Notes de mise à jour
1.0.0 (Required minimum CE version for this is 6.0.0)
Added
- Initial release.
- Extraction : Oui (URL, Domaine, FQDN, IPv4, SHA256 et MD5)
- Push : Oui (URL, domaine, nom de domaine complet et IPv4)
- Rétractation par pull : Oui (basé sur le temps et le type de verdict)
- Rétraction par pression : Oui (selon l’étiquette)
Ce document explique comment configurer le plugin VMRay v1.0.0 avec le module Threat Exchange de la plateforme Netskope Cloud Exchange. Ce plugin est utilisé pour extraire des IoC(s) de type Domaine (FQDN, Domaine), IPv4, URL et Hachage de fichier (MD5, SHA256) à partir d’IoC d’exemple malveillant et suspect des soumissions sur la plateforme VMRay. Ce plugin permet de partager des IoC de type URL, domaine, FQDN et IPv4 avec VMRay via la page de soumission de fichiers ou d'URL. Ce plugin prend en charge la rétraction par traction et par poussée des indicateurs VMRay.
Conditions préalables
Pour compléter cette configuration, vous avez besoin de :
- Un locataire Netskope (ou plusieurs, par exemple des instances de production et de développement/test).
- Un locataire Netskope Cloud Exchange avec les plugins Tenant et Threat Exchange déjà configurés.
- Un profil de fichier sur votre locataire Netskope.
- A URL List on your Netskope tenant.
- A Destination Profile on your Netskope tenant.
- A Private App on your Netskope tenant.
- A DNS Profile on your Netskope Tenant.
- Une instance VMRay avec un compte.
- Connectivité à l’hôte suivant : <region>https://<région>.cloud.vmray.com
Prise en charge des plugins VMRay
Ce plugin est utilisé pour extraire les IoC de type Domaine (FQDN, Domaine), IPv4, URL et Hachage de fichier (MD5, SHA256) à partir d'échantillons d'IoC malveillants et suspects soumis sur la plateforme VMRay. Ce plugin permet de partager des IoC de type URL, Domaine, FQDN et IPv4 vers VMRay via le fichier d’envoi ou la page de soumission d’URL. Ce plugin prend en charge la rétraction pull et push des indicateurs depuis VMRay.
| Types d'indicateurs prédéfinis | Types d'indicateurs partagés |
|---|---|
| Domaine, FQDN, IPv4, URL, MD5, SHA256 | URL, Domaine, FQDN, IPv4 |
Retrait de l'IoC
Le plugin VMRay prend en charge la rétraction des indicateurs par traction et par poussée.
| Type | Description |
|---|---|
| Retrait de l'IoC (Pull) | Oui |
| Retrait de l'IoC (Push) | Oui |
Mises en correspondance
Correspondance des sévérités
| Sévérité de Netskope | VMRay numeric_severity |
|---|---|
| unknown | 0 |
| low | 1 |
| low | 2 |
| medium | 3 |
| high | 4 |
| critical | 5 |
Cartographies des indicateurs de traction
| Champs Netskope | Champs observables VMRay |
|---|---|
| Valeur (domaine) | domaine |
| Value (url) | url |
| Value (ip) | ip_address |
| Valeur (md5) | md5_hash |
| Valeur (sha256) | sha256_hash |
| Sévérité | numeric_severity |
| Tags | tags de soumission, verdict, protocoles |
| Comments | sévérité |
| Informations complémentaires | submission_webif_url |
Mappages des indicateurs de pression
| Champ observable VMRay | Champ indicateur Netskope |
|---|---|
| sample_url | indicator.value |
| tags | indicator.tags |
| submission_metadata.ce_severity | indicator.severity |
| submission_metadata.ce_reputation | indicator.reputation |
| submission_metadata.ioc_comment | indicator.comments |
Permissions
Vous devez créer un rôle utilisateur VMRay avec les autorisations suivantes :
- Autoriser l’accès à la console
- Autoriser l’accès à l’API REST
- Consultez vos propres soumissions, analyses et échantillons
- Consultez les soumissions, analyses et échantillons partagés
- Soumettre des échantillons, gérer ses propres tâches, réanalyser d’anciennes analyses et régénérer des rapports d’analyse
- Supprimez toutes les publications de ce compte, y compris les analyses associées.
Détails de l'API
Liste des API utilisées
| Point final de l'API | Méthode | Cas d'utilisation |
|---|---|---|
| /rest/submission/finish_time/{start}~{fin} | OBTENIR | Récupérer les soumissions par plage horaire de fin |
| /rest/sample/{sample_id}/IOCS | OBTENIR | Récupérer les IoC pour un échantillon donné |
| /rest/sample/submit | PUBLIER | Soumettez un indicateur à VMRay |
