L'API REST UCI Impact permet à la plateforme Netskope d'ingérer l'impact des risques d'une tierce partie en tant que donnée d'entrée du score de l'indice de confiance de l'utilisateur (UCI).
Cette API REST permet de réduire l'OPC d'un utilisateur du nombre spécifié en fonction du risque appris d'un fournisseur partenaire (tel que Endpoint Detection and Response, un IdP, ou le courrier électronique).
Les paramètres de l'API permettent de spécifier l'utilisateur, la source, l'horodatage, le score (réduction) et la raison de la réduction de l'OPC de l'utilisateur.
En outre, une alerte New fournit des informations sur les anomalies ayant un impact sur l'OPC créé dans Advanced UEBA à l'aide d'une API tierce. Les détails des anomalies affectant l'OPC sont présentés dans les pages Incidents et Alertes de l'analyse du comportement.

Les API suivantes sont activées par Netskope pour UCI Impact :
- Impact de l'UCI
- Obtenir Anomalie
- Anomalies de recherche
- Marquer l'anomalie comme autorisée
- Règle de réinitialisation de l'UCI
Les sections ci-dessous décrivent les détails de l'API.
UCI Impact API
Cette API permet à un tiers de fournir l'impact de l'OPC pour que Netskope puisse l'analyser. L'API renvoie l'anomalyId en réponse si la demande est reçue. AnomalyId peut être utilisé pour obtenir des informations sur les anomalies et revenir sur l'ingestion d'OPC si nécessaire. Il s'agit d'une API asynchrone, il faudra quelques minutes (environ 15 minutes) pour transformer la requête en anomalie et générer une alerte.
Method: POST
URL: https://<tenant-URL>/api/v2/incidents/user/uciimpact
Header:
-H 'Netskope-Api-Token: XXXXXXX'
-H 'Content-Type: application/json'
Parameters:
La liste actuelle des paramètres est disponible dans Swagger. Accédez à Settings > Tools > REST API v2 > pour ouvrir l'onglet Swagger UI dans votre navigateur.
Example:
curl -kv -X POST 'https://<tenant-URL>/api/v2/incidents/user/uciimpact'
-H 'Netskope-Api-Token: xxxxx'
-H 'Content-Type: application/json'
-d '{
"user": "name@netskope.com",
"score": 50,
"timestamp": 1654823213000,
"source": "Dropbox",
"reason": "login failed too many times"
}'
Obtenir l'API Anomalie
Ces API sont utilisées pour obtenir des informations sur les anomalies.
Method: GET
URL: https://<tenant-URL>/api/v2/incidents/anomalies/{anomalyId}
Header:
-H 'Netskope-Api-Token: XXXXXXX'
-H 'Content-Type: application/json'
Parameters:
La liste actuelle des paramètres est disponible dans Swagger. Accédez à Settings > Tools > REST API v2 > pour ouvrir l'onglet Swagger UI dans votre navigateur.
Example:
curl -kv -X GET 'https://<tenant-URL>/api/v2/incidents/anomalies/xxxxx
-H 'Netskope-Api-Token: xxxxx'
-H 'Content-Type: application/json'
Response:
{
"anomalyId": "xxxxx",
"user": "blah@sm.com",
"time": 1677618382070,
"score": 20,
"activity": "ActivityForUciImpactAPI",
"eventId": "event_id2",
"anomalyCreatedTime": "2023-02-28T21:06:24Z",
"source": "OKTA",
"reason": "login failed in OKTA"
}
API sur les anomalies de recherche
Utilisez l'API de recherche d'anomalies pour rechercher des anomalies par source avec un intervalle de temps.
Method: POST
URL: https://<tenant-URL>/api/v2/incidents/anomalies/getanomalies?activity=ActivityForUciImpactAPI&offset=0&limit=1000&fields=field1,field2,field3
Header:
-H 'Netskope-Api-Token: XXXXXXX'
-H 'Content-Type: application/json'
Parameters:
La liste actuelle des paramètres est disponible dans Swagger. Accédez à Settings > Tools > REST API v2 > pour ouvrir l'onglet Swagger UI dans votre navigateur.
Filter Options:
- Il existe deux types de filtrage pour la charge utile :
- Une combinaison d'utilisateur, de source, d'heure de début et d'heure de fin.
- Par anomalie ID
- Seule la condition "égal" est prise en charge.
