Notes de mise à jour
1.1.0
Added
- Ajout de la prise en charge de la rétraction IoC(s).
- Ajout de la prise en charge des indicateurs de statut Sanctionné, Non Autorisé, Autorisé et Protégé.
- Ajout du support des personnages jokers aux indicateurs.
Fixed
- Gestion des erreurs et journalisation améliorées avec des résolutions détaillées.
- Amélioration de la détection des types d’indicateurs pour les types de domaine, nom d’hôte et FQDN.
- Authentification API optimisée et gestion des requêtes.
1.0.1
Changed
- Changement du nom du plugin MCAS en Microsoft Defender pour les applications cloud.
1.0.0
Added
- Initial Release.
Ce document explique comment configurer Microsoft Defender for Cloud Apps v1.1.0 plugin avec le module Threat Exchange de la plateforme Netskope Cloud Exchange. Ce plugin est utilisé pour extraire les IoC de type Domaines (Domaines, FQDN et Noms d’hôte) depuis Afficher la navigation > Cloud applications > Cloud App Catalogue sous la plateforme Microsoft Defender. Le plugin prend en charge la rétractation pull des IoC depuis Microsoft Defender. Ce plugin ne supporte pas le partage d’IoC vers la plateforme Microsoft Defender.
Conditions préalables
Pour compléter cette configuration, vous avez besoin de :
- Netskope Tenant (ou plusieurs, par exemple des instances de production et de développement/test)
- Une instance Netskope Cloud Exchange avec le plugin Tenant et le plugin Threat Exchange déjà configurés avec le module Threat Exchange activé.
- A URL List on your Netskope tenant.
- A Destination Profile on your Netskope tenant.
- A Private App on your Netskope tenant.
- A DNS Profile on your Netskope Tenant
- Identifiants de la plateforme Microsoft Defender for Cloud Apps
- Connectivité avec les hôtes suivants :
- URL d’instance Microsoft Defender Cloud Apps
Exemple : https://your-instance.portal.cloudappsecurity.com
- URL d’instance Microsoft Defender Cloud Apps
Prise en charge du plugin Microsoft Defender for Cloud Apps
Ce plugin est utilisé pour extraire les IoC de type Domaines (Domaines, FQDN et Noms d’hôte) depuis Afficher la navigation > Cloud applications > Cloud App Catalogue sous la plateforme Microsoft Defender. Le plugin prend en charge la rétractation pull des IoC depuis Microsoft Defender. Ce plugin ne supporte pas le partage d’IoC vers la plateforme Microsoft Defender.
| Types d'indicateurs prédéfinis | Types d'indicateurs partagés |
|---|---|
| Domaines (Domaines, FQDN et noms d’hôte) | Non pris en charge |
IOC Retraction
Rétractation IOC (Pull) : Les IOC supprimés sur Microsoft Defender ou qui ne sont pas sous le statut sélectionné dans la configuration du plugin seront marqués comme retracés dans Cloud Exchange.
| Type de rétraction | Type de rétraction supportée |
|---|---|
| Retrait de l'IoC (Pull) | Oui |
| Retrait de l'IoC (Push) | Non |
Mises en correspondance
Mappings for Pull(Netskope field – Microsoft Defender for Cloud Apps fields)
| Netskope CTE Field | Champ API Microsoft Defender pour les applications cloud | Type |
|---|---|---|
| status | type | String |
| page_size | limit | Integer |
| skip | skip | Integer |
Permissions
Jeton API Microsoft Defender Cloud Apps avec accès en lecture seule.
Détails de l'API
Liste des API utilisées
| Point final de l'API | Méthode | Use case |
|---|---|---|
| /api/discovery_block_scripts/ | OBTENIR | Validate Credentials and Pull indicators |
Query Parameters:
| Paramètres | Type | Description |
|---|---|---|
| type | string | interdit, sanctionné, protégé, autorisé |
| limit | integer | Page size (default: 1000) |
| skip | integer | Pagination offset (default: 0) |
Request Headers
| Clé | Value |
|---|---|
| Authorization | Token <API Token> |
| Content-Type | application/json |
| User-Agent | netskope-ce-5.1.2-cte-microsoft-defender-for-cloud-apps-v1.1.0 |
Sample Response
{
"data": [
{
"_id": "mock0000abc1",
"appId": 10000,
"name": "Microsoft Office 365",
"domainList": [
"office.com",
"outlook.com",
"teams.com"
]
},
{
"_id": "mock0000def2",
"appId": 10001,
"name": "Salesforce",
"domainList": [
"salesforce.com",
"app.salesforce.com"
]
}
]
}
Matrice de performance
Voici la lecture des performances effectuée pour récupérer 100K IoC dans chaque cycle de vie de plugin sur une instance de grand CE avec ces spécifications.
| Description | Spécifications |
|---|---|
| Détails de la pile | Taille : Grande RAM : 32 GB CPU : 16 cœurs |
| Indicateurs récupérés depuis Microsoft Defender pour les applications cloud | ~45k IOCs per minute |
Agent utilisateur
netskope-ce-6.1.0-cte-microsoft-defender-for-cloud-apps-v1.1.0
Workflow
- Obtenez l’URL de votre API et le jeton API.
- Configurez le plugin Microsoft Defender for Cloud Apps.
- Configurez une règle de gestion.
- Configurer le partage.
- Validez le plugin.
Regardez une vidéo
Cliquer sur « play » pour regarder une vidéo.
Obtenez l’URL de votre API depuis Microsoft Defender
-
Connectez-vous à la plateforme Microsoft Defender et allez sur Show navigation > System > Settings > About.
-
Copiez l’URL de l’API telle qu’elle sera utilisée lors de la configuration du plugin.

