Netskope LogoNetskope Logo
  • Services de sécurité
  • Services d’IA
  • Services de miseenréseau
  • Services d'analyse
  • Intégrations
  • getting-started.svgPour commencer
    • Support
    • Communauté
    • Netskope.com
    © 2026 Tous droits réservés. Netskope Inc.
    Accueil
    Netskope Cloud Exchange
    Module Threat Exchange
    Configurer les plugins Threat Exchange tiers
    Plugin Trellix pour Threat Exchange

    Plugin Trellix pour Threat Exchange

    Ce document explique comment configurer le plugin Trellix pour le module Threat Exchange de la plateforme Netskope Cloud Exchange. Ce plugin récupère MD5, SHA256, URL (Domaine, IP (IPv4, IPv6), URL) de Trellix EPO. Ce plugin ne permet pas d'envoyer des données vers la plateforme Trellix.

    Conditions préalables

    • Un locataire Netskope (ou plusieurs, par exemple des instances de production et de développement/test).
    • Un profil de fichier sur le locataire Netskope.
    • A URL List on the Netskope tenant.
    • A Netskope Cloud Exchange tenant with the Tenant plugin and Threat Exchange plugin already configured.
    • Accès à la plateforme Trellix.
    • Accès aux développeurs Trellix avec des informations d'identification pré-approuvées par le client.
    • Connectivité à l’hôte suivant : Plateforme Trellix (Exemple : https://api.manage.trellix.com)
    Support du plugin Trellix

    Types d'indicateurs prédéfinis

    URL (domaines, URL, IP(IPv4, IPv6)), SHA256, MD5
    Types d'indicateurs partagés

    Non pris en charge

    Mises en correspondance
    Sévérité
    Trellix SévéritéGravité du CE
    Destruction (>70)Critique
    Malicious (51-70)Haut
    Malicious Enabler (31-50)Moyen
    Probable Malicious (16-30)Faible
    Double usage (1-15)Faible
    Non confirmé (0/Nul)Inconnu
    Mappings for Pull (champs Netskope - champs Trellix)
    Champs CE de NetskopeChamps de Trellix
    typeattributes.type
    valueattributes.value
    firstSeenattributes.created-on
    commentairesattributes.comments
    sévéritéattributes.lethality
    Permissions

    Vous trouverez ci-dessous les permissions nécessaires pour que le plugin workflow puisse extraire des données de Trellix à l'aide de l'API Get IoCs.
    Note : Vous devez générer un Client ID et un Client Secret à partir de la plateforme Trellix ; pour cela, contactez le support Trellix.

    • Ins.user
    • Ins.suser
    • ins.ms.
    • soc.act.tg
    Détails de l'API
    Liste des API utilisées
    Point final de l'APIMéthode APICas d'utilisation
    https://iam.mcafee-cloud.com/iam/v1.4/tokenPUBLIERUtilisé pour le processus d'autorisation & Générer un jeton d'accès.
    https://api.manage.trellix.com/insights/v2/iocsOBTENIRUtilisé pour extraire des indicateurs dans la pagination de la plateforme Trellix.
    API d'autorisation

    API Endpoint: https://iam.mcafee-cloud.com/iam/v1.4/token
    API Method: POST
    Headers:

    CléValue
    Authorization<Basic Token>
    Content-Typeapplication/json
    x-api-key<Trellix API Key><Clé API Trellix>
    Acceptapplication/json

    Body:

    CléValue
    scope[“ins.user | ins.suser | ins.ms.r | soc.act.tg”]
    grant_typeclient_credentials
    audienceiam_client

    Sample API Response:

    {
        "tid": 1134613553,
        "token_type": "Bearer",
        "expires_in": 600,
        "access_token": "eyJ0eXAiOiJKV1QiLCJhbGciOiJSUzI1NiIsIng1dCI6ImI3SUFJeXpseDUyOG9sdjZWNEx6dFRRU0oxWSIsImtpZCI6ImI3SUFJeXpseDUyOG9sdjZWNEx6dFRRU0oxWSJ9.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.cdOP9qC49Szr55JHZNMVnsIPYEeKt99OO8Xi_SMr485P1f7SaSUL07nTSJZHIxVDs82C3pbW7RpA4TWLYmpnxbj8T8kUwsOlPFwz_13aQkN_RGDB3C4ahpG6KDTtsl6suqTCmwNQhABmMpIo0O75YmXZsrIcj_0pesXPgzXeDsICiUVTdwkheQETE6uX2MKHJpPak5sbCcyxIXyk5uRD9z2O9PqGr8M_D3QHV_PZgLYwuC0UlwKXXeSg6JrdM75UQowF1pRarDacv9EyYBfOc0eAKfTtQuOiLGBU4_xQbXDArm"
    }
    
