Ce document explique comment configurer l'intégration du plugin ServiceNow Threat Intelligence avec le module Cloud Threat Exchange de la plateforme Netskope Cloud Exchange. Cette intégration permet de partager avec Netskope des URL et des hachages de fichiers qui ont été identifiés par ServiceNow.
Conditions préalables
Pour compléter cette configuration, vous avez besoin de :
- Un locataire Netskope (ou plusieurs, par exemple des instances de production et de développement/test).
- Un abonnement à Secure Web Gateway pour le partage d'URL.
- Un abonnement de prévention des menaces pour le partage de fichiers malveillants.
- A Netskope Cloud Exchange tenant with the Tenant plugin and Threat Exchange plugin already configured.
- Une instance de ServiceNow avec un accès administrateur.
Workflow
- Créez un profil de fichier personnalisé.
- Créez un profil de détection de logiciels malveillants.
- Créez une politique de protection en temps réel.
- Créez un utilisateur Service Now.
- Configurez un plugin ServiceNow.
- Configurez le partage entre Netskope et ServiceNow.
- Validez le plugin ServiceNow.
Cliquer sur « play » pour regarder une vidéo.
Créer un profil de fichier personnalisé pour la passerelle Web sécurisée
- Dans l'interface utilisateur Netskope, allez à Policies , sélectionnez File , et cliquez sur New File Profile.

- Cliquez sur File Hash dans le panneau de gauche, sélectionnez SHA256 dans la liste déroulante File Hash.

- Saisissez une valeur temporaire dans le champ de texte. Netskope ne permet pas de progresser sans valeur dans ce champ et recommande de saisir une chaîne de 64 caractères composée du caractère
f. Par exemple,ffffffffffffffffffffffffffffffffffffffffffffffffffffffffffffffff. Il y a très peu de chances que ce format corresponde à un format de fichier valide.
- Click Next.
- Saisissez un nom de profil et une description. Nous vous recommandons de ne pas laisser d'espaces vides dans le nom de votre profil ; utilisez des traits de soulignement à la place des espaces.

- Cliquez sur Save.
- Pour publier ce profil dans le locataire, cliquez sur Apply Changes en haut à droite.
Créer un profil de détection de logiciels malveillants pour ServiceNow
- Dans l'interface utilisateur Netskope, allez à Policies, sélectionnez Threat Protection , et cliquez sur New Malware Detection Profile.
- Cliquez sur Next.
Note
Pour cet exemple de configuration, nous utiliserons le renseignement de cette liste comme liste de blocage. Netskope permet d'inclure des listes d'autorisation et de blocage dans les profils de menace.
- Cliquez à nouveau sur Next.
- Select le profil de fichier que vous avez créé dans la section précédente et cliquez sur Next.
- Saisissez un nom de profil de détection de malware et cliquez sur Save Malware Detection Profile.
- Pour publier ce profil dans le locataire, cliquez sur Apply Changes en haut à droite.
Créer une politique de protection contre les menaces en temps réel pour ServiceNow
- Dans l’interface Netskope, allez à Policies > Real-time Protection.
Note
La politique configurée ici n'est qu'un exemple. Modifiez-le en fonction de votre organisation.
- Cliquez sur New Policy et sélectionnez Threat Protection.
- For Source, leave the default (User = All Users)
- For Destination: select Category
- La section Catégorie se développe et vous permet de rechercher et de sélectionner des catégories. Cliquez sur Select All.
Lorsque vous avez terminé, cliquez en dehors de la section Catégorie.
- Lorsque la section Activités & contraintes s’ouvre, cliquez sur Edit.
- Select Upload et Download, puis cliquez sur Save.
- For Profile & Action, click in the text field.
- Select le profil de détection des logiciels malveillants que vous avez créé dans la section précédente.
- Pour les niveaux de gravité, modifie tous les paramètres d’actions de
Action: AlertàAction: Block. - Select un modèle permettant de choisir le message de blocage à envoyer à l'utilisateur.
- For Set Policy, enter a descriptive Policy Name.
- Cliquez sur Save en haut à droite pour enregistrer la politique.
- Choisissez l'option To the top lorsqu'elle apparaît. (Ou l'endroit approprié dans votre politique de sécurité)
- Pour publier cette politique dans le locataire, sélectionnez Apply Changes en haut à droite.
Obtenir l'identifiant et le mot de passe de ServiceNow
- Connectez-vous à votre Instance ServiceNow avec un accès administrateur.
- Aller à System Security > Users and Groups > Users.
- Click New.

