Ce document explique comment configurer le plugin Trend Vision One avec le module Cloud Threat Exchange de la plateforme Netskope Cloud Exchange. Ce plugin prend en charge l'extraction et le partage d'URL, de domaines, de hachages de fichiers SHA256 et d'adresses IP vers Netskope qui ont été identifiés par Trend Micro Vision One.
Conditions préalables
Pour compléter cette configuration, vous avez besoin de :
- Un locataire Netskope (ou plusieurs, par exemple des instances de production et de développement/test).
- Un abonnement à Netskope Secure Web Gateway pour le partage d'URL.
- Un abonnement à la protection contre les menaces pour le partage de fichiers malveillants.
- A Netskope Cloud Exchange tenant with the Tenant plugin and Threat Exchange plugin already configured.
- Un jeton d'authentification Trend Vision One.
- Accès au portail Trend Vision One :
- Australie (https://portal.au.xdr.trendmicro.com/)
- Union européenne (https://portal.eu.xdr.trendmicro.com/)
- Inde (https://portal.in.xdr.trendmicro.com/)
- Japon (https://portal.xdr.trendmicro.co.jp/)
- Singapour (https://portal.sg.xdr.trendmicro.com/)
- États-Unis (https://portal.xdr.trendmicro.com/)
- Connectivité à l’hôte suivant : https://api.xdr.trendmicro.com.
Prise en charge du plugin Trend Micro Vision One
Ce plugin prend en charge l'extraction de données de la liste des objets suspects dans le cadre de la gestion des objets suspects sur la plateforme Trend Vision One. Ce plugin prend également en charge le partage des objets de confiance avec la liste des objets suspects et la liste des exceptions.
| Types d'indicateurs prédéfinis | URL, IPv4, IPv6, SHA256, Domaine |
| Types d'indicateurs partagés | URL, IPv4, IPv6, SHA256, Domaine |
Mises en correspondance
Cartographie des types
| Types de CE IoC | Trend Vision One IoC Types |
|---|---|
| URL | Domaine URLs IPv4 IPv6 |
| SHA256 | Fichier SHA-256 |
Cartographie de la gravité
| Champs de gravité CE | Trend Vision One Champs de gravité |
|---|---|
| unknown | high |
| low | low |
| medium | medium |
| high | high |
| critical | high |
Cartographie des tractions
| Champs CE de Netskope | Trend Vision One Fields |
|---|---|
| value | indicator_value |
| type | type |
| commentaires | description |
| LastSeen | lastModifiedDateTime |
| sévérité | risklevel |
Cartographie par poussée
| Champs CE de Netskope | Trend Vision One Fields |
|---|---|
| value | indicator_value |
| description | description |
| sévérité | risklevel |
Permissions
Vous trouverez ci-dessous les autorisations nécessaires pour le plugin.
Renseignements sur les menaces > Gestion des objets suspects.
| Visualiser, filtrer, rechercher | Oui |
| Gérer les listes et configurer les paramètres | Oui |

