Netskope LogoNetskope Logo
  • Services de sécurité
  • Services d’IA
  • Services de miseenréseau
  • Services d'analyse
  • Intégrations
  • getting-started.svgPour commencer
    • Support
    • Communauté
    • Netskope.com
    © 2026 Tous droits réservés. Netskope Inc.
    Accueil
    Netskope Cloud Exchange
    Module Threat Exchange
    Configurer les plugins Threat Exchange tiers
    Plugin VMRay pour l’échange de menaces

    Plugin VMRay pour l’échange de menaces

    Notes de mise à jour

    1.0.0 (Required minimum CE version for this is 6.0.0)

    Added

    • Initial release.
      • Extraction : Oui (URL, Domaine, FQDN, IPv4, SHA256 et MD5)
      • Push : Oui (URL, domaine, nom de domaine complet et IPv4)
      • Rétractation par pull : Oui (basé sur le temps et le type de verdict)
      • Rétraction par pression : Oui (selon l’étiquette)

    Ce document explique comment configurer le plugin VMRay v1.0.0 avec le module Threat Exchange de la plateforme Netskope Cloud Exchange. Ce plugin est utilisé pour extraire des IoC(s) de type Domaine (FQDN, Domaine), IPv4, URL et Hachage de fichier (MD5, SHA256) à partir d’IoC d’exemple malveillant et suspect des soumissions sur la plateforme VMRay. Ce plugin permet de partager des IoC de type URL, domaine, FQDN et IPv4 avec VMRay via la page de soumission de fichiers ou d'URL. Ce plugin prend en charge la rétraction par traction et par poussée des indicateurs VMRay.

    Conditions préalables

    Pour compléter cette configuration, vous avez besoin de :

    • Un locataire Netskope (ou plusieurs, par exemple des instances de production et de développement/test).
    • Un locataire Netskope Cloud Exchange avec les plugins Tenant et Threat Exchange déjà configurés.
    • Un profil de fichier sur votre locataire Netskope.
    • A URL List on your Netskope tenant.
    • A Destination Profile on your Netskope tenant.
    • A Private App on your Netskope tenant.
    • A DNS Profile on your Netskope Tenant.
    • Une instance VMRay avec un compte.
    • Connectivité à l’hôte suivant : <region>https://<région>.cloud.vmray.com
    Prise en charge des plugins VMRay

    Ce plugin est utilisé pour extraire les IoC de type Domaine (FQDN, Domaine), IPv4, URL et Hachage de fichier (MD5, SHA256) à partir d'échantillons d'IoC malveillants et suspects soumis sur la plateforme VMRay. Ce plugin permet de partager des IoC de type URL, Domaine, FQDN et IPv4 vers VMRay via le fichier d’envoi ou la page de soumission d’URL. Ce plugin prend en charge la rétraction pull et push des indicateurs depuis VMRay.

    Types d'indicateurs prédéfinisTypes d'indicateurs partagés
    Domaine, FQDN, IPv4, URL, MD5, SHA256URL, Domaine, FQDN, IPv4
    Retrait de l'IoC

    Le plugin VMRay prend en charge la rétraction des indicateurs par traction et par poussée.

    TypeDescription
    Retrait de l'IoC (Pull)Oui
    Retrait de l'IoC (Push)Oui
    Mises en correspondance
    Correspondance des sévérités
    Sévérité de NetskopeVMRay numeric_severity
    unknown0
    low1
    low2
    medium3
    high4
    critical5
    Cartographies des indicateurs de traction
    Champs NetskopeChamps observables VMRay
    Valeur (domaine)domaine
    Value (url)url
    Value (ip)ip_address
    Valeur (md5)md5_hash
    Valeur (sha256)sha256_hash
    Sévériténumeric_severity
    Tagstags de soumission, verdict, protocoles
    Commentssévérité
    Informations complémentairessubmission_webif_url
    Mappages des indicateurs de pression
    Champ observable VMRayChamp indicateur Netskope
    sample_urlindicator.value
    tagsindicator.tags
    submission_metadata.ce_severityindicator.severity
    submission_metadata.ce_reputationindicator.reputation
    submission_metadata.ioc_commentindicator.comments
    Permissions

    Vous devez créer un rôle utilisateur VMRay avec les autorisations suivantes :

    • Autoriser l’accès à la console
    • Autoriser l’accès à l’API REST
    • Consultez vos propres soumissions, analyses et échantillons
    • Consultez les soumissions, analyses et échantillons partagés
    • Soumettre des échantillons, gérer ses propres tâches, réanalyser d’anciennes analyses et régénérer des rapports d’analyse
    • Supprimez toutes les publications de ce compte, y compris les analyses associées.
    Détails de l'API
    Liste des API utilisées
    Point final de l'APIMéthodeCas d'utilisation
    /rest/submission/finish_time/{start}~{fin}OBTENIRRécupérer les soumissions par plage horaire de fin
    /rest/sample/{sample_id}/IOCSOBTENIRRécupérer les IoC pour un échantillon donné
    /rest/sample/submitPUBLIERSoumettez un indicateur à VMRay
    /rest/submission/searchOBTENIRRecherche de soumissions pour rétractation de push
    /rest/submission/{submission_id}DELETESupprimer une publication pour rétractation push
    Apportez les soumissions par heure d’arrivée