| /rest/submission/search | OBTENIR | Recherche de soumissions pour rétractation de push |
| /rest/submission/{submission_id} | DELETE | Supprimer une publication pour rétractation push |
Apportez les soumissions par heure d’arrivée
Endpoint: GET /rest/submission/finish_time/{start}~{end}
Request Headers:
| Clé | Value |
|---|---|
| Authorization | api_key {api_token} |
| Content-Type | application/json |
Query Parameters:
| Paramètres | Description |
|---|---|
| submission_verdict | Filtrer par verdict : malveillant ou suspect |
| _limit | Nombre de résultats par page |
| _order | Ordre de tri (ascendant) |
| _min_id | Curseur de pagination |
Sample Response:
{
"continuation_id": 9084709,
"data": [
{
"submission_analysis_cache_ids": [
16989547
],
"submission_analyzer_mode_ai_based_phishing_detection": "normal",
"submission_analyzer_mode_analysis_caching": "smart",
"submission_analyzer_mode_analyzer_mode": "static_dynamic",
"submission_analyzer_mode_archive_action": "sample",
"submission_analyzer_mode_detonate_links_in_documents": "smart",
"submission_analyzer_mode_detonate_links_in_emails": "smart",
"submission_analyzer_mode_disk_image_action": "compound_sample",
"submission_analyzer_mode_enable_reputation": true,
"submission_analyzer_mode_enable_whois": false,
"submission_analyzer_mode_id": 2245384,
"submission_analyzer_mode_known_benign": false,
"submission_analyzer_mode_known_malicious": false,
"submission_analyzer_mode_max_dynamic_analyses_per_sample": "default",
"submission_analyzer_mode_max_recursive_samples": "10",
"submission_analyzer_mode_ml_based_phishing_detection": "normal",
"submission_analyzer_mode_triage": "custom",
"submission_analyzer_mode_triage_error_handling": null,
"submission_api_key_id": 2168,
"submission_billing_type": "analyzer",
"submission_comment": "Netskope CE",
"submission_consumed_quota": 0,
"submission_created": "2026-06-11T09:25:10",
"submission_deletion_date": "2026-12-08T09:25:10",
"submission_dll_call_mode": null,
"submission_dll_calls": null,
"submission_document_password": null,
"submission_enable_custom_av": false,
"submission_enable_local_av": false,
"submission_filename": "sample.url",
"submission_finish_time": "2026-06-11T09:25:11",
"submission_finished": true,
"submission_has_errors": false,
"submission_has_recursive_errors": false,
"submission_id": 14513326,
"submission_interface_name": "CloudExchange",
"submission_ip_id": 1242821,
"submission_ip_ip": "14.96.106.184",
"submission_job_cache_ids": [],
"submission_known_configuration": false,
"submission_number_cached_analyses": 2,
"submission_number_created_jobs": 0,
"submission_original_filename": null,
"submission_original_url": "test-domain.com",
"submission_parent_submission_id": null,
"submission_prescript_force_admin": false,
"submission_prescript_id": null,
"submission_priority": 7,
"submission_quota_type": "report",
"submission_recursive": false,
"submission_reputation_job_cache_id": null,
"submission_reputation_lookup_cache_id": 5414252,
"submission_reputation_mode": "auxiliary",
"submission_retention_period": 180,
"submission_sample_id": 14106863,
"submission_sample_md5": "376df3380181be9ec57644b1de15f751",
"submission_sample_sha1": "3b286b862ca8a4753b0bf0cd4337e80dd807028c",
"submission_sample_sha256": "31ace2defcf47c077fcd906556427144a695bd3d3621adfa21ec437e3a5cce22",
"submission_sample_ssdeep": "3:N1KKATZI:CKqI",
"submission_sample_verdict": "malicious",
"submission_sample_verdict_reason_code": null,
"submission_sample_verdict_reason_description": null,
"submission_score": 83,
"submission_severity": "malicious",
"submission_shareable": false,
"submission_status": "success",
"submission_submission_metadata": "{\"ce_severity\": \"SeverityType.UNKNOWN\", \"ce_reputation\": \"5\", \"ioc_comment\": \"Application: Nuance\"}",
"submission_submitter_email": null,
"submission_system_time": null,
"submission_tags": [
"Unsanctioned",
"Netskope-CE-Microsoft-Defender-for-Cloud-Apps"
],
"submission_triage_error_handling": null,
"submission_triage_stage": null,
"submission_triaged": null,
"submission_type": "api",
"submission_used_cache": true,
