Ce document explique comment configurer le plugin Trellix pour le module Threat Exchange de la plateforme Netskope Cloud Exchange. Ce plugin récupère MD5, SHA256, URL (Domaine, IP (IPv4, IPv6), URL) de Trellix EPO. Ce plugin ne permet pas d'envoyer des données vers la plateforme Trellix.
Conditions préalables
- Un locataire Netskope (ou plusieurs, par exemple des instances de production et de développement/test).
- Un profil de fichier sur le locataire Netskope.
- A URL List on the Netskope tenant.
- A Netskope Cloud Exchange tenant with the Tenant plugin and Threat Exchange plugin already configured.
- Accès à la plateforme Trellix.
- Accès aux développeurs Trellix avec des informations d'identification pré-approuvées par le client.
- Connectivité à l’hôte suivant : Plateforme Trellix (Exemple : https://api.manage.trellix.com)
Support du plugin Trellix
|
Types d'indicateurs prédéfinis | URL (domaines, URL, IP(IPv4, IPv6)), SHA256, MD5 |
| Types d'indicateurs partagés |
Non pris en charge |
Mises en correspondance
Sévérité
| Trellix Sévérité | Gravité du CE |
|---|---|
| Destruction (>70) | Critique |
| Malicious (51-70) | Haut |
| Malicious Enabler (31-50) | Moyen |
| Probable Malicious (16-30) | Faible |
| Double usage (1-15) | Faible |
| Non confirmé (0/Nul) | Inconnu |
Mappings for Pull (champs Netskope - champs Trellix)
| Champs CE de Netskope | Champs de Trellix |
|---|---|
| type | attributes.type |
| value | attributes.value |
| firstSeen | attributes.created-on |
| commentaires | attributes.comments |
| sévérité | attributes.lethality |
Permissions
Vous trouverez ci-dessous les permissions nécessaires pour que le plugin workflow puisse extraire des données de Trellix à l'aide de l'API Get IoCs.
Note : Vous devez générer un Client ID et un Client Secret à partir de la plateforme Trellix ; pour cela, contactez le support Trellix.
- Ins.user
- Ins.suser
- ins.ms.
- soc.act.tg
Détails de l'API
Liste des API utilisées
| Point final de l'API | Méthode API | Cas d'utilisation |
|---|---|---|
| https://iam.mcafee-cloud.com/iam/v1.4/token | PUBLIER | Utilisé pour le processus d'autorisation & Générer un jeton d'accès. |
| https://api.manage.trellix.com/insights/v2/iocs | OBTENIR | Utilisé pour extraire des indicateurs dans la pagination de la plateforme Trellix. |
API d'autorisation
API Endpoint: https://iam.mcafee-cloud.com/iam/v1.4/token
API Method: POST
Headers:
| Clé | Value |
|---|---|
| Authorization | <Basic Token> |
| Content-Type | application/json |
| x-api-key | <Trellix API Key><Clé API Trellix> |
| Accept | application/json |
Body:
| Clé | Value |
|---|---|
| scope | [“ins.user | ins.suser | ins.ms.r | soc.act.tg”] |
| grant_type | client_credentials |
| audience | iam_client |
Sample API Response:
{
"tid": 1134613553,
"token_type": "Bearer",
"expires_in": 600,