- Les champs "startTime" et "endTime" constituent une paire pour l'intervalle de temps. Ils doivent être réglés en même temps. Vous ne pouvez interroger que les anomalies survenues au cours des 90 derniers jours.
- Si les champs "startTime" et "endTime" ne sont pas définis, les anomalies comprises dans l'intervalle (maintenant - 90 jours) sont renvoyées.
- Si endTime < (maintenant - 90 jours), aucune anomalie n'est détectée.
- Sinon, les anomalies de l'intervalle (startTime, endTime) sont renvoyées.
Pagination:
- offset : Le décalage (à base unique) du premier élément de la liste à récupérer. La valeur par défaut est 0.
- limit : Nombre maximum d'éléments à récupérer. La taille de page par défaut est de 1000 et la taille de page maximale est de 10 000.
Project Fields:
Les champs de projet sont un paramètre de requête facultatif. Utilisez ce paramètre pour sélectionner des champs spécifiques. Dans le cas contraire, tous les champs d'anomalie sont renvoyés.
- Champs=champ1,champ2,champ3. ex. fields=anomalyId,user,source,reason,score
- Séparés par des virgules
- Le nom du champ doit figurer dans la liste des propriétés de la réponse. 400 est renvoyé si le champ de saisie ne figure pas dans la liste prédéfinie.
Example:
curl -kv -X POST 'https://<tenant-URL>/api/v2/incidents/anomalies/getanomalies?activity=ActivityForUciImpactAPI&offset=$offset&limit=$limit&fields=anomalyId,user,source,reason,score'
-H 'Netskope-Api-Token: xxxxx'
-H 'Content-Type: application/json'
-d '{
"filters" :{
"user" : { "equals": ["user1", "user3"] },
"source" : { "equals": ["OKTA", "OKTA2"] },
"startTime": { "equals": 1654823213000 },
"endTime": { "equals": 1654833213000 }
}
}'
or
curl -kv -X POST 'https://<tenant-URL>/api/v2/incidents/anomalies/getanomalies?activity=ActivityForUciImpactAPI&offset=$offset&limit=$limit&fields=anomalyId,user,source,reason,score'
-H 'Netskope-Api-Token: xxxxx'
-H 'Content-Type: application/json'
-d '{
"filters" :{
"anomalyId" : { "equals": ["xxxxx", "xxxxx"] }
}
}'
Response:
{
"totalCount": 5000,
"results": [
{
"anomalyId": "xxxxx",
"user": "blah@sm.com",
"time": 1677618382070,
"score": 20,
"activity": "ActivityForUciImpactAPI",
"eventId": "event_id2",
"anomalyCreatedTime": "2023-02-28T21:06:24Z",
"source": "OKTA2",
"reason": "login failed in OKTA2"
},
{
"anomalyId": "xxxxx",
"user": "hello1@netskope.com",
"time": 1677618382070,
"score": 20,
"activity": "ActivityForUciImpactAPI",
"eventId": "event_id3",
"additionalProps": {
"extra": "must"
},
"anomalyCreatedTime": "2023-02-28T21:06:24Z",
"source": "OKTA3",
"reason": "login failed in OKTA3"
}
]
}
or
{
"totalCount": 0,
"results": []
}
Marquer l'anomalie comme API autorisée
Utilisez cette API pour revenir sur l'ingestion d'OPC si nécessaire. A utiliser en conjonction avec l'API Get Anomaly pour s'assurer que l'anomalie a été générée avant de revenir en arrière. L'UCI de l'utilisateur sera ajouté et son statut d'anomalie sera marqué comme autorisé, mais l'alerte apparaîtra toujours dans SkopeIT.
Method: POST
URL: https://<tenant-URL>/api/v2/incidents/anomalies/{anomalyId}/allow
Header:
-H 'Netskope-Api-Token: XXXXXXX'
-H 'Content-Type: application/json'
Parameters:
La liste actuelle des paramètres est disponible dans Swagger. Accédez à Settings > Tools > REST API v2 > pour ouvrir l'onglet Swagger UI dans votre navigateur.
Example:
curl -kv -X POST 'https://<tenant-URL>/api/v2/incidents/anomalies/xxxxx/allow'
-H 'Netskope-Api-Token: xxxx'
-H 'Content-Type: application/json'
-d '{"reason": "not an anomaly"}'
Naviguez jusqu'à Incidents > Behavior Analytics > et sélectionnez l'alerte pour afficher les détails suivants.