"submission_user_account_id": 767,
"submission_user_account_name": "Netskope NFR",
"submission_user_account_subscription_mode": null,
"submission_user_account_type": "integration_partner",
"submission_user_email": "vdesai@netskope.com",
"submission_user_id": 7752,
"submission_verdict": "malicious",
"submission_verdict_reason_code": null,
"submission_verdict_reason_description": null,
"submission_webif_url": "https://us.cloud.vmray.com/samples/14106863",
"submission_whois_mode": "disabled"
},
],
}
Extraits d’IOC d’échantillons de récupération
Endpoint: GET /rest/sample/{sample_id}/iocs
Request Headers:
| Clé | Value |
|---|---|
| Authorization | api_key {api_token} |
| Content-Type | application/json |
Query Parameters:
| Paramètres | Description |
|---|---|
| all_artifacts | Réglez sur true pour récupérer tous les artefacts |
| ioc_verdict | Filtrer par verdict : malveillant ou suspect |
Sample Response:
{
"data": {
"sample_child_relations": [
],
"sample_child_relations_truncated": false,
"sample_child_sample_ids": [
],
"sample_classifications": [
],
"sample_clusters": [
],
"sample_container_type": null,
"sample_created": "2026-05-20T14:05:23",
"sample_display_url": "http://www.vnic.co/khach-hang.html",
"sample_emailhash": null,
"sample_filename": "sample.url",
"sample_filesize": 34,
"sample_highest_vti_score": 20,
"sample_highest_vti_severity": "not_suspicious",
"sample_id": 13812243,
"sample_imphash": null,
"sample_is_multipart": false,
"sample_last_md_score": null,
"sample_last_reputation_severity": "unknown",
"sample_last_vt_score": null,
"sample_md5hash": "d11ae5bb4de4608ba67a6524cf9312a7",
"sample_parent_relations": [
],
"sample_parent_relations_truncated": false,
"sample_parent_sample_ids": [
],
"sample_password_protected": false,
"sample_pe_signature": null,
"sample_priority": 7,
"sample_score": 0,
"sample_severity": "not_suspicious",
"sample_sha1hash": "ee2216546a31be8ab2ebb7da990ffe0c4a919862",
"sample_sha256hash": "8cc6bc85842af39dfeb13539d80a8c38376215e8ae1ea81f5b477b30d55d1045",
"sample_ssdeephash": "3:N1KJS4H5nEiLk0:Cc4ZEo/",
"sample_threat_names": [
],
"sample_type": "URL",
"sample_url": "http://www.vnic.co/khach-hang.html",
"sample_verdict": "clean",
"sample_verdict_reason_code": null,
"sample_verdict_reason_description": null,
"sample_vti_score": 20,
"sample_webif_url": "https://us.cloud.vmray.com/samples/13812243"
},
"result": "ok"
}
Soumettre l’indicateur à VMRay
Endpoint: POSTEZ /rest/sample/submit
Request Headers:
| Clé | Value |
|---|---|
| Authorization | api_key {api_token} |
| Content-Type | application/json |
Query Parameters:
| Paramètres | Description |
|---|---|
| sample_url | La valeur de l'indicateur à soumettre |
Request Body:
{
"tags": "Netskope-CE-{plugin_name},{tag1},{tag2}",
"submission_metadata": "{\"ce_severity\": \"HIGH\", \"ce_reputation\": \"\", \"ioc_comment\": \"\"}",
"enable_reputation": "true",
"live_interaction": "false",
"comment": ""
}
Sample Response:
{
"data": {
"errors": [
],
"jobs": [
{
"job_account_id": 767,
"job_analyzer_id": 7,
"job_analyzer_name": "vmray_web",
"job_bill_id": 13908651,
"job_bill_type": "analyzer",
"job_configuration_description": "Chrome",
"job_configuration_id": 254,
"job_configuration_name": "web_root",
"job_created": "2026-06-15T09:27:14",
"job_document_password": null,
"job_enable_custom_av": false,
"job_enable_local_av": false,
"job_id": 17321711,
"job_jobrule_id": 112,
"job_jobrule_sampletype": "URL",
"job_parent_analysis_id": null,
"job_prescript_force_admin": false,
"job_prescript_id": null,
"job_priority": 9,
"job_quota_type": "report",
"job_reputation_job_id": null,
"job_sample_id": 13824015,
"job_sample_md5": "e9e73f6ae078cfd5a24bddc40043e4b3",
"job_sample_sha1": "960aebe953a46e9fba63203feb38566001d3648a",
"job_sample_sha256": "9e4cf379b7ccedcf1bf521fee850d9c9de96153a691c05e50a7a9d8333495515",
"job_sample_ssdeep": "3:N8SP3uwVQokyMAwMIIPBhMJNMPHxXgxQeOE6fKP3u2NerLIK:2SmwVQjMDPBWORktOE6fKm24fIK",
"job_snapshot_id": 1,
"job_snapshot_name": "def",
"job_static_config_id": null,
"job_status": "queued",
"job_statuschanged": "2026-06-15T09:27:14",
"job_submission_id": 14547658,