    Obtenir l'API IoCs

    API Endpoint: <Trellix Base URL>/insights/v2/iocs
    API Method: GET
    Headers:

    CléValue
    Authorization<Bearer Token>
    Content-Typeapplication/json
    x-api-key<Trellix API Key><Clé API Trellix>
    Acceptapplication/json

    Query Parameters:

    CléValue
    filter[created_on][gte]Représentation sous forme de chaîne de la date & time
    page[limite]1000 est la limite maximale supportée par Trellix
    page[offset]À partir de 0

    Sample API Response:

    {
        "links": {
            "self": "https://api.manage.trellix.com/insights/v2/iocs?filter[created_on][gte]=2024-03-19T06:55:42.989219Z&page[limit]=1000&page[offset]=0",
            "first": "https://api.manage.trellix.com/insights/v2/iocs?filter[created_on][gte]=2024-03-19T06:55:42.989219Z&page[limit]=1000&page[offset]=0",
            "last": "https://api.manage.trellix.com/insights/v2/iocs?filter[created_on][gte]=2024-03-19T06:55:42.989219Z&page[limit]=1000&page[offset]=23000",
            "prev": null,
            "next": "https://api.manage.trellix.com/insights/v2/iocs?filter[created_on][gte]=2024-03-19T06:55:42.989219Z&page[limit]=1000&page[offset]=1000"
        },
    "data": [
            {
                "type": "iocs",
                "id": "0004f51a-e281-4764-9912-498d4aaf3c80",
                "links": {
                    "self": "https://api.manage.trellix.com/insights/v2/iocs/0004f51a-e281-4764-9912-498d4aaf3c80"
                },
                "attributes": {
                    "type": "sha1",
                    "value": "9c45cd81c6d70dc584a58646aab8fdfc1102501b",
                    "coverage": null,
                    "uid": "e90bdf44-d93a-48df-a998-4271f5486922",
                    "is-coat": 0,
                    "is-sdb-dirty": 0,
                    "category": "Payload delivery",
                    "comment": "",
                    "lethality": 70,
                    "determinism": 30,
                    "created-on": "2024-03-30T13:33:20.000Z"
                },
                "relationships": {
                    "campaigns": {
                        "links": {
                            "self": "https://api.manage.trellix.com/insights/v2/iocs/0004f51a-e281-4764-9912-498d4aaf3c80/relationships/campaigns",
                            "related": "https://api.manage.trellix.com/insights/v2/iocs/0004f51a-e281-4764-9912-498d4aaf3c80/campaigns"
                        }
                    }
                }
            },
        ]
    }
    
    Matrice de performance

    Cette lecture est effectuée sur une grande pile CE avec les spécifications mentionnées ci-dessous en tirant et en poussant 100K IOCs.

    Détails de la pile

    Taille : Grande
    RAM : 32 GB
    CPU : 16 cœurs
    Indicateurs extraits de Trellix~2.4k per minute
    Agent utilisateur

    netskope-ce-5.0.1-cte-trellix-v1.0.0

    Workflow

    1. Obtenez la clé de l'API, le secret du client et l'identifiant du client.
    2. Configurez le plugin Trellix.
    3. Configurez une règle de gestion.
    4. Configurer le partage.
    5. Validez le plugin.

    Cliquer sur « play » pour regarder une vidéo.

     

    Obtenez votre Token API Trellix, votre ID client et votre Secret client.

    1. Connectez-vous à votre portail développeur Trellix et cliquez sur Self Service.
    2. Dans la section Libre-service, cliquez API Access Management.
    3. Copiez la clé API.
    4. Faites défiler vers le bas et générez l'identifiant et le secret du client, puis copiez-les.

    Configurer le plugin Trellix

    1. Connectez-vous à Cloud Exchange et accédez à Settings > Plugins.
    2. Recherchez et sélectionnez la boîte du plugin Trellix pour configurer le plugin.
    3. Saisissez et sélectionnez ces paramètres :
      • Nom de la configuration : Nom unique de la configuration.
      • Intervalle de synchronisation : Laissez la valeur par défaut.
      • Aging Criteria : Durée d'expiration du plugin en jours (par défaut : 90).
      • Ignorer la réputation : Définissez une valeur pour remplacer la réputation des indicateurs reçus de cette configuration.
      • Activer la validation SSL : Activez la validation du certificat SSL.
      • Utiliser le proxy du système : Activez cette option si le proxy est nécessaire pour la communication.