Détails de l'API
Liste des API utilisées
| Point final de l'API | Méthode | Cas d'utilisation |
|---|---|---|
| /v3.0/threatintel/suspiciousObjects | OBTENIR | Pour tirer les indicateurs. |
| /v3.0/threatintel/suspiciousObjects | PUBLIER | Pour ajouter des indicateurs à la liste des objets suspects |
| /v3.0/threatintel/suspiciousObjectExceptions | PUBLIER | Pour faire passer des indicateurs dans la liste des exceptions |
Indicateurs de traction
API Endpoint:
/v3.0/threatintel/suspiciousObjects
Method: OBTENIR
Parameters:
| Clé | Value |
|---|---|
| orderBy | string |
| startDateTime | chaîne <date-time> |
| endDateTime | chaîne <date-time> |
| top | integer |
Headers:
| Clé | Value |
|---|---|
| Authorization | Jeton d'authentification Bearer <Authentication Token> |
| User-Agent : | <USER AGENT> |
| Content-Type | application/json |
| Accept | application/json |
API Request Endpoint:
https://api.in.xdr.trendmicro.com//v3.0/threatintel/suspiciousObjects
Sample Response:
{
"items": [
{
"url": "https://*.example.com/path1/*",
"type": "url",
"description": "object description",
"lastModifiedDateTime": "2019-03-15T07:44:27Z"
}
],
"nextLink": "https://api.xdr.trendmicro.com/v3.0/xdr/threatintel/suspiciousObjects?top=50&skipToken=eyJpZCI6IjI1MGQxMmE3ZDQyMmVhM"
}
Indicateurs de poussée
API Endpoints:
- /v3.0/threatintel/suspiciousObjects
- /v3.0/threatintel/suspiciousObjectExceptions
Method: PUBLIER
Request Body:
[
{
"url": "https://*.example.com/path1/*",
"description": "object description"
}
]
Headers:
| Clé | Value |
|---|---|
| Authorization | Jeton d'authentification Bearer <Authentication Token> |
| User-Agent : | <USER AGENT> |
| Content-Type | application/json |
| Accept | application/json |
API Request Endpoints:
https://api.in.xdr.trendmicro.com//v3.0/threatintel/suspiciousObjects https://api.in.xdr.trendmicro.com//v3.0/threatintel/suspiciousObjectExceptions
Sample Response:
207 Multiple status code
[
{
"status": 201
}
]
Matrice de performance
Cette lecture est effectuée sur une grande pile CE avec ces spécifications en tirant et poussant 100K IoCs.
| Détails de la pile | Taille : Grande RAM : 32 GB CPU : 16 cœurs |
| Indicateurs extraits de Trend Vision One | ~20K per minute |
| Indicateurs partagés avec Trend Vision One | ~12K per minute |
Agent utilisateur
netskope-ce-5.0.0-cte-trend-vision-one-v1.0.2
Workflow
- Créez des rôles d'utilisateur.
- Obtenez votre jeton d'authentification.
- Configurez le plugin Trend Vision One.
- Configurez une règle de gestion pour Trend Vision One.
- Configurez le partage pour Netskope et Trend Vision One.
- Validez le plugin Trend Vision One.
Cliquer sur « play » pour regarder une vidéo.
Obtenez votre jeton d'authentification Trend Vision One
Créer des rôles d'utilisateur
Pour générer la clé API, vous devez créer un rôle d'utilisateur. Procédez comme suit pour configurer le rôle de l'utilisateur sur Trend Vision One.
- Connectez-vous à votre plateforme Trend Vision One et allez sur Administration > User Roles.

- Cliquez sur Add Role et indiquez un nom de rôle, puis accédez à l'onglet Autorisations.

- Faites défiler la page jusqu'à Threat Intelligence > Suspicious Object Management et sélectionnez ces autorisations.
- Visualiser, filtrer et rechercher
- Gérer les listes et configurer les paramètres

- Cliquez sur Submit et votre rôle sera enregistré et utilisé pour générer la clé API.
Générer une clé API
- Dans Trend Vision, allez à Administration > API Keys.

- Cliquez sur Add API Keys.
- Ajoutez un nom, sélectionnez le rôle précédemment créé et choisissez un délai d'expiration.
- Cliquez Add. Sauvegardez la clé pour l’utiliser afin de configurer le plugin, et elle ne sera visible qu’une seule fois.

Configurer le plugin Trend Vision One
- Dans Cloud Exchange, allez dans Settings et cliquez sur Plugins.
- Recherchez et sélectionnez la case Trend Micro Plugin pour ouvrir les pages de création de plugin.

- Saisissez et sélectionnez les informations de base sur la première page :
- Nom de la configuration : Saisissez un nom approprié pour votre intégration.
- Intervalle de synchronisation : Adapté aux besoins de l'environnement. Nous vous recommandons de ne pas descendre en dessous de 5 minutes pour les environnements de production.
- Critères de vieillissement : Date d'expiration des indicateurs.
- Ignorer la réputation : Définissez une valeur pour remplacer la réputation des indicateurs reçus de cette configuration.
- Activer la vérification SSL : Activez cette option si une vérification SSL est requise pour la communication.
- Utiliser le proxy du système : Activez cette option si un proxy est nécessaire pour la communication.

- Cliquez sur Next.
- Entrez et sélectionnez ces paramètres de configuration :
- données Region : Select une région pour votre compte Trend Vision One.Authentication Token : Entrez votre jeton d'authentification Trend Vision One obtenu précédemment.Enable Polling : Activer pour commencer à extraire des données.Initial Range (in days) : Entrez une plage initiale pour récupérer les indicateurs.

- Cliquez sur Save.

Configurer une règle commerciale Threat Exchange pour Trend Vision One
Pour partager les indicateurs extraits de Trend Vision One avec Netskope et vice versa, vous devez disposer d'une règle de gestion qui filtrera les indicateurs que vous souhaitez partager. Pour configurer une règle de gestion, procédez comme suit :
- Dans Threat Exchange, allez à Business Rules et cliquez sur Create New Rule.
- Ajoutez le filtre selon vos besoins dans la règle.