    Endpoint: GET /rest/submission/finish_time/{start}~{end}

    Request Headers:

    CléValue
    Authorizationapi_key {api_token}
    Content-Typeapplication/json

    Query Parameters:

    ParamètresDescription
    submission_verdictFiltrer par verdict : malveillant ou suspect
    _limitNombre de résultats par page
    _orderOrdre de tri (ascendant)
    _min_idCurseur de pagination

    Sample Response:

    {
        "continuation_id": 9084709,
        "data": [
            {
                "submission_analysis_cache_ids": [
                    16989547
                ],
                "submission_analyzer_mode_ai_based_phishing_detection": "normal",
                "submission_analyzer_mode_analysis_caching": "smart",
                "submission_analyzer_mode_analyzer_mode": "static_dynamic",
                "submission_analyzer_mode_archive_action": "sample",
                "submission_analyzer_mode_detonate_links_in_documents": "smart",
                "submission_analyzer_mode_detonate_links_in_emails": "smart",
                "submission_analyzer_mode_disk_image_action": "compound_sample",
                "submission_analyzer_mode_enable_reputation": true,
                "submission_analyzer_mode_enable_whois": false,
                "submission_analyzer_mode_id": 2245384,
                "submission_analyzer_mode_known_benign": false,
                "submission_analyzer_mode_known_malicious": false,
                "submission_analyzer_mode_max_dynamic_analyses_per_sample": "default",
                "submission_analyzer_mode_max_recursive_samples": "10",
                "submission_analyzer_mode_ml_based_phishing_detection": "normal",
                "submission_analyzer_mode_triage": "custom",
                "submission_analyzer_mode_triage_error_handling": null,
                "submission_api_key_id": 2168,
                "submission_billing_type": "analyzer",
                "submission_comment": "Netskope CE",
                "submission_consumed_quota": 0,
                "submission_created": "2026-06-11T09:25:10",
                "submission_deletion_date": "2026-12-08T09:25:10",
                "submission_dll_call_mode": null,
                "submission_dll_calls": null,
                "submission_document_password": null,
                "submission_enable_custom_av": false,
                "submission_enable_local_av": false,
                "submission_filename": "sample.url",
                "submission_finish_time": "2026-06-11T09:25:11",
                "submission_finished": true,
                "submission_has_errors": false,
                "submission_has_recursive_errors": false,
                "submission_id": 14513326,
                "submission_interface_name": "CloudExchange",
                "submission_ip_id": 1242821,
                "submission_ip_ip": "14.96.106.184",
                "submission_job_cache_ids": [],
                "submission_known_configuration": false,
                "submission_number_cached_analyses": 2,
                "submission_number_created_jobs": 0,
                "submission_original_filename": null,
                "submission_original_url": "test-domain.com",
                "submission_parent_submission_id": null,
                "submission_prescript_force_admin": false,
                "submission_prescript_id": null,
                "submission_priority": 7,
                "submission_quota_type": "report",
                "submission_recursive": false,
                "submission_reputation_job_cache_id": null,
                "submission_reputation_lookup_cache_id": 5414252,
                "submission_reputation_mode": "auxiliary",
                "submission_retention_period": 180,
                "submission_sample_id": 14106863,
                "submission_sample_md5": "376df3380181be9ec57644b1de15f751",
                "submission_sample_sha1": "3b286b862ca8a4753b0bf0cd4337e80dd807028c",
                "submission_sample_sha256": "31ace2defcf47c077fcd906556427144a695bd3d3621adfa21ec437e3a5cce22",
                "submission_sample_ssdeep": "3:N1KKATZI:CKqI",
                "submission_sample_verdict": "malicious",
                "submission_sample_verdict_reason_code": null,
                "submission_sample_verdict_reason_description": null,
                "submission_score": 83,
                "submission_severity": "malicious",
                "submission_shareable": false,
                "submission_status": "success",
                "submission_submission_metadata": "{\"ce_severity\": \"SeverityType.UNKNOWN\", \"ce_reputation\": \"5\", \"ioc_comment\": \"Application: Nuance\"}",
                "submission_submitter_email": null,
                "submission_system_time": null,
                "submission_tags": [
                    "Unsanctioned",
                    "Netskope-CE-Microsoft-Defender-for-Cloud-Apps"
                ],
                "submission_triage_error_handling": null,
                "submission_triage_stage": null,
                "submission_triaged": null,
                "submission_type": "api",
                "submission_used_cache": true,
                "submission_user_account_id": 767,
                "submission_user_account_name": "Netskope NFR",
                "submission_user_account_subscription_mode": null,
                "submission_user_account_type": "integration_partner",
                "submission_user_email": "vdesai@netskope.com",
                "submission_user_id": 7752,
                "submission_verdict": "malicious",
                "submission_verdict_reason_code": null,
                "submission_verdict_reason_description": null,
                "submission_webif_url": "https://us.cloud.vmray.com/samples/14106863",
                "submission_whois_mode": "disabled"
            },
        ],
    }
    Extraits d’IOC d’échantillons de récupération