    4. Cliquez sur Next.
    5. Saisissez et sélectionnez ces paramètres :
      • Base URL: Trellix Base URL. For example: https://api.manage.trellix.com/.
      • Clé API : La clé API de Trellix que vous avez obtenue précédemment.
      • Client ID : L'identifiant du client que vous avez obtenu précédemment.
      • Secret du client : Secret du client que vous avez obtenu précédemment.
      • Type de données sur les menaces à extraire : Type de données sur les menaces à extraire. Les valeurs autorisées sont MD5, SHA256, Domaine, URL et IP.
      • Plage initiale : Nombre de jours dont disposent les CIO pour se retirer de la fourchette initiale.

    6. Cliquez sur Save.

    Configurer une règle métier Threat Exchange pour le plugin Trellix

    Pour partager des indicateurs extraits de Trellix vers Netskope CE, vous aurez besoin d'une règle de gestion qui filtrera les indicateurs que vous souhaitez partager. Pour configurer une règle de gestion :

    1. Dans Threat Exchange, allez à Business Rule et cliquez sur Create New Rule.
    2. Ajoutez le filtre selon vos exigences dans la règle, puis cliquez sur Save.

    Configurer le partage de Threat Exchange pour le plugin Trellix

    Pour partager les IoCs de Trellix à Netskope :

    1. Dans Threat Exchange, allez dans Sharing et cliquez sur Add Sharing Configuration.
    2. Select votre configuration source (Trellix), une règle de gestion, une configuration de destination (Netskope CTE) et une cible.
    3. Cliquez Save.

    Valider le plugin Trellix

    Valider le retrait

    Les données extraites seront listées sur la page des Menaces IoC. Vous pouvez filtrer les IoC extraits de la plateforme en utilisant le filtre : IoC par Sources-Source-Contains-<nom du plugin>.

    Pour vérifier les journaux extraits sur Cloud Exchange, allez sur Logging et recherchez les journaux depuis le plugin CTE Trellix.

    Pour vérifier les données disponibles pour tirer sur Trellix :

    1. Connectez-vous à Trellix.
    2. Dans la barre de menu de gauche sous MVISION, cliquez sur Trellix Insights.
    3. Sous Campagnes, cliquez sur l'une d'entre elles.

    Valider le push

    Pour valider l'envoi dans Cloud Exchange, accédez à Logging et filtrez les journaux partagés pour CTE Netskope.


    À vérifier sur le locataire Netskope.

    1. Connectez-vous à votre locataire.
    2. Cliquez sur Policies.
    3. Cliquez sur File (pour Sha256).
    4. Localisez le nom du profil de fichier que vous avez saisi lors de la configuration du partage.
    5. Pour les URL (IP et domaine)
    6. Cliquez sur Web > URL Lists.
    7. Cliquez sur la liste d'URL utilisée lors de la configuration du partage.

    Dépannage

    Les indicateurs ne sont pas tirés de la plateforme Trellix

    Après la configuration du plugin, si les IoC ne sont pas extraits de la plateforme, cela peut être dû à l'une des raisons suivantes.

    • Les IoC ne sont pas disponibles sur la plateforme à tirer.
    • Les IoC ne sont pas disponibles pour l'intervalle de temps donné.

    Accédez à la plateforme Trellix et, dans la barre de menu de gauche, sous MVISION, cliquez sur Trellix Insights.
    Vérifiez la disponibilité des campagnes.

    Les IoC ne sont pas disponibles pour l'intervalle de temps donné

    Si les IOoC sont disponibles sur la plateforme à extraire, mais que le plugin n'a pas extrait les IoC en CE, vérifiez le nombre de jours mentionné dans le paramètre "initial range" de la configuration du plugin. Sur Trellix, vérifiez si vous disposez de données pour la période donnée.

    Comportement connu

    Nous avons reçu 429 erreurs lors de l'extraction des IoC de la plateforme Trellix, et la limite n'est pas réinitialisée avant le lendemain. Le processus d'extraction des IoC de la plateforme Trellix a donné lieu à une série de 429 erreurs. Malheureusement, la limite pour ces erreurs ne sera réinitialisée que le lendemain.

    Dans ce thème
    • Plugin Trellix pour Threat Exchange