"job_submission_ids": [
14547658
],
"job_system_time": null,
"job_tracking_state": "//waiting",
"job_type": "full_analysis",
"job_user_email": "vdesai@netskope.com",
"job_user_id": 7752,
"job_vm_description": "VMRay Web Analyzer",
"job_vm_id": 42,
"job_vm_name": "win-web",
"job_vmhost_id": null,
"job_vminstance_num": null,
"job_vnc_url_html": null,
"job_vnc_url_wss": null
}
],
"md_jobs": [
],
"reputation_jobs": [
{
"reputation_job_account_id": 767,
"reputation_job_bill_id": null,
"reputation_job_created": "2026-06-15T09:27:14",
"reputation_job_id": 6861365,
"reputation_job_priority": 9,
"reputation_job_sample_id": 13824015,
"reputation_job_sample_md5": "e9e73f6ae078cfd5a24bddc40043e4b3",
"reputation_job_sample_sha1": "960aebe953a46e9fba63203feb38566001d3648a",
"reputation_job_sample_sha256": "9e4cf379b7ccedcf1bf521fee850d9c9de96153a691c05e50a7a9d8333495515",
"reputation_job_sample_ssdeep": "3:N8SP3uwVQokyMAwMIIPBhMJNMPHxXgxQeOE6fKP3u2NerLIK:2SmwVQjMDPBWORktOE6fKm24fIK",
"reputation_job_status": "queued",
"reputation_job_statuschanged": "2026-06-15T09:27:14",
"reputation_job_submission_id": 14547658,
"reputation_job_submission_ids": [
14547658
],
"reputation_job_user_email": "vdesai@netskope.com",
"reputation_job_user_id": 7752
}
],
"samples": [
{
"sample_child_sample_ids": [
],
"sample_container_type": null,
"sample_created": "2026-05-21T05:22:01",
"sample_display_url": "https://docs.google.com/spreadsheet/viewform?formkey=dGg2Z1lCUHlSdjllTVNRUW50TFIzSkE6MQ,https://docs.google.com, https://api.google.com",
"sample_emailhash": null,
"sample_filename": "9e4cf379b7ccedcf1bf521fee850d9c9de96153a691c05e50a7a9d8333495515url",
"sample_filesize": 135,
"sample_id": 13824015,
"sample_imphash": null,
"sample_is_multipart": false,
"sample_md5hash": "e9e73f6ae078cfd5a24bddc40043e4b3",
"sample_parent_sample_ids": [
],
"sample_password_protected": false,
"sample_pe_signature": null,
"sample_priority": 7,
"sample_sha1hash": "960aebe953a46e9fba63203feb38566001d3648a",
"sample_sha256hash": "9e4cf379b7ccedcf1bf521fee850d9c9de96153a691c05e50a7a9d8333495515",
"sample_ssdeephash": "3:N8SP3uwVQokyMAwMIIPBhMJNMPHxXgxQeOE6fKP3u2NerLIK:2SmwVQjMDPBWORktOE6fKm24fIK",
"sample_type": "URL",
"sample_url": "https://docs.google.com/spreadsheet/viewform?formkey=dGg2Z1lCUHlSdjllTVNRUW50TFIzSkE6MQ,https://docs.google.com, https://api.google.com",
"sample_webif_url": "https://us.cloud.vmray.com/samples/13824015",
"submission_filename": "https://docs.google.com/spreadsheet/viewform?formkey=dGg2Z1lCUHlSdjllTVNRUW50TFIzSkE6MQ,https://docs.google.com, https://api.google.com"
}
],
"static_jobs": [
],
"submissions": [
{
"submission_analysis_cache_ids": [
],
"submission_analyzer_mode_ai_based_phishing_detection": "normal",
"submission_analyzer_mode_analysis_caching": "disabled",
"submission_analyzer_mode_analyzer_mode": "reputation_static_dynamic",
"submission_analyzer_mode_archive_action": "sample",
"submission_analyzer_mode_detonate_links_in_documents": "smart",
"submission_analyzer_mode_detonate_links_in_emails": "smart",
"submission_analyzer_mode_disk_image_action": "compound_sample",
"submission_analyzer_mode_enable_reputation": true,
"submission_analyzer_mode_enable_whois": true,
"submission_analyzer_mode_id": 2254422,
"submission_analyzer_mode_known_benign": false,
"submission_analyzer_mode_known_malicious": false,
"submission_analyzer_mode_max_dynamic_analyses_per_sample": "default",
"submission_analyzer_mode_max_recursive_samples": "10",
"submission_analyzer_mode_ml_based_phishing_detection": "normal",
"submission_analyzer_mode_triage": "custom",
"submission_analyzer_mode_triage_error_handling": null,
"submission_api_key_id": 2170,
"submission_billing_type": "analyzer",
"submission_comment": "Pushed from Netskope CE Threat Exchange",
"submission_consumed_quota": 0,
"submission_created": "2026-06-15T09:27:14",
"submission_deletion_date": "2026-12-12T09:27:14",
"submission_dll_call_mode": null,
"submission_dll_calls": null,
"submission_document_password": null,
"submission_enable_custom_av": false,
"submission_enable_local_av": false,