    Endpoint: GET /rest/sample/{sample_id}/iocs

    Request Headers:

    CléValue
    Authorizationapi_key {api_token}
    Content-Typeapplication/json

    Query Parameters:

    ParamètresDescription
    all_artifactsRéglez sur true pour récupérer tous les artefacts
    ioc_verdictFiltrer par verdict : malveillant ou suspect

    Sample Response:

    {
      "data": {
        "sample_child_relations": [
    
    
        ],
        "sample_child_relations_truncated": false,
        "sample_child_sample_ids": [
          
        ],
        "sample_classifications": [
          
        ],
        "sample_clusters": [
          
        ],
        "sample_container_type": null,
        "sample_created": "2026-05-20T14:05:23",
        "sample_display_url": "http://www.vnic.co/khach-hang.html",
        "sample_emailhash": null,
        "sample_filename": "sample.url",
        "sample_filesize": 34,
        "sample_highest_vti_score": 20,
        "sample_highest_vti_severity": "not_suspicious",
        "sample_id": 13812243,
        "sample_imphash": null,
        "sample_is_multipart": false,
        "sample_last_md_score": null,
        "sample_last_reputation_severity": "unknown",
        "sample_last_vt_score": null,
        "sample_md5hash": "d11ae5bb4de4608ba67a6524cf9312a7",
        "sample_parent_relations": [
          
        ],
        "sample_parent_relations_truncated": false,
        "sample_parent_sample_ids": [
          
        ],
        "sample_password_protected": false,
        "sample_pe_signature": null,
        "sample_priority": 7,
        "sample_score": 0,
        "sample_severity": "not_suspicious",
        "sample_sha1hash": "ee2216546a31be8ab2ebb7da990ffe0c4a919862",
        "sample_sha256hash": "8cc6bc85842af39dfeb13539d80a8c38376215e8ae1ea81f5b477b30d55d1045",
        "sample_ssdeephash": "3:N1KJS4H5nEiLk0:Cc4ZEo/",
        "sample_threat_names": [
          
        ],
        "sample_type": "URL",
        "sample_url": "http://www.vnic.co/khach-hang.html",
        "sample_verdict": "clean",
        "sample_verdict_reason_code": null,
        "sample_verdict_reason_description": null,
        "sample_vti_score": 20,
        "sample_webif_url": "https://us.cloud.vmray.com/samples/13812243"
      },
      "result": "ok"
    }
    Soumettre l’indicateur à VMRay

    Endpoint: POSTEZ /rest/sample/submit

    Request Headers:

    CléValue
    Authorizationapi_key {api_token}
    Content-Typeapplication/json

    Query Parameters:

    ParamètresDescription
    sample_urlLa valeur de l'indicateur à soumettre

    Request Body:

    {
      "tags": "Netskope-CE-{plugin_name},{tag1},{tag2}",
      "submission_metadata": "{\"ce_severity\": \"HIGH\", \"ce_reputation\": \"\", \"ioc_comment\": \"\"}",
      "enable_reputation": "true",
      "live_interaction": "false",
      "comment": ""
    }

    Sample Response:

    {
      "data": {
        "errors": [
          
        ],
        "jobs": [
          {
            "job_account_id": 767,
            "job_analyzer_id": 7,
            "job_analyzer_name": "vmray_web",
            "job_bill_id": 13908651,
            "job_bill_type": "analyzer",
            "job_configuration_description": "Chrome",
            "job_configuration_id": 254,
            "job_configuration_name": "web_root",
            "job_created": "2026-06-15T09:27:14",
            "job_document_password": null,
            "job_enable_custom_av": false,
            "job_enable_local_av": false,
            "job_id": 17321711,
            "job_jobrule_id": 112,
            "job_jobrule_sampletype": "URL",
            "job_parent_analysis_id": null,
            "job_prescript_force_admin": false,
            "job_prescript_id": null,
            "job_priority": 9,
            "job_quota_type": "report",
            "job_reputation_job_id": null,
            "job_sample_id": 13824015,
            "job_sample_md5": "e9e73f6ae078cfd5a24bddc40043e4b3",
            "job_sample_sha1": "960aebe953a46e9fba63203feb38566001d3648a",
            "job_sample_sha256": "9e4cf379b7ccedcf1bf521fee850d9c9de96153a691c05e50a7a9d8333495515",
            "job_sample_ssdeep": "3:N8SP3uwVQokyMAwMIIPBhMJNMPHxXgxQeOE6fKP3u2NerLIK:2SmwVQjMDPBWORktOE6fKm24fIK",
            "job_snapshot_id": 1,
            "job_snapshot_name": "def",
            "job_static_config_id": null,
            "job_status": "queued",
            "job_statuschanged": "2026-06-15T09:27:14",
            "job_submission_id": 14547658,
            "job_submission_ids": [
              14547658
            ],
            "job_system_time": null,
            "job_tracking_state": "//waiting",
            "job_type": "full_analysis",
            "job_user_email": "vdesai@netskope.com",
            "job_user_id": 7752,
            "job_vm_description": "VMRay Web Analyzer",
            "job_vm_id": 42,
            "job_vm_name": "win-web",
            "job_vmhost_id": null,
            "job_vminstance_num": null,
            "job_vnc_url_html": null,
            "job_vnc_url_wss": null
          }
        ],
        "md_jobs": [
          
