Ce document explique comment configurer le plugin Darktrace v1.0.0 avec le module Threat Exchange de la plateforme Netskope Cloud Exchange. Ce plugin récupère les IoCs de type Domaines, FQDNs, Hostnames, IPv4 et IPv6 de la page Domaines et IPs surveillés dans Darktrace. Ce plugin permet de partager des domaines, des FQDN, des noms d'hôtes, des IPv4 et des IPv6 vers la page Domaines et IPs surveillés. Ce plugin prend en charge la rétractation pull et push des IoCs de Darktrace.
Conditions préalables
- Un locataire Netskope (ou plusieurs, par exemple des instances de production et de développement/test)
- Un locataire Netskope Cloud Exchange avec le plugin Tenant et le plugin Threat Exchange déjà configurés.
- Instance Darktrace
- Connectivité avec les hôtes suivants :https://<region>.cloud.darktrace.com/
Support du plugin Darktrace
Ce plugin récupère les IoCs de type Domaines, FQDNs, Hostnames, IPv4 et IPv6 de la page Domaines et IPs surveillés dans Darktrace. Ce plugin permet de partager des domaines, des FQDN, des noms d'hôtes, des IPv4 et des IPv6 vers la page Domaines et IPs surveillés. Ce plugin prend en charge la rétractation pull et push des IoCs de Darktrace.
| Types d'indicateurs prédéfinis | Types d'indicateurs partagés |
|---|---|
| Domains FQDNs Hostnames IPv4 IPv6 | Domains FQDNs Hostnames IPv4 IPv6 |
Mises en correspondance
Mappages de traction
| Champs de Cloud Exchange | Champs de l'API | Description |
|---|---|---|
| value | name | – |
| type | nom d'hôte | Darktrace fournit le type (nom d'hôte) uniquement lorsque l'IOC est marqué comme nom d'hôte. Pour les autres types, nous utiliserons des expressions rationnelles pour trouver le type de COI. Si le COI ne correspond à aucune des expressions rationnelles fournies, il est marqué par le type URL. |
| Reputation | strength | – |
| Comments | description | valeur du champ description + valeur du champ force |
Mappages de réputation pour les IoCs tirés
| Entrée (force de la trace sombre) | Sortie (Cloud Exchange Réputation) |
|---|---|
| 1-10 | 1 |
| 11-20 | 2 |
| 21-30 | 3 |
| 31-40 | 4 |
| 41-50 | 5 |
| 51-60 | 6 |
| 61-70 | 7 |
| 71-80 | 8 |
| 81-90 | 9 |
| 91-100 | 10 |
Mappages de poussée
| Champ API | Champ de Cloud Exchange/Valeurs par défaut | Description |
|---|---|---|
| addlist | value | Liste des CIO à communiquer à Darktrace |
| strength | reputation | – |
| description | Netskope CE | <source_plugin_name> | Label source |
| nom d'hôte | true/false | Valeur sélectionnée dans le paramètre d'action Nom d'hôte exact. |
| iagn | true/false | Valeur sélectionnée dans le paramètre d'action Flag for Response. |
Mappages de réputation pour les IoC partagés
| Entrée (Cloud Exchange Réputation) | Sortie (intensité de la trace sombre) |
|---|---|
| 1 | 10 |
| 2 | 20 |
| 3 | 30 |
| 4 | 40 |
| 5 | 50 |
| 6 | 60 |
| 7 | 70 |
| 8 | 80 |
| 9 | 90 |
| 10 | 100 |
Retrait de l'IoC
- IoC Retraction (Pull) : Les indicateurs seront récupérés dans Darktrace et, dans les cycles d'extraction suivants, si certains indicateurs sont supprimés dans Darktrace, ils seront marqués comme rétractés dans Netskope Cloud Exchange.
- IoC Retraction (Push) : Les indicateurs rétractés présents sur Cloud Exchange seront supprimés de la plateforme <third-party platform> tierce<> lors du partage.
Note
