Configurer le(s) plugin(s) Netskope
Vous n'avez besoin que d'un seul plugin pour extraire les données de Netskope. Si vous souhaitez partager des données de TE avec des fichiers de locataires multiples/différents, vous devrez peut-être créer plusieurs plugins.
Configurez le filtrage pour n'envoyer que les IoCs que vous voulez
Le filtrage est mis en œuvre sur la page Business Rule , spécifiant quelles données seront éligibles (ou non) pour le partage. Dans l'exemple ci-dessous, tout IoC étiqueté KNOWN_MALWARE correspondrait.
Créez la règle métier correspondante à l'aide de la requête de recherche dans la page Menace IoCs (1), copiez ce filtre OU cliquez sur l'icône du document partagé (2). Si vous avez copié le filtre, collez-le dans la section Filter Query New business rule après avoir cliqué sur le bouton Filter Query.
Si le système récepteur génère des alertes erronées ou inutiles sur la base des informations que Threat Exchange a été configuré pour envoyer, vous devez affiner le filtre afin d'éliminer la sortie IoC problématique provenant de TE. Par exemple, la règle métier ne doit pas ingérer les informations URL de Threat Exchange, mais uniquement les informations Filehash IoC. Ajoutez donc la requête de filtrage : type Not In ("url") ou la requête de filtrage : type Any in "MD5" ou "SHA256".
L'utilisation d'une autre règle de gestion, telle que la règle par défaut "All", aurait permis de partager avec le système CrowdStrike tout ce qui provient des locataires de Netskope. Désormais, la règle de gestion correspondra UNIQUEMENT à l'IoC filehash et au partage.
La combinaison de ces deux outils vous permet de vous assurer que seuls les IoC correctement étiquetés et répondant à toutes les autres conditions requises sont partagés. Le filtrage peut être configuré à l'avance pour exploiter les combinaisons ANY, But ou Nothing But, et peut être modifié en permanence pour s'assurer que Threat Exchange ne transmet au(x) système(s) récepteur(s) que les IOC que les équipes SecOps ont validés (et étiquetés).
Tagging IoCs to Stage IoCs for Manual Sharing (Étiqueter les IoCs pour les mettre en scène en vue d'un partage manuel)
Le balisage vous permet de créer des règles de partage qui ne s'appliquent qu'aux unités de contrôle qui ont été balisées manuellement la première fois. Les matches suivants seront marqués de la même manière.
Dans cet exemple, l'URL IoC mycoronavirusdisinfecting.com a été étiquetée KNOWN_MALWARE.
Auparavant, il n'aurait PAS été partagé avec un plugin de réception (CrowdStrike) configuré comme indiqué ci-dessous ; ce filtre de partage correspond et partage UNIQUEMENT les IOC étiquetés Known_Malware.
La combinaison de ces deux outils vous permet de vous assurer que seuls les IoC correctement étiquetés et répondant à toutes les autres conditions requises sont partagés. Le filtrage peut être configuré à l'avance pour exploiter les combinaisons ANY But ou Nothing But, et peut être modifié en permanence pour s'assurer que Threat Exchange ne transmet au(x) système(s) récepteur(s) que les IOC que les équipes SecOps ont validés (et étiquetés).