        ],
        "reputation_jobs": [
          {
            "reputation_job_account_id": 767,
            "reputation_job_bill_id": null,
            "reputation_job_created": "2026-06-15T09:27:14",
            "reputation_job_id": 6861365,
            "reputation_job_priority": 9,
            "reputation_job_sample_id": 13824015,
            "reputation_job_sample_md5": "e9e73f6ae078cfd5a24bddc40043e4b3",
            "reputation_job_sample_sha1": "960aebe953a46e9fba63203feb38566001d3648a",
            "reputation_job_sample_sha256": "9e4cf379b7ccedcf1bf521fee850d9c9de96153a691c05e50a7a9d8333495515",
            "reputation_job_sample_ssdeep": "3:N8SP3uwVQokyMAwMIIPBhMJNMPHxXgxQeOE6fKP3u2NerLIK:2SmwVQjMDPBWORktOE6fKm24fIK",
            "reputation_job_status": "queued",
            "reputation_job_statuschanged": "2026-06-15T09:27:14",
            "reputation_job_submission_id": 14547658,
            "reputation_job_submission_ids": [
              14547658
            ],
            "reputation_job_user_email": "vdesai@netskope.com",
            "reputation_job_user_id": 7752
          }
        ],
        "samples": [
          {
            "sample_child_sample_ids": [
              
            ],
            "sample_container_type": null,
            "sample_created": "2026-05-21T05:22:01",
            "sample_display_url": "https://docs.google.com/spreadsheet/viewform?formkey=dGg2Z1lCUHlSdjllTVNRUW50TFIzSkE6MQ,https://docs.google.com, https://api.google.com",
            "sample_emailhash": null,
            "sample_filename": "9e4cf379b7ccedcf1bf521fee850d9c9de96153a691c05e50a7a9d8333495515url",
            "sample_filesize": 135,
            "sample_id": 13824015,
            "sample_imphash": null,
            "sample_is_multipart": false,
            "sample_md5hash": "e9e73f6ae078cfd5a24bddc40043e4b3",
            "sample_parent_sample_ids": [
              
            ],
            "sample_password_protected": false,
            "sample_pe_signature": null,
            "sample_priority": 7,
            "sample_sha1hash": "960aebe953a46e9fba63203feb38566001d3648a",
            "sample_sha256hash": "9e4cf379b7ccedcf1bf521fee850d9c9de96153a691c05e50a7a9d8333495515",
            "sample_ssdeephash": "3:N8SP3uwVQokyMAwMIIPBhMJNMPHxXgxQeOE6fKP3u2NerLIK:2SmwVQjMDPBWORktOE6fKm24fIK",
            "sample_type": "URL",
            "sample_url": "https://docs.google.com/spreadsheet/viewform?formkey=dGg2Z1lCUHlSdjllTVNRUW50TFIzSkE6MQ,https://docs.google.com, https://api.google.com",
            "sample_webif_url": "https://us.cloud.vmray.com/samples/13824015",
            "submission_filename": "https://docs.google.com/spreadsheet/viewform?formkey=dGg2Z1lCUHlSdjllTVNRUW50TFIzSkE6MQ,https://docs.google.com, https://api.google.com"
          }
        ],
        "static_jobs": [
          
        ],
        "submissions": [
          {
            "submission_analysis_cache_ids": [
              
            ],
            "submission_analyzer_mode_ai_based_phishing_detection": "normal",
            "submission_analyzer_mode_analysis_caching": "disabled",
            "submission_analyzer_mode_analyzer_mode": "reputation_static_dynamic",
            "submission_analyzer_mode_archive_action": "sample",
            "submission_analyzer_mode_detonate_links_in_documents": "smart",
            "submission_analyzer_mode_detonate_links_in_emails": "smart",
            "submission_analyzer_mode_disk_image_action": "compound_sample",
            "submission_analyzer_mode_enable_reputation": true,
            "submission_analyzer_mode_enable_whois": true,
            "submission_analyzer_mode_id": 2254422,
            "submission_analyzer_mode_known_benign": false,
            "submission_analyzer_mode_known_malicious": false,
            "submission_analyzer_mode_max_dynamic_analyses_per_sample": "default",
            "submission_analyzer_mode_max_recursive_samples": "10",
            "submission_analyzer_mode_ml_based_phishing_detection": "normal",
            "submission_analyzer_mode_triage": "custom",
            "submission_analyzer_mode_triage_error_handling": null,
            "submission_api_key_id": 2170,
            "submission_billing_type": "analyzer",
            "submission_comment": "Pushed from Netskope CE Threat Exchange",
            "submission_consumed_quota": 0,
            "submission_created": "2026-06-15T09:27:14",
            "submission_deletion_date": "2026-12-12T09:27:14",
            "submission_dll_call_mode": null,
            "submission_dll_calls": null,
            "submission_document_password": null,
            "submission_enable_custom_av": false,
            "submission_enable_local_av": false,
            "submission_filename": "https://docs.google.com/spreadsheet/viewform?formkey=dGg2Z1lCUHlSdjllTVNRUW50TFIzSkE6MQ,https://docs.google.com, https://api.google.com",
            "submission_finish_time": null,
            "submission_finished": false,
            "submission_has_errors": null,
            "submission_has_recursive_errors": null,
            "submission_id": 14547658,
            "submission_interface_name": "Netskope Cloud Exchange",
            "submission_ip_id": 1218717,
            "submission_ip_ip": "103.108.207.58",
            "submission_job_cache_ids": [
              