Obtenez votre jeton API auprès de Microsoft Defender
-
Connectez-vous à la plateforme Microsoft Defender et allez sur Show navigation > System > Settings > API tokens.

-
Cliquez Add token, saisissez un nom de jeton, puis cliquez sur Generate.

-
Copiez le jeton API généré tel qu’il sera utilisé lors de la configuration du plugin.
Configuration du plugin Microsoft Defender pour les applications cloud
-
Dans Cloud Exchange, et allez sur Settings > Plugin Store.
-
Recherchez et sélectionnez le plugin Microsoft Defender for Cloud Apps v1.1.0 (CTE).

-
Saisissez les informations de base :
- Configuration Name: Nom de la configuration du plugin.
- Sync Interval: Intervalle pour récupérer des données de ce plugin et partager des données avec ce plugin à partir d'autres sources.
- Indicator Aging Criteria: Indicateurs de péremption après une période précise. (. Par défaut : 90)
- Override Reputation: Définissez une valeur pour remplacer la réputation des indicateurs reçus de cette configuration. (Valeur par défaut : 5)
- Tags Aggregate Strategy: Choisissez d'ajouter les balises New aux IoC existants ou de les écraser. Ce paramètre de configuration détermine la manière dont les étiquettes sont stockées pour les indicateurs tirés dans le cadre de cette configuration.
- Enable SSL Validation: Activer ou désactiver la validation des certificats SSL.

-
Cliquez sur Next et entrez les paramètres de configuration :
- URL: URL d’instance Microsoft Defender Cloud Apps obtenue précédemment. Exemple : https://your-instance.portal.cloudappsecurity.com.
- API Token: Jeton API Microsoft Defender Cloud Apps avec les autorisations en lecture seule que vous avez générées précédemment.
- Status: Select les types de statut de l’application cloud pour extraire les IoC. Si aucun statut n’est sélectionné, les IoC de toutes les applications cloud seront retirées.
- Enable Tagging: Activer/désactiver la fonctionnalité de tag. Lorsque Oui est sélectionné, des tags spécifiques à un statut seront ajoutés aux IoC extraits.
- Add Wildcard Prefix to IoCs: Ajouter la fonctionnalité de préfixe de joker. Lorsque le Oui est sélectionné, un caractère joker est ajouté à chaque IoC extrait.
- Wildcard: Caractère joker à prépender à chaque IoC lorsque Ajouter le préfixe Wildcard au(s) IoC(s) est défini sur Oui. Un point (.) est automatiquement inséré entre le caractère joker et l’IoC. Notez que si le joker reste vide lors de la configuration du plugin, il prépendera par défaut le '*' à tous les IoC extraits, et lors de la modification de la configuration du plugin, il affichera une erreur de validation pour définir le joker.

Note
- Lorsque le statut Autoriser est sélectionné, tous les indicateurs associés aux applications, à l’exception des applications Sanctionnées, Non Sanctionnées et Protégées, sont extraits de la page du catalogue d’applications Cloud dans Cloud Exchange et reçoivent l’étiquette de permis.
- La rétractation de l’IoC sera basée sur le champ de statut. Exemple : si le plugin a été configuré avec les statuts Non Autorisé, Sanctionné et Protégé, puis que vous modifiez le plugin en ne conservant que les statuts Non Sanctionné, alors les IoC extraits des applications avec le statut Protégé seront marqués comme rétractés oui dans Cloud Exchange.
-
Cliquez Save. Votre plugin sera ajouté sur la page Threat Exchange > Plugins .

