リリースノート
2.0.0 (Required minimum CE version for this is 6.0.0)
Added
- IoC(侵害指標)を取得する機能を追加しました。
- 引き込みと押し込みによる格納に対応しました。
- URLをタイプ(ドメイン、FQDN、ホスト名、URL)ごとに、またハッシュをタイプ(SHA256、MD5)ごとに分割する機能を追加しました。
- APIレート制限の処理機能を追加しました。
Changed
- エラー処理を改善しました。
- エラーログの解決方法を追加しました。
1.0.0
Added
- 初回リリース。
このドキュメントでは、 Cloud Exchange プラットフォーム内でHarfangLab v2.0.0プラグインの設定方法を説明しています。 このプラグインは、Threat Intelligence > IoC Sources ページから Domain、FQDN、Hostname、IPv4、IPv6、URL、SHA256、MD5 の IoC、HarfangLab プラットフォームの Threat intelligence > Driver Block List ページから SHA256、MD5 を取得します。このプラグインは、ドメイン、FQDN、ホスト名、IPv4、IPv6、URL、SHA256、MD5タイプのIoCをHarfangLabの脅威インテリジェンス > IoCソースページに共有することもサポートしています。このプラグインは、HarfangLabの「脅威インテリジェンス」>「IoCソース」ページからのIoCの削除と取り消しをサポートします。
前提条件
この設定を完了するには、以下が必要です。
- Netskopeテナント(または、例えば本番環境と開発/テスト環境など、複数のインスタンス)
- TenantプラグインとNetskope Threat Exchangeプラグインが既に設定され、Threat Exchangeモジュールを有効にしたNetskope Cloud Exchangeインスタンスです。
- A URL List on your Netskope tenant.
- A Destination Profile on your Netskope tenant.
- Netskopeテナント上のプライベートアプリ。
- A DNS Profile on your Netskope tenant.
- Netskopeテナント上のファイルプロファイル。
- 以下のホストへの接続: HarfangLab パートナーログイン URL。
例: https://<id>.hurukai.io:8443/
HarfangLabプラグインのサポート
このプラグインは、Threat Intelligence > IoC Sources ページから Domain、FQDN、Hostname、IPv4、IPv6、URL、SHA256、MD5 の IoC、HarfangLab プラットフォームの Threat intelligence > Driver Block List ページから SHA256、MD5 を取得します。このプラグインは、ドメイン、FQDN、ホスト名、IPv4、IPv6、URL、SHA256、MD5タイプのIoCをHarfangLabの脅威インテリジェンス > IoCソースページに共有することもサポートしています。このプラグインは、HarfangLabの「脅威インテリジェンス」>「IoCソース」ページからのIoCの削除と取り消しをサポートします。
| 取得したインジケーターの種類 | 共有指標タイプ |
|---|---|
| ドメイン、FQDN、ホスト名、IPv4、IPv6、URL、SHA256、MD5 | ドメイン、FQDN、ホスト名、IPv4、IPv6、URL、SHA256、MD5 |
IoC撤回
IoC Retraction (Pull)HarfangLabで削除されたIOCや、取得するソースタイプまたは脅威タイプデータに含まれず、プラグイン設定の撤回間隔(ソースタイプIoCソースのみ)に含まれていないIOCは、Cloud Exchangeで撤回されたとマークされます。
IoC Retraction (Push)すでにHarfangLabに共有され、Cloud Exchangeで「はい」とマークされたIoCはHarfangLabプラットフォームから削除されます。
| 引き込みタイプ | サポートされているリトラクションタイプ |
|---|---|
| IoCリトラクション(プル) | はい(IoCソース、ドライバブロックリスト) |
| IoCリトラクション(プッシュ) | はい(IoCの情報源) |
Mapping
Push Indicators Mappings
| HarfangLab フィールド | Netskopeインジケーターフィールド |
|---|---|
| value | indicator.value |
| タイプ | インジケーター.タイプ → HarfangLab タイプ |
| source_id | アクション ioc_list_name から解決されました |
| global_state | アクションパラメータアクション(グローバル状態) |
| hl_status | アクションパラメータ 成熟度 (hl_status) |
| description | 強制的に付与されたCE接頭辞(生パラメータではありません) |
| comment | アクションパラメータのコメント |
| name | アクションパラメータ名 |
| references | アクションパラメータ参照 |
| rule_level_override | indicator.severity ( notパラメータ) から派生 |
| rule_confidence_override | アクションパラメータ信頼度オーバーライド(rule_confidence_override) |
Severity Mappings
| Netskopeの重要度 | HarfangLab の重症度 |
|---|---|
| unknown | informational |
| low | low |
| medium | medium |
| high | high |
| critical | critical |
Push Reputation Mappings
| CEの評判 | HarfangLabの信頼性 |
|---|---|
| 1-3 | weak |
| 4-7 | moderate |
| 8-10 | strong |
Push IoC Types Mappings
| Netskope CE Type | HarfangLabタイプ | Example Value |
|---|---|---|
| SHA256 | Hash | e3b0c44298fc1c149afbf4c8996fb92427ae41e4649b934ca495991b7852b855 |
| MD5 | Hash | d41d8cd98f00b204e9800998ecf8427e |
| URL | URL | https://malware.com/payload.exe |
| Hostname | URL | localhost、WIN-SERVER01 |
| ドメイン | ドメイン名 | example.com |
| FQDN | ドメイン名 | sub.example.com |
| IPv4 | 宛先または送信元IPアドレス | 8.8.8.8 |
| IPv6 | 宛先または送信元IPアドレス | 2001:db8::1 |