            ],
            "submission_known_configuration": false,
            "submission_number_cached_analyses": 0,
            "submission_number_created_jobs": 3,
            "submission_original_filename": null,
            "submission_original_url": "https://docs.google.com/spreadsheet/viewform?formkey=dGg2Z1lCUHlSdjllTVNRUW50TFIzSkE6MQ,https://docs.google.com, https://api.google.com",
            "submission_parent_submission_id": null,
            "submission_prescript_force_admin": false,
            "submission_prescript_id": null,
            "submission_priority": 9,
            "submission_quota_type": "report",
            "submission_recursive": false,
            "submission_reputation_job_cache_id": null,
            "submission_reputation_lookup_cache_id": null,
            "submission_reputation_mode": "disabled",
            "submission_retention_period": 180,
            "submission_sample_id": 13824015,
            "submission_sample_md5": "e9e73f6ae078cfd5a24bddc40043e4b3",
            "submission_sample_sha1": "960aebe953a46e9fba63203feb38566001d3648a",
            "submission_sample_sha256": "9e4cf379b7ccedcf1bf521fee850d9c9de96153a691c05e50a7a9d8333495515",
            "submission_sample_ssdeep": "3:N8SP3uwVQokyMAwMIIPBhMJNMPHxXgxQeOE6fKP3u2NerLIK:2SmwVQjMDPBWORktOE6fKm24fIK",
            "submission_score": null,
            "submission_severity": null,
            "submission_shareable": false,
            "submission_status": "in_progress",
            "submission_submission_metadata": "{\"source_plugin\": \"Postman\"}",
            "submission_submitter_email": null,
            "submission_system_time": null,
            "submission_tags": [
              "multipleurls",
              "netskope-ce"
            ],
            "submission_triage_error_handling": null,
            "submission_triage_stage": null,
            "submission_triaged": null,
            "submission_type": "api",
            "submission_used_cache": false,
            "submission_user_account_id": 767,
            "submission_user_account_name": "Netskope NFR",
            "submission_user_account_subscription_mode": null,
            "submission_user_account_type": "integration_partner",
            "submission_user_email": "vdesai@netskope.com",
            "submission_user_id": 7752,
            "submission_verdict": null,
            "submission_verdict_reason_code": null,
            "submission_verdict_reason_description": null,
            "submission_webif_url": "https://us.cloud.vmray.com/samples/13824015",
            "submission_whois_mode": "disabled"
          }
        ],
        "vt_jobs": [
          
        ],
        "whois_jobs": [
          
        ]
      },
      "result": "ok"
    }
    Soumissions de recherche

    Endpoint: OBTENEZ /rest/soumission/recherche

    Request Headers:

    CléValue
    Authorizationapi_key {api_token}
    Content-Typeapplication/json

    Query Parameters:

    ParamètresDescription
    queryRequête de recherche, par exemple url == « {indicator.value} »

    Sample Response:

    {
      "data": [
        {
          "submission_analysis_cache_ids": [
            
          ],
          "submission_analyzer_mode_ai_based_phishing_detection": "normal",
          "submission_analyzer_mode_analysis_caching": "smart",
          "submission_analyzer_mode_analyzer_mode": "static_dynamic",
          "submission_analyzer_mode_archive_action": "sample",
          "submission_analyzer_mode_detonate_links_in_documents": "smart",
          "submission_analyzer_mode_detonate_links_in_emails": "smart",
          "submission_analyzer_mode_disk_image_action": "compound_sample",
          "submission_analyzer_mode_enable_reputation": true,
          "submission_analyzer_mode_enable_whois": false,
          "submission_analyzer_mode_id": 2245384,
          "submission_analyzer_mode_known_benign": false,
          "submission_analyzer_mode_known_malicious": false,
          "submission_analyzer_mode_max_dynamic_analyses_per_sample": "default",
          "submission_analyzer_mode_max_recursive_samples": "10",
          "submission_analyzer_mode_ml_based_phishing_detection": "normal",
          "submission_analyzer_mode_triage": "custom",
          "submission_analyzer_mode_triage_error_handling": null,
          "submission_api_key_id": 2168,
          "submission_billing_type": "analyzer",
          "submission_comment": "Netskope CE",
          "submission_consumed_quota": 1,
          "submission_created": "2026-06-11T07:38:05",
          "submission_deletion_date": "2026-12-08T07:38:05",
          "submission_dll_call_mode": null,
          "submission_dll_calls": null,
          "submission_document_password": null,
          "submission_enable_custom_av": false,
          "submission_enable_local_av": false,
          "submission_filename": "sample.url",
          "submission_finish_time": "2026-06-11T08:08:25",
          "submission_finished": true,
          "submission_has_errors": false,
          "submission_has_recursive_errors": false,
          "submission_id": 14512551,
          "submission_interface_name": "CloudExchange",
          "submission_ip_id": 1242821,
          "submission_ip_ip": "14.96.106.184",
          "submission_job_cache_ids": [
            