Dans le plugin Darktrace,
- Les IoC seront rétractés en fonction de la source fournie dans la configuration du plugin.
- Les IoC seront supprimés à partir du nom de la source utilisé dans la configuration de l'action.
| Type de rétraction | Type de rétraction supportée |
|---|---|
| Retrait de l'IoC (Pull) | Oui |
| Retrait de l'IoC (Push) | Oui |
Permissions
Vous avez besoin de ces autorisations :
- Modifier les domaines
- Visualizer
- Edit Tags
Détails de l'API
Liste des API utilisées
| Cas d'utilisation | Méthode | Endpoint |
|---|---|---|
| Récupérer les noms des sources | OBTENIR | /intelfeed |
| Tirer les IoC | OBTENIR | /intelfeed |
| Pousser les IoC | PUBLIER | /intelfeed |
| Supprimer les IoC | PUBLIER | /intelfeed |
Récupérer les noms des sources
API Endpoint: /intelfeed
Method: OBTENIR
Headers
| Clé | Value |
|---|---|
| User-Agent | netskope-ce-6.0.1-cte-darktrace-v1.0.0 |
Query Parameters
| Clé | Value |
|---|---|
| sources | true |
Sample Response
[
"Default",
"threatintel",
"external",
"cloud-exchange",
"netskope"
]
Tirer les IoC
API Endpoint: /intelfeed
Method: OBTENIR
Headers
| Clé | Value |
|---|---|
| User-Agent | netskope-ce-6.0.1-cte-darktrace-v1.0.0 |
| Authorization | Bearer <Bearer Token> |
Query Parameters
| Clé | Value | Description |
|---|---|---|
| source | <source_name> | Nom de la source fournie dans le paramètre de configuration |
| fulldetails | true | – |
Sample API Response
[
{
"name": "101.44.42.56",
"strength": "45",
"description": "malicious IP",
"source": "threat"
},
{
"name": "db-08a3ed2f40.corp-internal.local",
"hostname": true,
"strength": "45",
"description": "malicious hostname",
"source": "threat"
},
]
Pousser les IoC
Endpoint: /intelfeed
Method: PUBLIER
Headers
| Clé | Value |
|---|---|
| User-Agent | netskope-ce-6.0.1-cte-darktrace-v1.0.0 |
Request Body
{
"addlist": "malsite.malware.com,exploit.com,76.83.2.190",
"description": "Netskope CE | <3rd party plugin name>",
"strength": 50,
"source": "external-source"
}
Sample API Response
{
"response": "SUCCESS",
"added": 3,
"updated": 0,
"addedList": [
"malsite.malware.com",
"exploit.com",
"76.83.2.190"
]
}
Supprimer les IoC
API Endpoint: /intelfeed
Method: PUBLIER
Headers
| Clé | Value |
|---|---|
| User-Agent | netskope-ce-6.0.1-cte-darktrace-v1.0.0 |
Request Body
{
"removeentry": "db-08a3ed2f40.corp-internal.local",
"source": "threatintel"
}
Sample API Response
{
"response": "SUCCESS"
}
Matrice de performance
Voici la lecture des performances réalisée en tirant et en partageant 100K indicateurs de/vers Darktrace sur une pile de Large Cloud Exchange avec ces spécifications.
| Description | Spécifications |
|---|---|
| Détails de la pile | Taille : Grande RAM : 32 GB CPU : 16 cœurs |
| Indicateur extrait de Darktrace | ~40k IoCs per minute |
| Indicateurs partagés avec Darktrace | ~40k IoCs per minute |
Agent utilisateur
netskope-ce-6.0.1-cte-darktrace-v1.0.0
Workflow
- Créez un utilisateur sur Darktrace.
- Obtenez votre jeton public et votre jeton privé.
- Configurez le plugin Darktrace.
- Configurez une règle de gestion.
- Configurer le partage.
- Validez le plugin Darktrace.
Regardez une vidéo
Cliquez sur "play" pour regarder une vidéo :
Créer un utilisateur sur Darktrace
- Connectez-vous à votre instance Darktrace et accédez à Admin > Permissions Admin.