Configurer le partage de Threat Exchange pour Trend Vision One
Pour partager des IoC de Netskope CE vers la plateforme Trend Vision One ou vice versa, procédez comme suit :
- Dans Threat Exchange, allez à Sharing. Cliquez Add Sharing Configuration.
- Select la configuration de votre source (Netskope CTE), la règle de gestion, la configuration de la destination (Trend Vision One) et la cible (liste d'objets suspects).

- Cliquez sur Save.
- Ajoutez une autre configuration de partage, mais sélectionnez Trend Vision One comme configuration source, et Netskope CTE comme configuration de destination, ainsi que la règle métier et la cible désirée (comme la liste d’URL ou la liste de hachage de fichier). Une fois terminé, cliquez sur Save.
Validez le plugin Trend Vision One
Valider le retrait
Pour vérifier les données extraites de la plate-forme Trend Vision One, procédez comme suit.
- Allez dans Logging et filtrez les journaux de tirage du plugin Trend Vision One.

- Les données de Trend Vision One sont extraites de la liste d'objets suspects de Threat Intelligence > Suspicious Object Management >.

Valider le push
Les indicateurs transmis par CE peuvent être vérifiés dans la journalisation. Filtre de recherche pour vérifier les indicateurs de compromission (IoC) envoyés à la plateforme Trend Vision One.
Les données transmises à Trend Vision One seront répertoriées soit sur la page « Objets suspects », soit sur la page « Exceptions » de la Gestion des objets suspects, sous « Renseignements sur les menaces », selon la page cible sélectionnée lors de la configuration du partage.
Les IoC déployés sur Trend Vision One peuvent être identifiés grâce à la description par défaut ajoutée par CE, comme « Créé à partir de Netskope CTE ».
Dépannage
Les indicateurs ne sont pas tirés de la plateforme Trend Vision One.
Après la configuration du plugin, si les IoC ne sont pas extraits de la plateforme, cela peut être dû à l'une des raisons suivantes.
- Les IoC ne sont pas disponibles sur la plateforme pour tirer
- Les IoC ne sont pas disponibles pour l'intervalle de temps donné
- Les IoC disponibles sont poussés depuis CE
- Impossible de pousser les IoC vers Trend Vision One
What to do: Identifiez la cause principale dans la liste ci-dessus et suivez les étapes suivantes pour résoudre le problème.
Aucun IoC n'est disponible sur la plateforme pour tirer
Vérifier si les IoC sont disponibles sur la plateforme à tirer. Si elle est disponible, vérifiez la résolution pour le point suivant.
Les IoC ne sont pas disponibles pour l'intervalle de temps donné
Si les IoC sont disponibles sur la plateforme à extraire, mais que le plugin n'a pas extrait les IoC en CE, vérifiez le nombre de jours mentionné dans le paramètre initial range de la configuration du plugin. Sur la plateforme Trend Vision One, vérifiez si vous disposez de données pour la période donnée.
Les IoC disponibles sont poussés depuis CE
Si les IoC sont disponibles sur la plateforme mais ne sont pas encore tirés, vérifiez la description des IoC. Les IoC partagés à partir de l'EC auront une description par défaut, comme Créé à partir de l'ETC Netskope.
Et ces IoC ne seront pas repris dans CE.
Unable to push IoCs to Trend Vision One
Si vous n'êtes pas en mesure de pousser les IoC sur la plateforme et que vous recevez une erreur lors de la poussée, cela peut être dû à l'une ou l'autre des causes suivantes :
- Permission insuffisante pour la clé API (jeton d'authentification)
- La plateforme a atteint sa limite pour les IoCs
What to do: Identifiez la raison pour laquelle les IoC ne sont pas poussés. Vérifiez si l'utilisateur dispose de droits suffisants. Si des autorisations suffisantes ont été ajoutées et que les IoC ne sont toujours pas poussés, vérifiez le nombre de chaque type d'IoC que vous essayez de pousser sur Trend Vision One afin de vérifier si la limite a été dépassée pour les IoC.
Si le domaine que vous essayez de partager a plusieurs /, il ne sera pas partagé sur la plateforme Trend Vision One, car la plateforme elle-même ne considère pas un domaine avec plusieurs / comme un domaine valide.
Limitation
Nous avons observé que nous ne pouvons afficher que 10 000 objets de confiance de chaque type sur la page de la liste des objets suspects de Trend Vision One et environ 300 objets de confiance au total sur la page de la liste des exceptions.