| IPv4 + タグ Harfanglab-Type:ソースIP | 送信元IPアドレス | 8.8.8.8 |
| IPv4 + タグ Harfanglab-Type:宛先 IP | 宛先IPアドレス | 8.8.8.8 |
| IPv6 + タグ Harfanglab-Type:ソースIP | 送信元IPアドレス | 2001:db8::1 |
| IPv6 + タグ Harfanglab-Type:宛先 IP | 宛先IPアドレス | 2001:db8::1 |
権限
以下は、HarfangLabプラットフォーム上でプラグインがIoCを取得・共有するために必要な2つの権限です。
- Yara、Sigma、インジデントの指標およびドライバーブロックリストエンジンの表示
- 「テスト中」および「実験的」成熟度レベルのルールを表示および管理します。
APIの詳細
使うAPI一覧
| APIの詳細 | 方法 | APIエンドポイント |
|---|---|---|
| Create IOC List | 役職 | /api/data/threat _intelligence/IOCSource/ |
| 既存のインジデントの指標リストを取得 | 得る | /api/data/threat _intelligence/IOCSource/?limit=500&offset=0 |
| Fetch インジデントの指標ルール(プルインジケーター) | 得る | /api/data/threat _intelligence/IOCRule/ |
| プッシュインジケーター | 役職 | /api/data/threat _intelligence/IOCRule/ |
| Delete インジデントの指標ルール(プッシュリトラクション) | DELETE | /api/data/threat _intelligence/IOCRule/{id}/ |
| ドライバーブロックリストの取得 | 得る | /api/data/threat _intelligence/DriverBlocklist/?limit=500&offset=0 |
Create IOC List
Parameters: なし
API Request with Curl
curl --location 'https://b517af1bf2225fc3.hurukai.io:8443/api/data/threat_intelligence/IOCSource/' \ --header 'Authorization: Token 66752e19a9872d67e348e0e192a9bexxxxxxxxxx' \ --header 'Content-Type: application/json' \ --data '{ "name": "Test IOC List", "description": "IOC List created from Netskope CE" }'
Sample API Response
{
"id": "7f3ceca9-33d4-4db7-bdd6-3e1dc63a7aa0",
"ioc_count": 0,
"ioc_testing_in_progress_count": 0,
"ioc_testing_count": 0,
"ioc_experimental_count": 0,
"last_update": "2023-10-03T12:59:16.381480Z",
"creation_date": "2023-10-03T12:59:16.381564Z",
"name": "Test IOC List",
"description": "IOC List created from Netskope CE",
"enabled": true,
"block_on_agent": true,
"endpoint_detection": true,
"last_modifier": null
}
既存のインジデントの指標リストを取得
Parameters
| パラメータ | Value | Comments |
|---|---|---|
| limit | 500 | 1ページに制限 |
| offset | 0, 500, 1000… | 次のページがnullになるまで、各ページで制限値分だけ増加します。 |
API Request with Curl
curl --location 'https://b517af1bf2225fc3.hurukai.io:8443/api/data/threat_intelligence/IOCSource/?limit=500&offset=0' \ --header 'Authorization: Token 66752e19a9872d67e348e0e192a9bexxxxxxxxxx'
Sample API Response
{
"count": 8,
"next": null,
"previous": "/api/data/threat_intelligence/IOCSource/?limit=500",
"results": [
{
"id": "f72c82c9-e136-43a5-8a37-4bd121af5464",
"ioc_count": 370,
"ioc_testing_in_progress_count": 0,
"ioc_testing_count": 0,
"ioc_experimental_count": 0,
"last_update": "2023-09-29T06:02:41.011727Z",
"creation_date": "2023-09-29T06:02:41.011770Z",
"name": "test",
"description": "IOC List created from Netskope CE",
"enabled": false,
"block_on_agent": false,
"endpoint_detection": false,
"last_modifier": null
}
]
}
プッシュインジケーター
Parameters: なし
API Request with Curl
curl --location 'https://b517af1bf2225fc3.hurukai.io:8443/api/data/threat_intelligence/IOCRule/' \
--header 'Authorization: Token 66752e19a9872d67e348e0e192a9bexxxxxxxxxx' \
--header 'Content-Type: application/json' \
--data '{
"value": "61.134.36.102",
"source_id": "6345304d-2592-4286-9682-06a900d6ca96",
"type": "url",
"global_state": "alert",
"hl_status": "stable",
"description": "Netskope CE | <plugin_name>",
"rule_level_override": "high",
"rule_confidence_override": null
}'
Sample API Response
{
"id": "19a89c4e-b58a-446a-b27a-6b55d4fb891e",
"source_id": "6345304d-2592-4286-9682-06a900d6ca96",
"last_modifier": {
"id": 7,
"username": "NetskopeCE"