Configurez une règle métier d’échange de menaces pour Microsoft Defender pour les applications cloud
Pour partager des indicateurs récupérés depuis Microsoft Defender for Cloud Apps vers le locataire Netskope ou toute plateforme tierce, vous devez avoir une règle métier qui filtre les indicateurs que vous souhaitez partager.
-
Allez sur Threat Exchange > Business Rules et Create New Rule.

-
Ajoutez le filtre selon vos exigences dans la règle, puis cliquez sur Save.

Configurez le partage de Threat Exchange pour Microsoft Defender pour les applications cloud
Pour partager des IOC du Microsoft Defender for Cloud Apps vers le locataire Netskope ou toute plateforme tierce, vous devez créer une configuration de partage.
-
Allez à Threat Exchange > Sharing et cliquez sur Add Sharing Configuration.
-
Select votre configuration source (CTE Microsoft Defender pour les applications cloud), la règle métier, la configuration de destination (CTE Netskope Threat Exchange) et les cibles.

-
Cliquez sur Save.

Note
- Le partage des IoC sur Defender n’est pas pris en charge pour Microsoft Defender for Cloud Apps. Pour pousser les IoC de Microsoft Defender pour les applications cloud vers Netskope, ou pour voir les workflowde rétractation IoC, consultez le guide des pluginsNetskope . Voici une liste des actions Netskope Threat Exchange prises en charge pour les IoC extraites de Microsoft Defender for Cloud Apps :
- Nous avons observé que les IoC avec le « * » Wildcard en pré-poste ne peuvent pas être partagés dans le profil de destination.
Validation
Valider le retrait
Pour vérifier les données disponibles pour l’accès à Microsoft Defender pour les applications cloud. Connectez-vous à la plateforme Microsoft Defender et naviguez vers Show navigation > Cloud apps > Cloud app catalog.

Ouvre n’importe quelle application, et alors tu pourras voir le champ Domaine . Ce sont les IoC qui seront récupérés dans Cloud Exchange.

Les données extraites seront listées sur la page Menaces IoC dans Cloud Exchange. Vous pouvez filtrer les IOC extraits de la plateforme en utilisant le filtre : sources.source Comme « <plugin configuration name> ».
Voici quelques exemples d’IoC extraits avec le préfixe Ajouter des Wildcards aux IoC comme Oui:


Voici quelques exemples d’IoC retirés avec le préfixe Ajouter des Wildcards aux IoC comme numéro:

Pour vérifier les journaux extraits sur Cloud Exchange, allez sur Logging et recherchez les journaux depuis le plugin CTE Microsoft Defender for Cloud Apps en utilisant le nom de configuration du plugin.

Validez la rétractation de la traction
Vous pouvez filtrer les journaux liés à la rétraction en utilisant le filtre : sources.source Comme « [Rétraction] »

You can validate the retracted IoCs on the Threat IoCs page:


Valider la rétractation de la poussée
Push Retract n’est pas pris en charge pour Microsoft Defender for Cloud Apps. Pour pousser les IoC de Microsoft Defender pour les applications cloud vers Netskope, ou pour voir les workflowde rétractation IoC, consultez le guide des pluginsNetskope .
Les IoC extraits de Microsoft Defender pour les applications cloud étaient partagés avec la démo CTE du profil de destination sur le locataire Netskope.

Si l’un des IoC partagés est marqué comme rétracté dans Cloud Exchange, il sera également supprimé du locataire Netskope, puis le résultat de la rétractation sera marqué comme CTE Netskope Threat Exchange : rétracté.

Ici, vous pouvez voir les IoC marqués Oui rétracté dans la capture d’écran de la rétractation, et qui ont également été supprimés du profil de destination sur le locataire Netskope.

Dépannage du plugin Microsoft Defender for Cloud Apps
Impossible de configurer le plugin Microsoft Defender pour les applications cloud
Cela pourrait être dû à des identifiants invalides pour Microsoft Defender for Cloud Apps.
What to do: Suivez les étapes de la configuration sur la plateforme Microsoft Defender.
Impossible de récupérer les IoC depuis la plateforme Microsoft Defender for Cloud Apps
Après la configuration du plugin, si les IoC ne sont pas extraits de la plateforme, cela peut être dû à l’absence d’IoC disponibles sur la plateforme à extraire.
What to do: Identifiez votre cause principale à partir de ci-dessus et vérifiez si les IoC sont disponibles sur la plateforme pour extraire.
Comportements connus
- Nous avons observé que les IoC avec le « * » Wildcard en pré-poste ne peuvent pas être partagés dans le profil de destination.
- Si le même IoC est présent sous plusieurs applications ayant des statuts différents, alors cet IoC ne sera pas marqué comme rétracté dans Cloud Exchange.

