Netskope LogoNetskope Logo
  • セキュリティサービス
  • AIサービス
  • ネットワークサービス
  • 分析サービス
  • 統合
  • getting-started.svg始める
    • サポート
    • コミュニティ
    • Netskope.com
    © 2026 無断転載を禁じます。Netskope 株式会社
    トップページ
    Netskope Cloud Exchange
    リスク交換モジュール
    サードパーティ製リスク交換プラグインの設定
    Risk Exchange 用 AWS Security Hub プラグイン

    Risk Exchange 用 AWS Security Hub プラグイン

    このドキュメントでは、 Netskope Cloud Exchangeプラットフォームの Risk Exchange モジュールを使用して AWS Security Hub v1.0.0 プラグインを設定する方法について説明します。 このプラグインは、 [Security Hub CSPM] > [Findings]からデバイス レコードを取得するために使用されます。 このプラグインは、セキュリティハブ上での操作をサポートしていません。Netskope正規化スコアは、所見の重症度に基づいて算出されます。

    前提条件

    この統合を完了するには、以下が必要です。

    • Netskopeテナント(または、例えば本番環境と開発/テスト環境など、複数のテナント)。
    • Netskope Cloud Exchangeテナントには、テナントプラグインとリスクエクスチェンジプラグインが既に設定済みです。
    • Amazon Security Hubへの接続。
    AWS Security Hubプラグインのサポート 

    このプラグインは、 [Security Hub CSPM] > [Findings] からデバイス レコードを取得するために使用します。 このプラグインは、セキュリティハブ上での操作をサポートしていません。Netskope正規化スコアは、Hub CSPMにおける検出結果の深刻度に基づいて算出されます。

    Type of data pulledActions Supported
    デバイスサポートされていません
    マッピング

    マッピングは、プルされたデバイスをそれぞれの詳細とともに表示するために使用されます。 プラグイン設定時にマッピングされたフィールドは、データが取得された際にレコードページに表示されます。以下は、プラグインの設定時に推奨されるマッピングです。 プラグインの設定時に使用します。

    デバイスマッピング
    Plugin FieldExpected DatatypeSuggested Field NameCRE Aggregate Strategy
    IDを探すStringIDを探すUnique
    リソースIDStringリソースIDUnique
    IPv4アドレスStringIPv4アドレスUnique
    RegionStringRegionOverwrite
    Resource TagsListResource TagsOverwrite
    IPv6アドレスListIPv6アドレスOverwrite
    サブネットIDStringサブネットIDOverwrite
    VPC IDStringVPC IDOverwrite
    重大度String重大度Overwrite
    製品名String製品名Overwrite
    タイトルを見つけるStringタイトルを見つけるOverwrite
    デスクリプションを探すStringデスクリプションを探すOverwrite
    コンプライアンス状況Stringコンプライアンス状況Overwrite
    最後に目撃された日時Datetime最後に目撃された日時Overwrite
    Netskope スコア正規化NumberNetskope スコア正規化Overwrite
    権限 

    AWS Security Hub が IAM ユーザーにデバイス情報を取得するための権限はGetFindingsです。

    APIの詳細
    使うAPI一覧

    このプラグイン AWS Verified Access インスタンスにアタッチされた AWS CloudWatch ロググループからログを取得するための Python ライブラリ

    ライブラリ:AWS SDK for Python(Boto3)

    使用方法:AWS SDK for Python(Boto3)を使用して、Amazon Security Hub CSPMなどのAWSサービスを作成、設定、管理します。SDKは、オブジェクト指向APIと、AWSサービスへの低レベルアクセス機能を提供します。

    Creating Security Hub Client 

    securityhub_client = boto3.client(
    "securityhub",
    aws_access_key_id=self.aws_public_key,
    aws_secret_access_key=self.aws_private_key,
    aws_session_token=self.aws_session_token,
    region_name=self.configuration["region_name"].strip(),
    config=Config(
    proxies=self.proxy,
    user_agent=self.useragent,
    retries={
    "total_max_attempts": 3,
    "mode": standard
    }
    ),
    )