"access_token": "eyJ0eXAiOiJKV1QiLCJhbGciOiJSUzI1NiIsIng1dCI6ImI3SUFJeXpseDUyOG9sdjZWNEx6dFRRU0oxWSIsImtpZCI6ImI3SUFJeXpseDUyOG9sdjZWNEx6dFRRU0oxWSJ9.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.cdOP9qC49Szr55JHZNMVnsIPYEeKt99OO8Xi_SMr485P1f7SaSUL07nTSJZHIxVDs82C3pbW7RpA4TWLYmpnxbj8T8kUwsOlPFwz_13aQkN_RGDB3C4ahpG6KDTtsl6suqTCmwNQhABmMpIo0O75YmXZsrIcj_0pesXPgzXeDsICiUVTdwkheQETE6uX2MKHJpPak5sbCcyxIXyk5uRD9z2O9PqGr8M_D3QHV_PZgLYwuC0UlwKXXeSg6JrdM75UQowF1pRarDacv9EyYBfOc0eAKfTtQuOiLGBU4_xQbXDArm"
}
Obtenir l'API IoCs
API Endpoint: <Trellix Base URL>/insights/v2/iocs
API Method: GET
Headers:
| Clé | Value |
|---|---|
| Authorization | <Bearer Token> |
| Content-Type | application/json |
| x-api-key | <Trellix API Key><Clé API Trellix> |
| Accept | application/json |
Query Parameters:
| Clé | Value |
|---|---|
| filter[created_on][gte] | Représentation sous forme de chaîne de la date & time |
| page[limite] | 1000 est la limite maximale supportée par Trellix |
| page[offset] | À partir de 0 |
Sample API Response:
{
"links": {
"self": "https://api.manage.trellix.com/insights/v2/iocs?filter[created_on][gte]=2024-03-19T06:55:42.989219Z&page[limit]=1000&page[offset]=0",
"first": "https://api.manage.trellix.com/insights/v2/iocs?filter[created_on][gte]=2024-03-19T06:55:42.989219Z&page[limit]=1000&page[offset]=0",
"last": "https://api.manage.trellix.com/insights/v2/iocs?filter[created_on][gte]=2024-03-19T06:55:42.989219Z&page[limit]=1000&page[offset]=23000",
"prev": null,
"next": "https://api.manage.trellix.com/insights/v2/iocs?filter[created_on][gte]=2024-03-19T06:55:42.989219Z&page[limit]=1000&page[offset]=1000"
},
"data": [
{
"type": "iocs",
"id": "0004f51a-e281-4764-9912-498d4aaf3c80",
"links": {
"self": "https://api.manage.trellix.com/insights/v2/iocs/0004f51a-e281-4764-9912-498d4aaf3c80"
},
"attributes": {
"type": "sha1",
"value": "9c45cd81c6d70dc584a58646aab8fdfc1102501b",
"coverage": null,
"uid": "e90bdf44-d93a-48df-a998-4271f5486922",
"is-coat": 0,
"is-sdb-dirty": 0,
"category": "Payload delivery",
"comment": "",
"lethality": 70,
"determinism": 30,
"created-on": "2024-03-30T13:33:20.000Z"
},
"relationships": {
"campaigns": {
"links": {
"self": "https://api.manage.trellix.com/insights/v2/iocs/0004f51a-e281-4764-9912-498d4aaf3c80/relationships/campaigns",
"related": "https://api.manage.trellix.com/insights/v2/iocs/0004f51a-e281-4764-9912-498d4aaf3c80/campaigns"
}
}
}
},
]
}
Matrice de performance
Cette lecture est effectuée sur une grande pile CE avec les spécifications mentionnées ci-dessous en tirant et en poussant 100K IOCs.
|
Détails de la pile | Taille : Grande RAM : 32 GB CPU : 16 cœurs |
| Indicateurs extraits de Trellix | ~2.4k per minute |
Agent utilisateur
netskope-ce-5.0.1-cte-trellix-v1.0.0
Workflow
- Obtenez la clé de l'API, le secret du client et l'identifiant du client.
- Configurez le plugin Trellix.
- Configurez une règle de gestion.
- Configurer le partage.
- Validez le plugin.
Cliquer sur « play » pour regarder une vidéo.
Obtenez votre Token API Trellix, votre ID client et votre Secret client.
- Connectez-vous à votre portail développeur Trellix et cliquez sur Self Service.