          ],
          "submission_known_configuration": false,
          "submission_number_cached_analyses": 0,
          "submission_number_created_jobs": 2,
          "submission_original_filename": null,
          "submission_original_url": "coincafe.com",
          "submission_parent_submission_id": null,
          "submission_prescript_force_admin": false,
          "submission_prescript_id": null,
          "submission_priority": 7,
          "submission_quota_type": "report",
          "submission_recursive": false,
          "submission_reputation_job_cache_id": null,
          "submission_reputation_lookup_cache_id": null,
          "submission_reputation_mode": "auxiliary",
          "submission_retention_period": 180,
          "submission_sample_id": 14106861,
          "submission_sample_md5": "b338596ef9b606d198109bd2840fd38a",
          "submission_sample_sha1": "8f51a039d9eb233ba29c65844f46bd82b77ebca4",
          "submission_sample_sha256": "8b6f8c062941cbb3fb43eed1331d8beaa9c7156705ffa5fcc3fda858c9811dba",
          "submission_sample_ssdeep": "3:N1KdKMy7LK:CIMy72",
          "submission_sample_verdict": "malicious",
          "submission_sample_verdict_reason_code": null,
          "submission_sample_verdict_reason_description": null,
          "submission_score": 100,
          "submission_severity": "malicious",
          "submission_shareable": false,
          "submission_status": "success",
          "submission_submission_metadata": "{\"ce_severity\": \"SeverityType.UNKNOWN\", \"ce_reputation\": \"5\", \"ioc_comment\": \"Application: Coincafe\"}",
          "submission_submitter_email": null,
          "submission_system_time": null,
          "submission_tags": [
            "Sanctioned",
            "Netskope-CE-Microsoft-Defender-for-Cloud-Apps"
          ],
          "submission_triage_error_handling": null,
          "submission_triage_stage": null,
          "submission_triaged": null,
          "submission_type": "api",
          "submission_used_cache": false,
          "submission_user_account_id": 767,
          "submission_user_account_name": "Netskope NFR",
          "submission_user_account_subscription_mode": null,
          "submission_user_account_type": "integration_partner",
          "submission_user_email": "vdesai@netskope.com",
          "submission_user_id": 7752,
          "submission_verdict": "malicious",
          "submission_verdict_reason_code": null,
          "submission_verdict_reason_description": null,
          "submission_webif_url": "https://us.cloud.vmray.com/samples/14106861",
          "submission_whois_mode": "disabled"
        }
      ],
      "result": "ok"
    }
    Supprimer la soumission

    Endpoint: SUPPRIMER /rest/submission/{submission_id}

    Request Headers:

    CléValue
    Authorizationapi_key {api_token}
    Content-Typeapplication/json

    Sample Response:

    {
      "result": "ok"
    }

    Matrice de performance

    Cette lecture est effectuée sur une grande pile CE avec ces spécifications en tirant et en poussant 100k IoCs.

    DescriptionSpécifications
    Taille de la pileGrand,
    RAM : 32 Go,
    Core : 16
    Indicateurs récupérés depuis VMRay~6k per min
    Indicateurs partagés avec VMRay~100 per min

    Note

    • Les performances sont réalisées avec seulement 100 indicateurs car le plugin enverra les indicateurs par lots à l'unité.
    • Nous avons remarqué que notre instance avait une limite de 1000 soumissions créées par mois, donc si votre instance a une telle limite, vous ne pourrez peut-être pas pousser les indicateurs au-delà de cette limite. Pour plus d’informations, consultez le dépannage.
    Agent utilisateur

    netskope-ce-6.1.0-cte-vmray-v1.0.0

    Workflow
    1. Créer un rôle et l'attribuer à un utilisateur
    2. Générer un jeton API à partir de VMRay
    3. Configure Netskope Tenant
    4. Configurez le plugin VMRay
    5. Configurez une règle métier d’échange de menaces pour VMRay
    6. Configurer le partage pour Netskope et VMRay
    7. Valider le plugin VMRay

    Regardez une vidéo

    Cliquer sur « play » pour regarder une vidéo.

    Créer un rôle et l'attribuer à un utilisateur

    1. Dans VMRay, allez sur le Settings > Accounts > General > Available Roles > Manage.

    2. Click Create New Role.

    3. Indiquez le nom du poste et les permissions.

    4. Cliquez sur Save.

    Le rôle est créé, puis attribué à un utilisateur.