- Allez à Created Accounts et cliquez sur Create new user.

- Entrez un nom d'utilisateur et un mot de passe, puis cliquez sur User Template.

- Pour Select un modèle d'utilisateur, sélectionnez Aucun.

- Assurez-vous que toutes les cases sont cochées sur la page Catégories de comportement de la Filière Menace.

- Make sure all toggles are checked on the Flags page.

- Fournissez les permissions Modifier les domaines, Visualiser et Modifier les tags, puis cliquez sur Summary.

- Cliquez sur Create new account.

Obtenez votre jeton public et votre jeton privé
- Connectez-vous avec le compte utilisateur que vous venez de créer et allez à Account Settings.

- Cliquez sur API Access et copiez les jetons publics et privés générés. Elles sont nécessaires pour configurer le plugin Darktrace.

Configurer le plugin Darktrace
- Dans Cloud Exchange, allez sur Settings > Plugin Store. Recherchez et sélectionnez le plugin Darktrace v1.0.0 (CTE).

- Saisissez les informations de base :
- Configuration Name: Nom de la configuration du plugin.
- Sync Interval: Intervalle de récupération des données de cette source de plugin.
- Indicator Aging Criteria: Les indicateurs expirent après une période déterminée.
- Override Reputation: Définissez la valeur pour ignorer la réputation des indicateurs reçus de cette configuration. Laissez vide pour conserver la valeur par défaut.
- Enable SSL Validation: Activer la validation du certificat SSL.
- Tags Aggregate Strategy: Choisissez d'ajouter les balises New aux IoC existants ou de les écraser. Ces paramètres de configuration déterminent la manière dont les étiquettes sont stockées pour les indicateurs tirés dans le cadre de cette configuration.

- Cliquez sur Next et entrez les paramètres de configuration :
- Base URL: URL de base de l'instance Darktrace.
- Public TokenJeton public généré par la plateforme Darktrace.
- Private Token: Jeton privé généré depuis la plateforme Darktrace.
- Source Name: Nom de la source Intel Feed à partir de laquelle les IoC doivent être extraits. Veuillez saisir un seul nom de source pour ce paramètre. Les sources disponibles se trouvent sur la page Intel > Domaines surveillés .
- Enable Polling: Activer/désactiver les IoC de menace de polling depuis Darktrace. Désactivez si vous n’avez besoin que de pousser les IOC de Menace vers Darktrace.

- Cliquez sur Save.

Configurer une règle de gestion Threat Exchange pour Darktrace
Une règle de gestion est utilisée pour filtrer les indicateurs qui doivent être partagés. Pour partager les IoC avec Darktrace, créez une règle de gestion :
- Dans Threat Exchange, allez à Business Rules et cliquez sur Create New Rule.
- Saisissez un nom de règle et sélectionnez les champs pour lesquels vous souhaitez filtrer les IoC.

- Cliquez sur Save.
Configurer le partage de Threat Exchange pour Darktrace
Ajoutez un IoC à l'action Intel Feed Source. Pour configurer le partage :
- Dans Threat Exchange, allez à Sharing et cliquez sur Add Sharing Configuration.
- Select une Source (Source à partir de laquelle vous souhaitez partager des données avec Darktrace), une Règle de gestion et une Destination.
- Select la valeur cible et définissez les paramètres d'action en fonction de vos besoins.
- Source Name: Nom de la source du flux Intel où les IoC doivent être ajoutés. Select Create new source créer une source New sur la plateforme Darktrace.
- Custom Source: Nom de la source personnalisée à créer si elle n'existe pas.
- Exact Hostnames: Attribuez la valeur true pour traiter les éléments ajoutés comme des noms d'hôtes plutôt que comme des domaines. Ne s'applique pas aux IoC de type IP. Notez que, pour les IoC de type hostname, il sera toujours True même si le partage est configuré avec Exact Hostnames comme false.
- Flag for Response: Activer le déclenchement automatique d'une action de réponse autonome de Darktrace si l'entrée est vue.
- Cliquez sur Save.

Valider le plugin Darktrace
Valider le retrait
Les indicateurs de Darktrace sont tirés de la page Domaines et IP surveillés.
Note
Les IoCs ayant des descriptions autres que Netskope CE | Netskope Threat Exchange seront extraits de Darktrace.
Connectez-vous à votre instance de Darktrace.

Allez sur Intel > Watched Domains.


Les indicateurs stockés dans Cloud Exchange peuvent être vérifiés sur Threat Exchange > Threat IoCs. Recherchez les IoC de Darktrace en filtrant les indicateurs de Darktrace.
Exemple : Ajoutez une requête du type"sources.source Is equal "CTE Darktrace" && type IN ("< IOC_TYPE<IOC_TYPE> >")".


Note
Les IoCs avec un nom d'hôte exact comme True sur Darktrace seront stockés avec le même nom d'hôte sur Cloud Exchange.
Vous pouvez également vérifier les indicateurs extraits dans Cloud Exchange à partir des journaux disponibles sur Logging.

Valider le push
Les IoC partagés vers Darktrace peuvent être vérifiés à partir des journaux disponibles sur Logging.

Pour valider les IoC partagés sur Darktrace, rendez-vous sur Intel > Watched Domains.



Pour vérifier la source originale de l'indicateur à partir duquel cela a été extrait dans Cloud Exchange et partagé avec Darktrace, vérifiez la description de cet IoC particulier.
Par exemple, si un indicateur est partagé entre Threat Exchange et Darktrace, il apparaîtra sous la forme Netskope CE | Netskope Threat Exchange dans la description de Darktrace pour cet IoC particulier.

Lorsque les IoC partagés entre Darktrace et le locataire Netskope ou une plateforme tierce sont rétractés, ils sont marqués comme <plugin-config-name>: retracted dans le résultat de la rétractation. Si elles ne sont pas supprimées de la plateforme tierce, le résultat de la rétractation sera en attente.
Validez la rétractation
Pour vérifier les IoC rétractés de Darktrace, vérifiez les journaux pour la rétractation des IoC. Exemple : "message Like CTE Darktrace [configuration_name] [Retraction]" : "message comme CTE Darktrace [nom_de_la_configuration] [rétractation]".