    Getting Security Hub CSPM Findings 

    Parameters

    {
    "Filters": {
    "ResourceType": [
    {
    "Value": "AwsEc2Instance",
    "Comparison": "EQUALS"
    },
    ],
    "UpdatedAt": [
    {
    "Start": start_time,
    "End": end_time,
    }
    ],
    },
    "SortCriteria": [
    {
    "Field": "UpdatedAt",
    "SortOrder": "DESC",
    }
    ],
    "MaxResults": 100,
    }
    response = securityhub_client.get_findings(**params)
    パフォーマンスマトリックス

    以下は、これらの仕様を持つ大規模CEスタック上で、50万台のデバイスを使用して実施したパフォーマンスマトリックスです。

    デスクリプション仕様
    スタックの詳細サイズ:大
    RAM:32 GB
    CPU:16コア
    取得したデバイスレコードを保存するのに要した時間約20分
    ユーザーエージェント

    netskope-ce-5.1.2-cre-aws-security-hub-v1.0.0

    ワークフロー

    1. AWS Security Hub 認証方法用のクレデンシャルを生成します。
    2. AWS Security Hubプラグインの設定を行っています。
    3. ビジネスルールを追加します。
    4. アクションを追加します。
    5. AWS Security Hubプラグインを検証します。

    動画を見る

    再生ボタンをクリックして動画をご覧ください。

     

    AWS Security Hub ポリシーを作成する

    1. 検索ボックスに「IAM」と入力して検索し、左側のパネルでPoliciesをクリックします。
    1. Create Policyをクリックしてください。
    1. Click on the JSON tab, and enter this policy. Click Next: Tags, and then click Next: Review.
      {
      "Version": "2012-10-17",
      "Statement": [
      {
      "Sid": "Statement1",
      "Effect": "Allow",
      "Action": [
      "securityhub:GetFindings"
      ],
      "Resource": "*"
      }
      ]
      }
    1. 名前を入力してCreate Policyをクリックしてください。
    2. このポリシーをユーザーに添付してください。IAM > Usersへ移動してください。添付したいユーザーSelect 、 Add permissionsをクリックしてからAdd permissions optionsをクリックします。
    3. 「権限」の下にある「 Attach policies directly オプションSelect 、次に、前の手順で作成した ソースキューを検索して選択します。
    4. Nextをクリックしてから、 Add permissionsをクリックしてください。このポリシーはユーザーに紐付けられます。

    プラグイン認証方法

    IAMロールAnywhereの設定 

    前提条件

    プラグインを認証するには、 AWS Certificate Managerサービスを有効にする必要があります。 AWS IAM Roles Anywhere認証方法。

    プライベート認証局、トラストアンカー、およびプロファイルは、AWS SQSキューが存在するリージョンと同じリージョンに作成するようにしてください。

    ポリシーを作成する

    この には、プライベート CA 証明書の作成に必要な権限 (トラスト アンカーとプロファイルの作成権限を含む) と IAM ロール Anywhere が含まれています。

    1. ポリシー ジェネレーターに移動し、ポリシー タイプとして IAM ポリシーを選択し、ステートメントの追加の詳細を入力して、ポリシーを生成します。
      • ポリシーの種類Select : IAM ポリシー
      • 効果:許可する
      • AWSサービス: AWSプライベート認証局
      • アクション:
        • 証明書認証局を作成する
        • 認証局について説明します
        • 証明書を取得する
        • 認証局証明書を取得する
        • GetCertificateAuthorityCsr
        • 輸入証明書認証局証明書
        • 証明書の発行
        • 認証局一覧
      • ARN: *
    2. Add Statement .
      をクリックしてください
    3. 上にスクロールして、別の文を追加してください。
      • ポリシーの種類Select : IAM ポリシー
      • 効果:許可する
      • AWSサービス:AWS Identity and Access Management(IAM)
      • アクション:
        • 役割ポリシーを添付する
        • CreateAccessKey
        • ロールの作成
        • 役割を削除
        • パスロール
      • ARN: *
    4. Add Statement .
      をクリックしてください
    5. 上にスクロールして、別の文を追加してください。
      • ポリシーの種類Select : IAM ポリシー
      • 効果:許可する
      • AWSサービス: AWS証明書マネージャー
      • アクション:
        • 証明書の説明
        • 輸出証明書
        • 証明書を取得する
        • 証明書一覧
        • 証明書のタグ一覧
        • 証明書のリクエスト
      • ARN: *
    6. Add Statement .
      をクリックしてください
    7. 上にスクロールして、別の文を追加してください。
      • ポリシーの種類Select : IAM ポリシー
      • 効果:許可する
      • AWS サービス: AWS Identity and Access Management ロールをどこでも
      • アクション:
        • プロフィールの作成
        • CreateTrustAnchor
        • プロフィールを取得する
        • GetTrustAnchor
        • プロフィール一覧
        • リストトラストアンカー
      • ARN: *
    8. Add Statement .
      をクリックしてください
    9. Generate Policy .
      をクリックしてください
    10. ポリシーは、プライベート CA 証明書の作成に必要なポリシーを作成する次の手順で使用するため、コピーします。
    11. AWSコンソールに移動し、 All ServicesからIAM を選択します。左側のパネルでPoliciesをクリックし、次にCreate Policyをクリックします。
    12. ポリシーをJSONタブにコピーし、Next:Tagsをクリックし、Next:Review
      をクリックします。
    13. 名前 ( Netskope -ce-rolesAnywhere-ポリシーなど) を入力し、 Save Changesをクリックします。