    1. Allez à la page Settings > Accounts > Active users.

    2. Cliquez sur trois points pour l’utilisateur que vous souhaitez associer au rôle et cliquez Assign Role.

    3. Select le rôle créé et cliquez Save.

    Générer un jeton API à partir de VMRay

    1. Allez sur Settings > Analysis > Interfaces > API Keys.

    2. Cliquez sur Create New API Key.

    3. Indiquez le nom du jeton API et cliquez Save. Copier le jeton API pour configurer le plugin.

      Pour les permissions, vous devriez faire créer le jeton en utilisant le compte avec ces permissions.

    Configurez le plugin VMRay

    1. Dans Cloud Exchange, allez sur Settings > Plugin Store. Recherchez et sélectionnez le plugin VMRay v1.0.0 (CTE).

    2. Saisissez les informations de base :

      • Configuration Name: Le nom de configuration du plugin.
      • Sync Interval: Intervalle de récupération des données de ce plugin et de partage des données avec ce plugin provenant d'autres sources.
      • Aging Criteria: Les indicateurs expirent après un certain temps.
      • Override Reputation: Définissez une valeur pour annuler la réputation des indicateurs reçus de cette configuration. Laisse vide pour garder le défaut.
      • Tags Aggregate Strategy: Choisissez d'ajouter les balises New aux IoC existants ou de les écraser. Ce paramètre de configuration détermine la manière dont les étiquettes sont stockées pour les indicateurs tirés dans le cadre de cette configuration.
      • Enable SSL Validation: Activez la vérification des certificats SSL.
    3. Cliquez sur Next et entrez les paramètres de configuration :

      • Base URL: L’URL de base de votre instance VMRay. Par exemple :<region> https://<région>.cloud.vmray.com
      • API Token: Le jeton API permettant de s'authentifier auprès de la plateforme VMRay que vous avez créée précédemment.
      • Type of Verdict: Select les types de verdicts des indicateurs de compromission (IoC) à extraire des soumissions VMRay.
      • Type of Threat Data to Pull: Select les types d'IoC à extraire de VMRay. Laissez vide pour extraire tous les types d’IoC pris en charge.
      • Enable Polling: Activer/désactiver les IoC(s) de la menace de polling depuis VMRay. Désactivez si vous n’avez besoin de pousser que les IOC(s) de menace vers VMRay.
      • Enable Push Retraction: Activer/désactiver la rétractation push des IoC(s) depuis VMRay. Lorsqu’ils sont activés, les IOC(s) précédemment poussés vers VMRay seront supprimés lorsqu’ils sont rétractés dans CE. Remarque : Toutes les données et analyses liées à la soumission seront également supprimées de votre compte.
      • Retraction Interval (in days): Le nombre de jours à utiliser comme intervalle de rétractation pour la rétractation des soumissions VMRay. Ce paramètre ne s’applique que si la rétractation de l’IoC est activée dans les paramètres de l’échange de menaces. Les valeurs valides sont dans une plage allant de 1 à 100 000 jours.
      • Initial Range (in days): Nombre de jours nécessaires pour extraire les indicateurs lors de la première exécution. Les valeurs valides sont comprises entre 1 et 100 000 jours.
    4. Cliquez Save. La configuration apparaît sur la page Threat Exchange > Plugins .

    Configurez une règle métier d’échange de menaces pour VMRay

    Pour partager des indicateurs récupérés depuis le VMRay vers Threate Exchange, vous devez avoir une règle métier qui filtre les indicateurs que vous souhaitez partager. Pour configurer une règle métier :

    1. Dans Threat Exchange, allez à Business Rules et cliquez sur Create New Rule.

    2. Ajoutez le filtre selon vos exigences dans la règle, puis cliquez sur Save.

    Configurer le partage pour Netskope et VMRay

    Pour ajouter la configuration du partage, un plugin Threat Exchange tiers, comme CrowdStrike, doit être configuré avant de procéder. Pour ajouter une configuration de partage, vous devez disposer d'un plugin (configuration) source et d'un plugin (configuration) de destination.

    Le plugin VMRay prend en charge les partages suivants :

    Add to URL Basic Analysis: Cela ajoutera les URL, les adresses IPv4, les domaines et les noms de domaine pleinement qualifiés (FQDN) à l'analyse de base et créera une soumission correspondante.

    Pour partager des IoC du VMRay vers Cloud Exchange :

    1. Dans Threat Exchange, allez à Sharing et cliquez sur Add Sharing Configuration.

    2. Select votre configuration source (CTE Netskope), votre règle métier, votre configuration de destination (CTE VMRay) et votre cible.

    3. Fournissez ces informations :

      • Reputation Analysis: Select Analyse de réputation pour l’analyse de base des URL. Réglez sur True pour savoir si cet échantillon est connu pour être malveillant ou bénin. La valeur par défaut est Vrai.
      • Submission Comment: Commentaire facultatif pour l'analyse de base de l'URL. 255 caractères maximum.
    4. Cliquez sur Save.

      Note

      Le plugin VMRay prenant en charge l'extraction d'URL, d'IPv4, de domaine, de FQDN, de SHA256 et de MD5, vous pouvez effectuer ces actions sur Netskope en utilisant ces indicateurs :

      • Ajouter à la liste des URL
      • Ajouter à la liste de hachage des fichiers
      • Ajouter à l'application privée
      • Add to Destination Profile
      • Add to DNS Profile

    Valider le plugin VMRay

    Valider le retrait

    Valider dans VMRay

    Pour consulter les indicateurs disponibles sur VMRay, vous pouvez suivre les étapes ci-dessous.