"submission_filename": "https://docs.google.com/spreadsheet/viewform?formkey=dGg2Z1lCUHlSdjllTVNRUW50TFIzSkE6MQ,https://docs.google.com, https://api.google.com",
"submission_finish_time": null,
"submission_finished": false,
"submission_has_errors": null,
"submission_has_recursive_errors": null,
"submission_id": 14547658,
"submission_interface_name": "Netskope Cloud Exchange",
"submission_ip_id": 1218717,
"submission_ip_ip": "103.108.207.58",
"submission_job_cache_ids": [
],
"submission_known_configuration": false,
"submission_number_cached_analyses": 0,
"submission_number_created_jobs": 3,
"submission_original_filename": null,
"submission_original_url": "https://docs.google.com/spreadsheet/viewform?formkey=dGg2Z1lCUHlSdjllTVNRUW50TFIzSkE6MQ,https://docs.google.com, https://api.google.com",
"submission_parent_submission_id": null,
"submission_prescript_force_admin": false,
"submission_prescript_id": null,
"submission_priority": 9,
"submission_quota_type": "report",
"submission_recursive": false,
"submission_reputation_job_cache_id": null,
"submission_reputation_lookup_cache_id": null,
"submission_reputation_mode": "disabled",
"submission_retention_period": 180,
"submission_sample_id": 13824015,
"submission_sample_md5": "e9e73f6ae078cfd5a24bddc40043e4b3",
"submission_sample_sha1": "960aebe953a46e9fba63203feb38566001d3648a",
"submission_sample_sha256": "9e4cf379b7ccedcf1bf521fee850d9c9de96153a691c05e50a7a9d8333495515",
"submission_sample_ssdeep": "3:N8SP3uwVQokyMAwMIIPBhMJNMPHxXgxQeOE6fKP3u2NerLIK:2SmwVQjMDPBWORktOE6fKm24fIK",
"submission_score": null,
"submission_severity": null,
"submission_shareable": false,
"submission_status": "in_progress",
"submission_submission_metadata": "{\"source_plugin\": \"Postman\"}",
"submission_submitter_email": null,
"submission_system_time": null,
"submission_tags": [
"multipleurls",
"netskope-ce"
],
"submission_triage_error_handling": null,
"submission_triage_stage": null,
"submission_triaged": null,
"submission_type": "api",
"submission_used_cache": false,
"submission_user_account_id": 767,
"submission_user_account_name": "Netskope NFR",
"submission_user_account_subscription_mode": null,
"submission_user_account_type": "integration_partner",
"submission_user_email": "vdesai@netskope.com",
"submission_user_id": 7752,
"submission_verdict": null,
"submission_verdict_reason_code": null,
"submission_verdict_reason_description": null,
"submission_webif_url": "https://us.cloud.vmray.com/samples/13824015",
"submission_whois_mode": "disabled"
}
],
"vt_jobs": [
],
"whois_jobs": [
]
},
"result": "ok"
}
Soumissions de recherche
Endpoint: OBTENEZ /rest/soumission/recherche
Request Headers:
| Clé | Value |
|---|---|
| Authorization | api_key {api_token} |
| Content-Type | application/json |
Query Parameters:
| Paramètres | Description |
|---|---|
| query | Requête de recherche, par exemple url == « {indicator.value} » |
Sample Response:
{
"data": [
{
"submission_analysis_cache_ids": [
],
"submission_analyzer_mode_ai_based_phishing_detection": "normal",
"submission_analyzer_mode_analysis_caching": "smart",
"submission_analyzer_mode_analyzer_mode": "static_dynamic",
"submission_analyzer_mode_archive_action": "sample",
"submission_analyzer_mode_detonate_links_in_documents": "smart",
"submission_analyzer_mode_detonate_links_in_emails": "smart",
"submission_analyzer_mode_disk_image_action": "compound_sample",
"submission_analyzer_mode_enable_reputation": true,
"submission_analyzer_mode_enable_whois": false,
"submission_analyzer_mode_id": 2245384,
"submission_analyzer_mode_known_benign": false,
"submission_analyzer_mode_known_malicious": false,
"submission_analyzer_mode_max_dynamic_analyses_per_sample": "default",
"submission_analyzer_mode_max_recursive_samples": "10",
"submission_analyzer_mode_ml_based_phishing_detection": "normal",
"submission_analyzer_mode_triage": "custom",
"submission_analyzer_mode_triage_error_handling": null,
"submission_api_key_id": 2168,
"submission_billing_type": "analyzer",
"submission_comment": "Netskope CE",
"submission_consumed_quota": 1,
"submission_created": "2026-06-11T07:38:05",
"submission_deletion_date": "2026-12-08T07:38:05",
"submission_dll_call_mode": null,