- Saisissez les informations requises et notez les User ID et Password. cliquez Submit.

- On the Roles tab, click Edit….
- Ajoutez le rôle sn_ti.observable.admin et cliquez sur Save.

Configurer le plugin ServiceNow
- Dans Cloud Exchange, allez dans Settings et cliquez sur Plugins.
- Recherchez et sélectionnez le plugin ServiceNow pour ouvrir la page de création du plugin.
- Saisissez le nom de la configuration. >

- Réglez l'intervalle de synchronisation sur la valeur appropriée : La valeur suggérée est de 5+ minutes.
- Cliquez sur Next.
- Saisissez l'URL de votre Instance ServiceNow.

- Saisissez le nom d'utilisateur et le mot de passe que vous avez obtenus lors de la création d'un utilisateur ServiceNow.
- Saisissez une fourchette initiale (en jours) pour la recherche d'indicateurs.
- Cliquez sur Save.
Configurer le partage pour Netskope et ServiceNow
- Allez sur Threat Exchange et sélectionnez Sharing. La page Partage affiche les relations existantes pour chaque configuration de partage sous forme de grille, comme indiqué ci-dessous. La page Partage comporte également des entrées permettant de configurer le partage de New d'un plugin à l'autre.

- Cliquez Add Sharing Configuration, et dans la liste déroulante Configuration de la source, sélectionnez ServiceNow.

- Select une règle de gestion, puis sélectionnez Netskope pour la configuration de la destination. Les configurations de partage sont unidirectionnelles. les données obtenues par un plugin sont partagées avec un autre plugin. Pour obtenir un partage bidirectionnel ou multidirectionnel, configurez chacun séparément.

- Select a Cible. Chaque plugin aura une cible ou une destination différente pour l'IoC.
- Cliquez sur Save.
- Répétez les étapes 2 à 5, mais sélectionnez Netskope comme configuration source et ServiceNow comme configuration de destination.
- Cliquez sur Save.
L'ajout d'une configuration de partage New sur le sondage source actif permet de partager les IoC existants de la configuration source avec la configuration de destination. Chaque fois qu'une configuration de partage New est créée, tous les IoC actifs seront également pris en compte pour le partage s'ils correspondent à la combinaison source/destination.
Note
Les plugins qui n'ont pas d'API pour ingérer des données ne peuvent pas recevoir de données sur les menaces. C'est le cas du plugin installé API Source, qui fournit un bac associé à un point de terminaison API pour que des systèmes tiers distants puissent envoyer des données. Une fois qu'une politique de partage a été ajoutée, elle prend effet.
Après la création d'une configuration de partage, le tableau de partage indique la règle invoquée, le système source qui fournit les correspondances potentielles d'informations de référence, le système de destination qui recevra les informations de référence correspondantes et la cible applicable à cette règle. Plusieurs configurations de partage peuvent être mises en place pour permettre le mappage de certains IoC à plusieurs cibles, même sur le système de destination.
Modifier, tester ou supprimer une configuration de partage
Chaque configuration prend en charge 3 actions :
- Modifiez la règle en cliquant sur l'icône en forme de crayon.
- Testez la règle en cliquant sur l'icône de synchronisation. Il s'agit de tester le nombre d'images de contrôle qui seront effectivement envoyées au système de destination en fonction du délai et de la règle.
- Supprimez la règle en cliquant sur l'icône de la poubelle.
Valider le plugin ServiceNow
Pour valider l'intégration, vous devez avoir des attributs/indicateurs Netskope Alerts et/ou MISP. Les intervalles d'interrogation sont définis lors de la configuration du plugin.
- Allez sur Threat Exchange > Threat IoCs.

- Dans votre locataire Netskope, allez dans Policies > File, sélectionnez votre profil de fichier personnalisé, puis cliquez sur File Hash.

- Dans votre console ServiceNow, cliquez sur Threat Intelligence > Observables.

- Si les données ne sont pas transférées entre les plateformes, vous pouvez consulter les journaux d'audit dans Cloud Exchange. Dans Cloud Exchange, cliquez sur Logging et recherchez les erreurs dans les journaux.