    1. Connectez-vous à l’instance VMRay.

    2. Depuis le panneau de gauche, allez à la page Submission .

    3. Pour vérifier les IoC sous la soumission, cliquez sur l’une des soumissions et allez dans la section IoCs.

    Valider dans Cloud Exchange

    Les données extraites seront répertoriées sur la page IoCs de la menace. Vous pouvez filtrer les IoCs extraits de la plateforme en utilisant le filtre : sources.source Like "<plugin configuration name>".

    Pour vérifier les journaux extraits sur Cloud Exchange, accédez à Logging et recherchez les journaux du plugin VMRay.

    Validez la rétractation de la traction

    La rétraction par pull pour le plugin se fait en fonction des indicateurs disponibles sur l’instance VMRay fournis dans la configuration du plugin et l’intervalle de rétraction. Si un indicateur est retiré de la plateforme VMRay ou se situe hors de l’intervalle de rétractation, il sera marqué comme rétracté dans Cloud Exchange.
    1. Vous pouvez filtrer les journaux liés à la rétractation en utilisant le filtre : message Contains « [Rétraction] « .

    2. Pour valider les IoC rétractés sur la page Menace IoCs, appliquez le filtre : Rétracté est égal à Oui, ainsi que le filtre source pour le nom de configuration du plugin.

    Lorsque les IoC extraites de VMRay sont marquées comme rétractées, oui, elles seront marquées comme « \<plugin-config-name\> : retracted » dans le résultat de rétraction si cette IoC a déjà été partagée avec un locataire Netskope ou une plateforme tierce et que ce plugin de destination supporte la rétractation push.

    Valider le push

    1. Une fois la configuration du partage terminée, attendez le prochain cycle de synchronisation.

    2. Connectez-vous à votre instance VMRay et allez sur Submissions.

    3. Recherchez l'indicateur soumis et confirmez que la soumission apparaît avec la balise Netskope-CE-{plugin_name} dans les détails de la soumission.

    Valider la rétractation de la poussée

    Assurez-vous que l'option Enable Push Retraction est définie sur Yes dans la configuration du plugin VMRay.

    Vérifiez les journaux sur la page de journalisation avec un filtre comme message Contient « [Rétractation] ».

    Connectez-vous à votre instance VMRay et allez sur Submissions. Confirmez que les publications correspondantes ont été supprimées.

    Les IoC marqués Oui rétracté dans Cloud Exchange seront également supprimés de VMRay après le traitement de la rétractation push. Toutes les données et analyses de soumission associées seront également supprimées de votre compte VMRay.

    Dépannage du plugin VMRay

    Erreur lors de la configuration du plugin ou de l'extraction des données

    Si vous recevez l’erreur lors de la configuration du plugin, ce problème peut être dû à l’invalidité ou à la suppression de l’URL de base et du jeton API.

    What to do: Vérifiez les identifiants du plugin pour vous assurer que l'URL de base et le jeton API sont valides. Si elles sont valides, vérifiez si les identifiants que vous utilisez sont toujours disponibles sur VMRay.

    Impossible de récupérer les IoC depuis la plateforme VMRay

    Après la configuration du plugin, si les IoC ne sont pas extraits de la plateforme, cela peut être dû à l'une des raisons suivantes :

    • Aucun IoC n'est disponible sur la plateforme pour tirer
    • Les IoC ne sont pas disponibles pour les paramètres de configuration donnés (comme les types de données sur les menaces à extraire).

    What to do: Identifiez la cause première du problème et suivez les étapes suivantes pour le résoudre.

    No IoCs are available on the platform to pull:

    Vérifiez si les IoC sont disponibles sur la plateforme pour être extraits. Si disponible, vérifiez la résolution pour le point suivant.

    IoCs are not available for the given time range

    Si les IoC sont disponibles sur la plateforme pour être extraits, mais que le plugin n'a pas extrait les IoC dans Cloud Exchange, vérifiez le nombre de jours mentionné dans le paramètre de plage initiale de la configuration du plugin. Sur la plateforme VMRay, vérifiez si vous disposez de données pour la plage horaire indiquée.

    Si les données sont encore disponibles pour la plage de temps donnée, il est possible que les IoC du filtre fourni dans la configuration du plugin ne soient pas disponibles, donc vérifiez les valeurs du paramètre de configuration du plugin et filtrez-les sur la plateforme VMRay.

    Impossible de partager des IoC vers VMRay

    Si vous obtenez cette erreur en partageant des indicateurs avec VMRay :

    CTE VMRay [CTE VMRay]: An error occured while sharing indicator(s) to VMRay due to quota exceeded.

    Cela est dû à la limitation de quota sur la plateforme VMRay.

    What to do: Vérifiez le quota utilisé sur votre instance VMRay depuis le tableau de bord Utilisation des rapports .

    Dans ce thème
    • Plugin VMRay pour l’échange de menaces