    プライベート認証局を作成する

    1. AWSコンソールにログインしてください。
    2. Certificate Manager .
      を検索
    3. AWS Private CAをクリックしてください。
    4. Create a private CA .
      をクリックしてください
    5. Mode Optionsの場合は、 General-purposeを選択してください。
    6. CA type optionsの場合、 Rootを選択します。
    7. Organization (O)を入力してください。
    8. Key algorithm optionsの場合、 RSA 2048を選択します。
    9. Add tagsif any (optional).
    10. CA permissions optionsセクションのチェックボックスをオンにしてください。
    11. Pricingセクションのチェックボックスをオンにしてください。
    12. CA証明書を作成するには、 Createをクリックしてください。
    13.  ActionsからInstall CA Certificateを選択します。
    14. Confirm and Install .
      をクリックしてください

    信頼の基盤を築く

    1. IAMサービスを検索し、アクセス管理の下にある「役割」に移動し、「Roles Anywhere」までスクロールダウンしてManageを選択します。
    2. Create a Trust anchor .
      をクリックしてください
    3. Trust anchor nameを入力してください。
    4.  AWS Certificate Manager Private CA (前の手順で作成したもの) をCertificate authority (CA) sourceとしてSelect 。 前の手順でAWSプライベート認証局で作成した証明書Select 。
    5. 必要に応じてタグを追加してください。
    6. Create a trust anchor .
      をクリックしてください
    7. 作成されたトラストアンカーをクリックして、  Trust Anchor ARNをコピーします。これは、認証方法「AWS IAM Roles Anywhere」のプラグイン設定の「Trust Anchor ARN」パラメータで必要になります。

    IAMロールを作成する

    1. AWSコンソールでIAM servicesに移動してください。
    2. アクセス管理サブメニューのRoleをクリックします。
    3. Create Role .
      をクリックしてください
    4. 信頼済みエンティティタイプで、 Custom Trust Policy .
      を選択します。
    5. カスタム信頼ポリシーをこの信頼ポリシーに置き換えてください。このポリシーには、ロールをどこでも使用するための権限が含まれています service:{ “Version”: “2012-10-17”, “Statement”: [ { “Effect”: “Allow”, “Principal”: { “Service”: [ “rolesanywhere.amazonaws.com” ] }, “アクション”: [ “sts:AssumeRole”, “sts:TagSession”, “sts:SetSourceIdentity” ] } ] }
    6. Nextをクリックしてください。
    7. [アクセス許可ポリシー] で、 「AWS Security Hub ポリシーの作成」で作成したポリシーを選択します。
    8. Nextをクリックしてください。
    9. ロール名(例:Netskope-ce-aws-verified-access-role)とデスクリプションを役割に付けます。
    10. Create roleをクリックしてください。作成した役割を検索し、役割名をクリックします。
    11. ロール ARN . Tをメモしておいてください。これは、認証方法AWS IAM Roles Anywhereのプラグイン設定のロール ARNパラメータで必要になります。