"submission_dll_calls": null,
"submission_document_password": null,
"submission_enable_custom_av": false,
"submission_enable_local_av": false,
"submission_filename": "sample.url",
"submission_finish_time": "2026-06-11T08:08:25",
"submission_finished": true,
"submission_has_errors": false,
"submission_has_recursive_errors": false,
"submission_id": 14512551,
"submission_interface_name": "CloudExchange",
"submission_ip_id": 1242821,
"submission_ip_ip": "14.96.106.184",
"submission_job_cache_ids": [
],
"submission_known_configuration": false,
"submission_number_cached_analyses": 0,
"submission_number_created_jobs": 2,
"submission_original_filename": null,
"submission_original_url": "coincafe.com",
"submission_parent_submission_id": null,
"submission_prescript_force_admin": false,
"submission_prescript_id": null,
"submission_priority": 7,
"submission_quota_type": "report",
"submission_recursive": false,
"submission_reputation_job_cache_id": null,
"submission_reputation_lookup_cache_id": null,
"submission_reputation_mode": "auxiliary",
"submission_retention_period": 180,
"submission_sample_id": 14106861,
"submission_sample_md5": "b338596ef9b606d198109bd2840fd38a",
"submission_sample_sha1": "8f51a039d9eb233ba29c65844f46bd82b77ebca4",
"submission_sample_sha256": "8b6f8c062941cbb3fb43eed1331d8beaa9c7156705ffa5fcc3fda858c9811dba",
"submission_sample_ssdeep": "3:N1KdKMy7LK:CIMy72",
"submission_sample_verdict": "malicious",
"submission_sample_verdict_reason_code": null,
"submission_sample_verdict_reason_description": null,
"submission_score": 100,
"submission_severity": "malicious",
"submission_shareable": false,
"submission_status": "success",
"submission_submission_metadata": "{\"ce_severity\": \"SeverityType.UNKNOWN\", \"ce_reputation\": \"5\", \"ioc_comment\": \"Application: Coincafe\"}",
"submission_submitter_email": null,
"submission_system_time": null,
"submission_tags": [
"Sanctioned",
"Netskope-CE-Microsoft-Defender-for-Cloud-Apps"
],
"submission_triage_error_handling": null,
"submission_triage_stage": null,
"submission_triaged": null,
"submission_type": "api",
"submission_used_cache": false,
"submission_user_account_id": 767,
"submission_user_account_name": "Netskope NFR",
"submission_user_account_subscription_mode": null,
"submission_user_account_type": "integration_partner",
"submission_user_email": "vdesai@netskope.com",
"submission_user_id": 7752,
"submission_verdict": "malicious",
"submission_verdict_reason_code": null,
"submission_verdict_reason_description": null,
"submission_webif_url": "https://us.cloud.vmray.com/samples/14106861",
"submission_whois_mode": "disabled"
}
],
"result": "ok"
}
Supprimer la soumission
Endpoint: SUPPRIMER /rest/submission/{submission_id}
Request Headers:
| Clé | Value |
|---|---|
| Authorization | api_key {api_token} |
| Content-Type | application/json |
Sample Response:
{
"result": "ok"
}
Matrice de performance
Cette lecture est effectuée sur une grande pile CE avec ces spécifications en tirant et en poussant 100k IoCs.
| Description | Spécifications |
|---|---|
| Taille de la pile | Grand, RAM : 32 Go, Core : 16 |
| Indicateurs récupérés depuis VMRay | ~6k per min |
| Indicateurs partagés avec VMRay | ~100 per min |
Note
- Les performances sont réalisées avec seulement 100 indicateurs car le plugin enverra les indicateurs par lots à l'unité.
- Nous avons remarqué que notre instance avait une limite de 1000 soumissions créées par mois, donc si votre instance a une telle limite, vous ne pourrez peut-être pas pousser les indicateurs au-delà de cette limite. Pour plus d’informations, consultez le dépannage.
Agent utilisateur
netskope-ce-6.1.0-cte-vmray-v1.0.0
Workflow
- Créer un rôle et l'attribuer à un utilisateur
- Générer un jeton API à partir de VMRay
- Configure Netskope Tenant
- Configurez le plugin VMRay
- Configurez une règle métier d’échange de menaces pour VMRay
- Configurer le partage pour Netskope et VMRay
- Valider le plugin VMRay
Regardez une vidéo
Cliquer sur « play » pour regarder une vidéo.
Créer un rôle et l'attribuer à un utilisateur
-
Dans VMRay, allez sur le Settings > Accounts > General > Available Roles > Manage.