Note
Les IoCs qui sont supprimés sur Darktrace seront marqués comme Retraités dans Cloud Exchange.
Exemple de protocole pour la rétractation de la poussée :

Pour vérifier les IoC rétractées dans Cloud Exchange, allez sur Threat IoCs et cherchez « sources.source Like « CTE Darktrace » & & sources.retracted Is equal true ».


Ce plugin prend également en charge la rétractation par poussée, ce qui signifie que les IoC extraits de Netskope ou de plateformes tierces qui ont été partagés avec la plateforme Darktrace, et qui ont été marqués comme rétractés dans Cloud Exchange, seront également supprimés de la plateforme partagée si cette dernière prend en charge la suppression des IoC. Vous pouvez le vérifier en consultant le champ "Résultat de la rétractation".

Note
Les IoC seront supprimés sur Darktrace en fonction du nom de la source sélectionné dans la configuration du partage s'il y a plusieurs actions configurées pour une Darktrace.
Dépannage du plugin Darktrace
Réception d'une erreur lors de la configuration du plugin
Il y a un problème lors de la configuration du plugin Darktrace.
What to do:
Assurez-vous que les informations d'identification sont correctes. Procédez comme suit pour générer des informations d'identification.
Impossible d'extraire des données de la plateforme Darktrace
Vous obtenez une erreur lors de l'extraction des données du plugin Darktrace.
What to do:
- Accédez à la page d'enregistrement, vérifiez si une erreur s'est produite et essayez de la corriger.
- Vérifiez que le jeton public et le jeton privé n'ont pas expiré.
Impossible de partager les IoCs de Cloud Exchange vers Darktrace
Si vous n'êtes pas en mesure de partager des IoCs de Netskope vers Darktrace, cela peut être dû à l'une des raisons suivantes :
- Les IoC présents pour le plugin Netskope sont d'un type non valide.
- Le jeton public et le jeton privé ont expiré.
What to do:
- Assurez-vous que les types valides d'IoC sont présents. Darktrace permet de partager des domaines, des FQDN, des noms d'hôtes, des IPv4 et des IPv6 sur la page Domaines et IPs surveillés.
- Assurez-vous que le jeton public et le jeton privé n'ont pas expiré.
Comportements connus
- Le plugin Darktrace va extraire tous les IoCs du nom de source défini dans chaque intervalle de synchronisation, ce qui fait que le nombre d'occurrences pour tous les IoCs augmentera de 1 après chaque intervalle de synchronisation.
- While deleting IoC from Darktrace (Push Retraction) source name is a required parameter.
Example:- Initial State:
- Action 1 (Source 1): Filtres et poussées IoCs 1-5.
- Action 2 (Source 2): Filtres et poussées IoCs 6-10.
- Retraction Event:
- Les compartiments de production 1, 2, 6 et 7 sont marqués comme étant rétractés.
- Current Core Behavior:
- Le plugin reçoit la liste des indicateurs rétractés comme [1, 2, 6, 7] et une liste d'actions configurées [Action 1 (Source 1), Action 2 (Source 2)]
- The Conflict: Le plugin ne sait pas que 1 et 2 appartiennent à la Source 1, tandis que 6 et 7 appartiennent à la Source 2. Il ne dispose d'aucun contexte pour effectuer une rétractation ciblée.
- Current Implementation: Le plugin supprimera les IoCs 1,2,6 et 7 de la Source 1 et de la Source 2.
- Initial State:
- Un autre problème lié au cas ci-dessus est que si aucune action n'est configurée (elles ont été initialement configurées et les IoC ont été poussés en les utilisant, mais elles sont maintenant supprimées), la rétractation des IoC ne fonctionnera pas parce qu'il n'y a pas de noms de source à partir desquels supprimer les IoC.
- Pour éviter un scénario dans lequel un IoC est poussé et tiré de manière répétée entre les systèmes, le plugin met en œuvre une sauvegarde spécifique :
Si l’IoC envoyé depuis Cloud Exchange est retiré dans Cloud Exchange depuis Darktrace, ce serait dû à la mise à jour manuelle de la description de l’IoC ou via une API source d’entité tierce. Le plugin vérifie la description de l’IoC et cherche l’étiquette source, comme Netskope CE|<plugin_name>, lorsqu’un IoC est envoyé depuis Cloud Exchange. Si cette étiquette source n’est pas trouvée dans l’IoC, elle sera extraite dans Cloud Exchange.