    プロフィールを作成する

    1. SelectRoles Access management。 
    2. 下にスクロールしてRoles Anywhere まで行き、 Manageをクリックしてください。
    3. セットアップ手順を展開してください。
    4. Step 2: Configure rolesをクリックしてください。
    5. Configure a profile .
      をクリックしてください
    6. プロフィール名を入力してください。
    7. Select the role created in the Create IAM Role section.
    8.  Inline Policy .
      を削除します。
    9. Create a profile .
      をクリックしてください
    10. 作成したプロファイルSelect 、プロファイルARNをコピーします。

    プライベート証明書をリクエストする

    1. AWS Certificate Manager > Request certificateへ移動してください。
    2. SelectRequest a private certificate。 
    3. Nextをクリックしてください。
    4. 前の手順で作成した認証局Select 。
    5. 完全修飾ドメイン名フィールドに、 Netskopeのようにドメイン名を入力してください。
    6. キーアルゴリズムとしてRSA 2048 Select 。
    7. 必要に応じてタグを追加してください。
    8. 証明書の更新権限を承認してください。
    9. Request .
      をクリックしてください
    10. AWS Certificate Manager のナビゲーション ペインからList certificatesに移動します。
    11. 以前に作成した証明書Select 。
    12. Export .
      をクリックしてください
    13. パスフレーズを入力してください. パスフレーズは、AWS Security Lake プラグインの設定に必要となるため、メモしておいてください。 AWS IAM Roles Anywhere認証方法。
    14. Generate PEM Encoding .
      をクリックしてください
    15. 証明書はすべてダウンロードしてください。一度ダウンロードすると、二度と表示されなくなります。新しい証明書の場合は、再度エクスポートする必要があります。

    AWS Verified Accessプラグインの設定には、証明書本体と証明書の秘密鍵が必要です。 AWS IAM Roles Anywhere認証方式。 詳細については、 AWS IAM Role Anywhereを参照してください。

    AWS認証

    役割を作成する

    1. AWSコンソールでIAMサービスに移動します。
    2. Create role .
      をクリックしてください
    3. SelectAWS Service。
    4. 使うケースで EC2を選択します。
    5. Next .
      をクリックしてください
    6. Select 「Create an AWS Security Hub」ポリシーで作成された権限ポリシーをご利用ください。
    7. Next .
      をクリックしてください
    8. ロール名とデスクリプションを入力します。
    9. Create Role .
      をクリックしてください

    EC2インスタンスにロールを割り当てる

    1. EC2インスタンスのコンソールにログインしてください。
    2. 「インスタンス」の下にあるInstances をクリックしてください。
    3. Action > Security > Modify IAM Role .
      へ移動してください。
    4. Select 上で作成した「役割作成」で作成した役割を。 (Netskope-ce-instance-role)
    5. Add IAM RoleまたはModify IAM Roleをクリックしてください。

    注記:

    EC2インスタンスとキューは、同じリージョンに配置する必要があります。

    AWS Security Hubプラグインを設定する

    1. Cloud ExchangeでSettings > Pluginsに移動し、「AWS Security Hub」プラグインを検索してください。プラグインボックスをクリックしてください。
    2. 設定名を入力し、同期間隔を変更してください。
    1. Enter the configuration parameters:
      • Authentication Method: 認証に使用する方法Select (AWS/AWS IAM Roles Anywhereにデプロイ済み)
      • Private Key: AWSプライベートCA証明書を復号するための秘密鍵。「AWS IAM Roles Anywhere」認証タイプに必須です。
      • Certificate Body: AWSパブリック/プライベートCA証明書の証明書本体。「AWS IAM Roles Anywhere」認証タイプに必須です。
      • Password Phrase: CA証明書を復号するためのパスワードフレーズ。「AWS IAM Roles Anywhere」認証タイプに必須です。
      • Profile ARN: AWSクライアント認証用のAWSプロファイルARN。「AWS IAM Roles Anywhere」認証タイプに必須.
      • Role ARN: AWSクライアント認証用のAWSロールARN。「AWS IAM Roles Anywhere」認証タイプに必須です。
      • Trust Anchor ARN: AWSクライアント認証用のAWSトラストアンカーARN。「AWS IAM Roles Anywhere」認証タイプに必須です。
      • AWS Region Name: AWSリージョン名。リージョン名が、プロファイルARNおよびトラストアンカーARNのリージョン名と一致していることを確認してください。
      • Initial Range: 初回実行時にデータを取得するのにかかる日数。
    1. Nextをクリックしてください。エンティティのドロップダウンからエンティティをSelectしてください。エンティティフィールドはスキーマエディターのページから作成するか、フィールドドロップダウンから +Add Field オプションで作成できます。 フィールドマッピングを提供してください。推奨されるマッピングについては、 「マッピング」のセクションを参照してください。
    1. Saveをクリックしてください。