-
Click Create New Role.

-
Indiquez le nom du poste et les permissions.

-
Cliquez sur Save.
Le rôle est créé, puis attribué à un utilisateur.
-
Allez à la page Settings > Accounts > Active users.

-
Cliquez sur trois points pour l’utilisateur que vous souhaitez associer au rôle et cliquez Assign Role.

-
Select le rôle créé et cliquez Save.

Générer un jeton API à partir de VMRay
-
Allez sur Settings > Analysis > Interfaces > API Keys.

-
Cliquez sur Create New API Key.

-
Indiquez le nom du jeton API et cliquez Save. Copier le jeton API pour configurer le plugin.
Pour les permissions, vous devriez faire créer le jeton en utilisant le compte avec ces permissions.
Configurez le plugin VMRay
-
Dans Cloud Exchange, allez sur Settings > Plugin Store. Recherchez et sélectionnez le plugin VMRay v1.0.0 (CTE).

-
Saisissez les informations de base :
- Configuration Name: Le nom de configuration du plugin.
- Sync Interval: Intervalle de récupération des données de ce plugin et de partage des données avec ce plugin provenant d'autres sources.
- Aging Criteria: Les indicateurs expirent après un certain temps.
- Override Reputation: Définissez une valeur pour annuler la réputation des indicateurs reçus de cette configuration. Laisse vide pour garder le défaut.
- Tags Aggregate Strategy: Choisissez d'ajouter les balises New aux IoC existants ou de les écraser. Ce paramètre de configuration détermine la manière dont les étiquettes sont stockées pour les indicateurs tirés dans le cadre de cette configuration.
- Enable SSL Validation: Activez la vérification des certificats SSL.

-
Cliquez sur Next et entrez les paramètres de configuration :
- Base URL: L’URL de base de votre instance VMRay. Par exemple :<region> https://<région>.cloud.vmray.com
- API Token: Le jeton API permettant de s'authentifier auprès de la plateforme VMRay que vous avez créée précédemment.
- Type of Verdict: Select les types de verdicts des indicateurs de compromission (IoC) à extraire des soumissions VMRay.
- Type of Threat Data to Pull: Select les types d'IoC à extraire de VMRay. Laissez vide pour extraire tous les types d’IoC pris en charge.
- Enable Polling: Activer/désactiver les IoC(s) de la menace de polling depuis VMRay. Désactivez si vous n’avez besoin de pousser que les IOC(s) de menace vers VMRay.
- Enable Push Retraction: Activer/désactiver la rétractation push des IoC(s) depuis VMRay. Lorsqu’ils sont activés, les IOC(s) précédemment poussés vers VMRay seront supprimés lorsqu’ils sont rétractés dans CE. Remarque : Toutes les données et analyses liées à la soumission seront également supprimées de votre compte.
- Retraction Interval (in days): Le nombre de jours à utiliser comme intervalle de rétractation pour la rétractation des soumissions VMRay. Ce paramètre ne s’applique que si la rétractation de l’IoC est activée dans les paramètres de l’échange de menaces. Les valeurs valides sont dans une plage allant de 1 à 100 000 jours.
- Initial Range (in days): Nombre de jours nécessaires pour extraire les indicateurs lors de la première exécution. Les valeurs valides sont comprises entre 1 et 100 000 jours.


-
Cliquez Save. La configuration apparaît sur la page Threat Exchange > Plugins .

Configurez une règle métier d’échange de menaces pour VMRay
Pour partager des indicateurs récupérés depuis le VMRay vers Threate Exchange, vous devez avoir une règle métier qui filtre les indicateurs que vous souhaitez partager. Pour configurer une règle métier :
-
Dans Threat Exchange, allez à Business Rules et cliquez sur Create New Rule.

-
Ajoutez le filtre selon vos exigences dans la règle, puis cliquez sur Save.

Configurer le partage pour Netskope et VMRay
Pour ajouter la configuration du partage, un plugin Threat Exchange tiers, comme CrowdStrike, doit être configuré avant de procéder. Pour ajouter une configuration de partage, vous devez disposer d'un plugin (configuration) source et d'un plugin (configuration) de destination.
Le plugin VMRay prend en charge les partages suivants :
Add to URL Basic Analysis: Cela ajoutera les URL, les adresses IPv4, les domaines et les noms de domaine pleinement qualifiés (FQDN) à l'analyse de base et créera une soumission correspondante.
Pour partager des IoC du VMRay vers Cloud Exchange :
-
Dans Threat Exchange, allez à Sharing et cliquez sur Add Sharing Configuration.