},
"last_update": "2023-10-03T12:54:24.608988Z",
"creation_date": "2023-10-03T12:54:24.609060Z",
"hl_status": "stable",
"hl_local_testing_status": null,
"enabled": true,
"type": "url",
"value": "61.134.36.102",
"comment": null,
"info": null,
"category": null,
"description": "Netskope CE | <plugin_name>",
"references": [
],
"source": "6345304d-2592-4286-9682-06a900d6ca96"
}
IoCルールの取得(プルインジケーター)
Parameters
| パラメータ | Value | Comments |
|---|---|---|
| source_id | Eg., 6345304d-2592-4286-9682-06a900d6ca96 | インジデントの指標 取得可能なソースリストID |
| last_update__gte | 2024-01-01 00:00:00 | Window 始める — 空間分離されたdatetime(T/Zなし) |
| last_update__lte | 2024-01-02 00:00:00 | ウィンドウエンド(今) |
| limit | 500 | 1ページに制限 |
| offset | 0, 500, 1000… | 次のページがnullになるまで、各ページで制限値分だけ増加します。 |
API Request with Curl
curl --location 'https://b517af1bf2225fc3.hurukai.io:8443/api/data/threat_intelligence/IOCRule/?source_id=6345304d-2592-4286-9682-06a900d6ca96&last_update__gte=2024-01-01%2000:00:00&last_update__lte=2024-01-02%2000:00:00&limit=500&offset=0' \ --header 'Authorization: Token 66752e19a9872d67e348e0e192a9bexxxxxxxxxx'
Sample API Response
{
"count": 1,
"next": null,
"previous": null,
"results": [
{
"id": "19a89c4e-b58a-446a-b27a-6b55d4fb891e",
"source_id": "6345304d-2592-4286-9682-06a900d6ca96",
"last_modifier": {
"id": 7,
"username": "NetskopeCE"
},
"last_update": "2023-10-03T12:54:24.608988Z",
"creation_date": "2023-10-03T12:54:24.609060Z",
"hl_status": "stable",
"hl_local_testing_status": null,
"enabled": true,
"type": "url",
"value": "61.134.36.102",
"comment": null,
"info": null,
"category": null,
"description": null,
"references": [
],
"source": "6345304d-2592-4286-9682-06a900d6ca96"
}
]
}
ドライバーブロックリストの取得
Parameters
| パラメータ | Value | Comments |
|---|---|---|
| limit | 500 | 1ページに制限 |
| offset | 0, 500, 1000… | 次のページがnullになるまで、各ページで制限値分だけ増加します。 |
API Request with Curl
curl --location 'https://b517af1bf2225fc3.hurukai.io:8443/api/data/threat_intelligence/DriverBlocklist/?limit=500&offset=0' \--header 'Authorization: Token 66752e19a9872d67e348e0e192a9bexxxxxxxxxx'
Sample API Response
{
"count": 1,
"next": null,
"previous": null,
"results": [
{
"id": "b2d4f8a1-1c3e-4f5a-9b7d-8e2c1a6f0d3b",
"last_update": "2023-10-03T12:54:24.608988Z",
"creation_date": "2023-10-03T12:54:24.609060Z",
"enabled": true,
"value": "e3b0c44298fc1c149afbf4c8996fb92427ae41e4649b934ca495991b7852b855",
"comment": null,
"description": null
}
]
}
Delete インジデントの指標 Rule for Push
API Request with Curl
curl --location --request DELETE 'https://b517af1bf2225fc3.hurukai.io:8443/api/data/threat_intelligence/IOCRule/19a89c4e-b58a-446a-b27a-6b55d4fb891e/' \--header 'Authorization: Token 66752e19a9872d67e348e0e192a9bexxxxxxxxxx'
Sample API Response
HTTP/1.1 204 No Content
パフォーマンスマトリックス
以下は、これらの仕様を持つ大規模CEインスタンス上で、10万個のIoCを取得し、1千個のIoCを共有した後に実施したパフォーマンス測定結果です。
| デスクリプション | 仕様 |
|---|---|
| スタックの詳細 | サイズ:大 RAM:32 GB CPU:16コア |
| HarfangLabから取得した指標 | ~ 10K IoCs per minute |
| HarfangLabと共有された指標 | ~ 45 IoCs per minute |
ユーザーエージェント
netskope-ce-6.1.0-cte-harfanglab-v2.0.0
ワークフロー
- HarfangLab APIトークンを取得してください。
- HarfangLabプラグインを設定します。
- HarfangLabプラグインのビジネスルールを設定します。
- NetskopeとHarfangLabの共有設定を行います。
- HarfangLabプラグインを検証してください。
動画を見る
再生ボタンをクリックして動画をご覧ください。
HarfangLab APIトークンを取得しましょう
Harfanglabで役割を作成する
-
HarfangLabインスタンスにログインしてAdministration > Rolesに移動してください。