      注記:

      ユーザーを取得するには、検索ID、リソースID、およびIPv4アドレスの各フィールドが必要であり、アプリケーションを取得するにはインスタンスIDが必要です。

    AWS Security Hubプラグインにリスクエクスチェンジビジネスルールを追加する

    1. Risk Exchange > Business Rulesへ移動してください。
    2. 右上隅のCreate New Ruleクリックしてください。
    3. ルール名を入力してください。AWS Security Hubプラグイン用にフィールドが設定されているエンティティをSelect 、要件に基づいてクエリを設定します。 以下の例は、プラグインから取得したデータをフィルタリングするものです。
    4. 「保存」をクリックしてください。

    AWS Security Hubプラグインにリスク交換アクションを追加する

    AWS Security Hub は、以下のアクションタイプをサポートしています。

    No Action

    この件に関して、いかなる措置も講じられません。Ticket Orchestrator で UBA アラートを生成するには、 この操作を行い、 [アラート生成]トグルを有効にします。

    注記:

    AWS Security Hub プラグインからCloud Exchangeに取り込まれたデバイスについては、 Netskopeのプライベート アプリにホストを追加アクションを使用できます。 Netskope上でデバイス関連の操作を行うには、Netskopeのプラグインガイドを参照してください。

    Steps to configure the Action

    1. ユーザーRisk Exchange > Actions > Click on Add Action Configurationへ移動してください。
    2. それぞれのドロップダウンリストから、必要なビジネスルール、設定、およびアクションSelect 。
    3. アクションを実行する前に承認が必要な場合は、 「承認が必要」トグルを有効にしてください。
    4. Saveをクリックしてください。

    AWS Security Hubプラグインを検証する

    Cloud Exchangeで検証する

    AWS Security HubのCSPM結果からCloud Exchange内のデバイス取得を検証するには、 Logging にアクセスし、「 CRE AWS Security Hub [CRE AWS Security Hub]」のようなメッセージを検索してください。

    Cloud Exchange に保存されているデバイスレコードを検証するには、 Risk Exchange > Recordsにアクセスしてください。プラグイン設定でマッピングを追加する際に、エンティティSelect 、レコードを確認します。

    AWS Security Hubで検証する

    AWS では、プラグインはAWS Security Hub CSPM > Findingsから AwsEc2Instance の詳細を取得します。

    AWS Security Hubプラグインのトラブルシューティング

    デバイスを取得できません 

    AWS Security Hub CSPM の検出結果からデバイスを取得できない場合は、取得可能なデータが存在しないことが原因である可能性があります。

    What to do:

    1. AWS Security Hub CSPM > Findingsへ移動してください。プラグインの設定で指定された期間と同じ期間のデータを取得できるかどうかを確認してください。
    2. 調査結果が利用可能であるにもかかわらずまだ取得されていない場合は、それらの調査結果のリソース値を確認してください。EC2インスタンスまたはAwsEc2Instanceリソースタイプを持つ検索結果のみが取得されます。
    新しいプラグインの設定中に問題が発生しています

    AWS IAM Roles Anywhereを使用して新しいプラグインを作成する際に、プラグインの設定中に以下のエラーが発生した場合:

    What to do:
    このエラーは、トラストアンカー ARN、ロール ARN、またはプロファイル ARN のいずれかに異なるアカウント ID があることを意味している可能性があります。そのため、提供されたパラメーターが同じアカウントから生成され、同じリージョンであることを確認する必要があります。

    このトピックでは
    • Risk Exchange 用 AWS Security Hub プラグイン