Ce document explique comment configurer le plugin SecLytics 1.0.0 avec le module Threat Exchange de la plateforme Netskope Cloud Exchange. Ce plugin récupère les indicateurs URL, IP et CIDR de l'API SecLytics Bulk.
| Types d'indicateurs prédéfinis | Types d'indicateurs partagés |
|---|---|
| URL, IP, CIDR | Partager et non soutenir. |
Conditions préalables
Pour compléter cette configuration, vous avez besoin de :
- Un locataire Netskope (ou plusieurs, par exemple des instances de production et de développement/test).
- Un abonnement à Secure Web Gateway pour le partage d'URL.
- A Netskope Cloud Exchange tenant with the Tenant plugin and Threat Exchange plugin already configured.
- Connectivité à l’hôte suivant : https://api.seclytics.com/bulk.
Matrice de performance
| données Pulled | Temps nécessaire |
|---|---|
| 22010 | 41 secondes |
| 1212928 | 2 heures |
Workflow
- Obtenez votre jeton d'accès.
- Configurer le plugin SecLytics
- Validez le plugin SecLytics.
Cliquer sur « play » pour regarder une vidéo.
Obtenez votre jeton d'accès
- Connectez-vous à votre plateforme SecLytics. Allez à SecLytics Demo > Access Token.

- Copiez la valeur du jeton ou créez un jeton New.
- L'AccessToken doit être autorisé à accéder à ces points d'extrémité :
- bulk/url-dump-c.json.gz (pour les indicateurs d'URL).
- bulk/seen-predictions-dump-a.json.gz (pour les indicateurs IP/CIDR).

Configurer le plugin SecLytics
- Connectez-vous à Cloud Exchange et accédez à Settings > Plugins.
- Recherchez et sélectionnez la case du plugin SecLytics .

- Entrez ces valeurs :
- Nom de la configuration : Nom unique de la configuration.
- Intervalle de synchronisation : Leave Défaut.
- Critères de vieillissement : Laisser Défaut.
- Ignorer la réputation : Laisser la valeur par défaut.
- Activer la vérification SSL : Activez cette option si une vérification SSL est requise pour la communication.
- Utiliser le proxy du système : Activez cette option si un proxy est nécessaire pour la communication.

- Cliquez sur Next. Entrez ces valeurs :
- Point de terminaison personnalisé : Point de terminaison personnalisé SecLytics pour les API REST. Notez qu'il est prévu d'utiliser le chemin JSON et non le chemin CSV pour le point de terminaison personnalisé.
- Type de données sur les menaces : Type de données sur les menaces à rechercher.
- Jeton d'accès : jeton API SecLytics.
- Plage initiale (en jours) : Portée initiale pour la recherche d'indicateurs.
- Gravité : Sévérité des indicateurs pour obtenir les données.

- Cliquez sur Save.

Valider le plugin SecLytics
Valider dans SecLytics
- Connectez-vous à SecLytics et cliquez SecLytics Demo. Va sur Bulk Endpoint.

- Les données sont extraites des chemins d'accès disponibles sur la page Bulk Endpoint.
Valider dans Netskope
- Dans Threat Exchange, allez à Threat IoCs.

- Si les données ne sont pas récupérées depuis la plateforme, vous pouvez consulter les journaux dans Cloud Exchange. Dans Cloud Exchange, accédez à Logging et consultez les journaux pour rechercher les erreurs.