-
Select votre configuration source (CTE Netskope), votre règle métier, votre configuration de destination (CTE VMRay) et votre cible.
-
Fournissez ces informations :
- Reputation Analysis: Select Analyse de réputation pour l’analyse de base des URL. Réglez sur True pour savoir si cet échantillon est connu pour être malveillant ou bénin. La valeur par défaut est Vrai.
- Submission Comment: Commentaire facultatif pour l'analyse de base de l'URL. 255 caractères maximum.

-
Cliquez sur Save.

Note
Le plugin VMRay prenant en charge l'extraction d'URL, d'IPv4, de domaine, de FQDN, de SHA256 et de MD5, vous pouvez effectuer ces actions sur Netskope en utilisant ces indicateurs :
- Ajouter à la liste des URL
- Ajouter à la liste de hachage des fichiers
- Ajouter à l'application privée
- Add to Destination Profile
- Add to DNS Profile
Valider le plugin VMRay
Valider le retrait
Valider dans VMRay
Pour consulter les indicateurs disponibles sur VMRay, vous pouvez suivre les étapes ci-dessous.
-
Connectez-vous à l’instance VMRay.

-
Depuis le panneau de gauche, allez à la page Submission .

-
Pour vérifier les IoC sous la soumission, cliquez sur l’une des soumissions et allez dans la section IoCs.

Valider dans Cloud Exchange
Les données extraites seront répertoriées sur la page IoCs de la menace. Vous pouvez filtrer les IoCs extraits de la plateforme en utilisant le filtre : sources.source Like "<plugin configuration name>".



Pour vérifier les journaux extraits sur Cloud Exchange, accédez à Logging et recherchez les journaux du plugin VMRay.

Validez la rétractation de la traction
-
Vous pouvez filtrer les journaux liés à la rétractation en utilisant le filtre : message Contains « [Rétraction] « .

-
Pour valider les IoC rétractés sur la page Menace IoCs, appliquez le filtre : Rétracté est égal à Oui, ainsi que le filtre source pour le nom de configuration du plugin.


Valider le push
-
Une fois la configuration du partage terminée, attendez le prochain cycle de synchronisation.
-
Connectez-vous à votre instance VMRay et allez sur Submissions.
-
Recherchez l'indicateur soumis et confirmez que la soumission apparaît avec la balise Netskope-CE-{plugin_name} dans les détails de la soumission.

Valider la rétractation de la poussée
Assurez-vous que l'option Enable Push Retraction est définie sur Yes dans la configuration du plugin VMRay.

Vérifiez les journaux sur la page de journalisation avec un filtre comme message Contient « [Rétractation] ».

Connectez-vous à votre instance VMRay et allez sur Submissions. Confirmez que les publications correspondantes ont été supprimées.

Dépannage du plugin VMRay
Erreur lors de la configuration du plugin ou de l'extraction des données
Si vous recevez l’erreur lors de la configuration du plugin, ce problème peut être dû à l’invalidité ou à la suppression de l’URL de base et du jeton API.
What to do: Vérifiez les identifiants du plugin pour vous assurer que l'URL de base et le jeton API sont valides. Si elles sont valides, vérifiez si les identifiants que vous utilisez sont toujours disponibles sur VMRay.
Impossible de récupérer les IoC depuis la plateforme VMRay
Après la configuration du plugin, si les IoC ne sont pas extraits de la plateforme, cela peut être dû à l'une des raisons suivantes :
- Aucun IoC n'est disponible sur la plateforme pour tirer
- Les IoC ne sont pas disponibles pour les paramètres de configuration donnés (comme les types de données sur les menaces à extraire).
What to do: Identifiez la cause première du problème et suivez les étapes suivantes pour le résoudre.
No IoCs are available on the platform to pull:
Vérifiez si les IoC sont disponibles sur la plateforme pour être extraits. Si disponible, vérifiez la résolution pour le point suivant.
IoCs are not available for the given time range
Si les IoC sont disponibles sur la plateforme pour être extraits, mais que le plugin n'a pas extrait les IoC dans Cloud Exchange, vérifiez le nombre de jours mentionné dans le paramètre de plage initiale de la configuration du plugin. Sur la plateforme VMRay, vérifiez si vous disposez de données pour la plage horaire indiquée.
Si les données sont encore disponibles pour la plage de temps donnée, il est possible que les IoC du filtre fourni dans la configuration du plugin ne soient pas disponibles, donc vérifiez les valeurs du paramètre de configuration du plugin et filtrez-les sur la plateforme VMRay.
Impossible de partager des IoC vers VMRay
Si vous obtenez cette erreur en partageant des indicateurs avec VMRay :
CTE VMRay [CTE VMRay]: An error occured while sharing indicator(s) to VMRay due to quota exceeded.
Cela est dû à la limitation de quota sur la plateforme VMRay.
What to do: Vérifiez le quota utilisé sur votre instance VMRay depuis le tableau de bord Utilisation des rapports .