-
RolesをクリックしてからCreate roleをクリックしてください。

-
新しい役割の名前とデスクリプションを入力し、 Createをクリックします。

-
該当する役割名の横にあるiアイコンをクリックすると、その役割を編集できます。
-
脅威インテリジェンス権限でYARA、Sigma、インジデントの指標、ドライバーのブロックリストエンジンのみに閲覧・編集の権限を与え、チェックボックスView & manage rules at ‘Testing’ and ‘Experimental’ maturity levelをクリックしてください。

-
Saveをクリックしてください。
-
この役割を特定のユーザーに割り当ててください。
ユーザーに役割を割り当てる
-
左側のパネルで、 Administration > Usersに移動します。

-
ユーザーSelectし、iアイコンをクリックしてその役割を編集してください。新しいユーザーを作成したい場合は、 Create new userをクリックしてください。

-
「役割の作成」セクションで作成した役割で、役割を更新してください。

APIトークンを取得する
-
左側のパネルで、 Administration > Usersに移動してください。


-
ユーザー名をクリックして、APIトークンまでスクロールしてください。トークンがまだ生成されていない場合は Generate Token をクリックし、プラグイン設定時にAPIトークンをコピーして使うしてください。

HarfangLabプラグインの設定
-
Cloud Exchange で、 Settings > Plugin Storeに移動します。HarfangLab v2.0.0 (CTE)プラグインを検索して選択してください。

-
基本情報を入力してください:
- Configuration Name: 設定の一意の名前。
- Sync Intervalこのプラグインからデータを取得し、他のソースからこのプラグインにデータを共有する間隔。
- Indicator Aging Criteria: 脅威インテリジェンス/インジケーターの有効期限(日数)を定義します。(デフォルト値:90)
- Override Reputationこの設定から受信したインジケーターの評判を上書きする値を設定します。使う 0 はデフォルト値を保持し、インジケーターの評判を上書きしません。
- Tags Aggregate Strategy: 既存のIoCに新しいタグを追加するか、上書きするかを選択してください。この設定パラメータは、この設定用に取得されたインジケーターのタグの保存方法を決定します。
- Enable SSL ValidationSSL証明書の検証を有効にします。

