de la liste d'exclusion, allez à ThreatConnect > Create. Select le type d'IoC qui n'a pas pu être poussé et essayez de l'ajouter. Si une valeur figure dans la liste d'exclusion système, elle ne sera pas transmise à ThreatConnect par la méthode push.

    Réception de l'erreur 400 Client dans les logs lors de l'exécution du cycle de vie du plugin

    Si vous recevez l'erreur susmentionnée dans les journaux lors de l'extraction d'indicateurs de la plateforme ThreatConnect, essayez d'augmenter la valeur du délai d'attente TQL personnalisé.

    Vous pouvez augmenter la valeur du délai d'attente TQL en procédant comme suit :

    1. Connectez-vous à votre compte ThreatConnect.
    2. Allez sur Settings > Org Settings.
    3. Modifiez le compte que vous utilisez pour générer les paramètres de configuration et augmentez la valeur de Custom TQL Timeout.
    Réception d'une erreur lors de la mise à jour du plugin à l'aide du dépôt de plugin

    Si vous rencontrez un problème lors de la mise à jour du plugin ThreatConnect configuré, procédez comme suit :

    1. Fermez la page du dépôt de plugins une fois que vous avez téléchargé les mises à jour des plugins.
    2. Allez sur Threat Exchange > Plugins.
    3. Modifiez le plugin, sur la page Paramètres de configuration. Supprimez la valeur sélectionnée dans le champ Type d'indicateur de menace et sélectionnez à nouveau le type d'interface de communication que vous souhaitez extraire.
    4. Cliquez sur Save.
    5. Cliquez sur l'icône d'activation du plugin et activez le plugin. Le plugin sera mis à jour avec les dernières modifications et devrait commencer à fonctionner comme prévu.
    Dans ce thème
    • Plugin ThreatConnect pour Threat Exchange