- Dans la section Libre-service, cliquez API Access Management.

- Copiez la clé API.

- Faites défiler vers le bas et générez l'identifiant et le secret du client, puis copiez-les.

Configurer le plugin Trellix
- Connectez-vous à Cloud Exchange et accédez à Settings > Plugins.
- Recherchez et sélectionnez la boîte du plugin Trellix pour configurer le plugin.

- Saisissez et sélectionnez ces paramètres :
- Nom de la configuration : Nom unique de la configuration.
- Intervalle de synchronisation : Laissez la valeur par défaut.
- Aging Criteria : Durée d'expiration du plugin en jours (par défaut : 90).
- Ignorer la réputation : Définissez une valeur pour remplacer la réputation des indicateurs reçus de cette configuration.
- Activer la validation SSL : Activez la validation du certificat SSL.
- Utiliser le proxy du système : Activez cette option si le proxy est nécessaire pour la communication.

- Cliquez sur Next.
- Saisissez et sélectionnez ces paramètres :
- Base URL: Trellix Base URL. For example: https://api.manage.trellix.com/.
- Clé API : La clé API de Trellix que vous avez obtenue précédemment.
- Client ID : L'identifiant du client que vous avez obtenu précédemment.
- Secret du client : Secret du client que vous avez obtenu précédemment.
- Type de données sur les menaces à extraire : Type de données sur les menaces à extraire. Les valeurs autorisées sont MD5, SHA256, Domaine, URL et IP.
- Plage initiale : Nombre de jours dont disposent les CIO pour se retirer de la fourchette initiale.

- Cliquez sur Save.

Configurer une règle métier Threat Exchange pour le plugin Trellix
Pour partager des indicateurs extraits de Trellix vers Netskope CE, vous aurez besoin d'une règle de gestion qui filtrera les indicateurs que vous souhaitez partager. Pour configurer une règle de gestion :
- Dans Threat Exchange, allez à Business Rule et cliquez sur Create New Rule.
- Ajoutez le filtre selon vos exigences dans la règle, puis cliquez sur Save.

Configurer le partage de Threat Exchange pour le plugin Trellix
Pour partager les IoCs de Trellix à Netskope :
- Dans Threat Exchange, allez dans Sharing et cliquez sur Add Sharing Configuration.
- Select votre configuration source (Trellix), une règle de gestion, une configuration de destination (Netskope CTE) et une cible.


- Cliquez Save.

Valider le plugin Trellix
Valider le retrait
Les données extraites seront listées sur la page des Menaces IoC. Vous pouvez filtrer les IoC extraits de la plateforme en utilisant le filtre : IoC par Sources-Source-Contains-<nom du plugin>. 

Pour vérifier les journaux extraits sur Cloud Exchange, allez sur Logging et recherchez les journaux depuis le plugin CTE Trellix.

Pour vérifier les données disponibles pour tirer sur Trellix :
- Connectez-vous à Trellix.
- Dans la barre de menu de gauche sous MVISION, cliquez sur Trellix Insights.

- Sous Campagnes, cliquez sur l'une d'entre elles.

Valider le push
Pour valider l'envoi dans Cloud Exchange, accédez à Logging et filtrez les journaux partagés pour CTE Netskope.


À vérifier sur le locataire Netskope.
- Connectez-vous à votre locataire.
- Cliquez sur Policies.
- Cliquez sur File (pour Sha256).
- Localisez le nom du profil de fichier que vous avez saisi lors de la configuration du partage.

- Pour les URL (IP et domaine)
- Cliquez sur Web > URL Lists.
- Cliquez sur la liste d'URL utilisée lors de la configuration du partage.

Dépannage
Les indicateurs ne sont pas tirés de la plateforme Trellix
Après la configuration du plugin, si les IoC ne sont pas extraits de la plateforme, cela peut être dû à l'une des raisons suivantes.
- Les IoC ne sont pas disponibles sur la plateforme à tirer.
- Les IoC ne sont pas disponibles pour l'intervalle de temps donné.
Accédez à la plateforme Trellix et, dans la barre de menu de gauche, sous MVISION, cliquez sur Trellix Insights.
Vérifiez la disponibilité des campagnes.

Les IoC ne sont pas disponibles pour l'intervalle de temps donné
Si les IOoC sont disponibles sur la plateforme à extraire, mais que le plugin n'a pas extrait les IoC en CE, vérifiez le nombre de jours mentionné dans le paramètre "initial range" de la configuration du plugin. Sur Trellix, vérifiez si vous disposez de données pour la période donnée.

Comportement connu
Nous avons reçu 429 erreurs lors de l'extraction des IoC de la plateforme Trellix, et la limite n'est pas réinitialisée avant le lendemain. Le processus d'extraction des IoC de la plateforme Trellix a donné lieu à une série de 429 erreurs. Malheureusement, la limite pour ces erreurs ne sera réinitialisée que le lendemain.