-
Nextをクリックして、設定パラメータを入力してください。
- Tenant URLHarfangLabインスタンスのベースURL。例: https://<instance_id>.hurukai.io:<port> 。
- API TokenHarfangLabへの認証に使用するAPIトークン。
- Source Type: HarfangLabから脅威のIoCを引き出すための情報源をSelect。少なくとも1つの情報源を選択する必要があります。
- Type of Threat data to pull: HarfangLabから取得する脅威の種類IoC。許可される値は、SHA256、MD5、ドメイン、FQDN、ホスト名、IPv4、IPv6、URLです。ドライバブロックリストはSHA256とMD5のみをサポートしています。空欄のままにすると、サポートされているすべての型が取得されます。
- IOC Sources Name: HarfangLabから取得するIoCソースの名前をカンマで区切ります。利用可能なすべてのIoCソースから取得する場合は、この欄を空欄のままにしてください。ソースタイプとして「IoCソース」を選択した場合にのみ適用されます。
- Initial Range (in days): 初回実行時にIoCソースから脅威IoCを取得する日数。有効な値の範囲は0日から100000日です。ソースタイプとして「IoCソース」を選択した場合にのみ適用されます。
- Enable Retraction: プルされたインジケーターの格納を有効にします。「はい」と判断すると、HarfangLabに表示されなくなった指標はCloud Exchangeで撤回されます。IoCソースの場合、リトラクション間隔も設定する必要があります。このパラメータは、脅威交換設定でIoC(侵害指標)の撤回が有効になっている場合にのみ考慮されます。
- Retraction Interval (in days): IoC Sources 撤回の間隔として使う日数。有効な値の範囲は1日から100000日です。「撤回を有効にする」が「はい」で、ソースタイプとして「IoCソース」が選択されている場合に必須です。このパラメータは、脅威交換設定でIoC(侵害指標)の撤回が有効になっている場合にのみ考慮されます。
- Enable Tagging: プルされたインジケーターのタグ付けを有効/無効にします。有効にすると、IoC ソースから取得したインジケーターには IoC ソース名がタグ付けされ、ドライバ ブロック リストから取得したインジケーターにはHarfangLab-Driver-Block-Listというタグが付けられます。
- Enable Polling: HarfangLabからの脅威IoCのポーリングを有効/無効にします。HarfangLabに脅威IoCを送信するだけでよい場合は、無効にしてください。


-
Saveをクリックしてください。

HarfangLabプラグインの脅威交換ビジネスルールを設定する
Netskope Cloud ExchangeからHarfangLabへの指標を共有するには、共有したい指標をフィルタリングするビジネスルールが必要です。
-
Threat Exchange > Business Rulesに移動してCreate New Ruleをクリックしてください。
-
共有したい IoC の要件に応じてルール名を入力し、フィルターを追加してから、 Saveをクリックします。

HarfangLabプラグインの共有設定
HarfangLabプラグインは、URL、MD5、およびSHA256タイプのIoC(侵害指標)の共有をサポートしています。
-
Threat Exchange > Sharingに移動してAdd Sharing Configurationをクリックしてください。
-
ソース設定(CTE Netskope Threat Exchange)、ビジネスルールおよびデスティネーション設定(CTE HarfangLab)、TargetをSelectし、次のパラメータを選択します。
- IOC Source Name: 既存のIoCソースリストをSelectか、Create New IOC Listを選択します。
- New IOC Sources Name: HarfangLabで作成する新しいIoCソースの名前。 新しい インジデントの指標リストを選択した場合に必要です。
- Name: IoC(侵害指標)の表示名(任意)。
- Description: IoC用のオプションデスクリプション。
- Comment: IoC(統制指標)に関する任意のコメント。
- References: 参照URLまたは識別子のカンマ区切りリスト(任意)。各応募作品は個別の荷物として送付されます。
- Confidence Override: プッシュされたすべてのIoCの信頼度を上書きします。Select IoC Reputation 指標の評判スコア(1-3:弱、4-7:中程度、8-10:強い)から信頼を導き出します。 オーバーライドなしの場合、信頼度をオーバーライドなしとしてIoCを作成しても、HarfangLab UIでは中程度と表示されることが確認されています。
- Action: Select the action for all pushed IoC(s). The default value is Alert.
- Maturity: Select すべての成熟状態がIoC(s)を押し上げました。 デフォルト値は「安定」です。


-
Saveをクリックしてください。

注記
Netskope Threat Exchangeプラグインガイドについては、Netskope Threat Exchangeのプラグインガイドを参照してください。HarfangLabプラグインはURL、IPv4、IPv6、Hostname、Domain、FQDN、SHA256、MD5のプルに対応しているため、これらの操作を Netskope 使う以下のインジケーターに実行できます:
HarfangLabプラグインを検証する
プルを検証する
このプラグインは、 IoCソースページからドメイン、FQDN、ホスト名、IPv4、IPv6、URL、SHA256、MD5タイプのIoCを取得すること、およびドライバブロックリストページからSHA256、MD5を取得することをサポートしています。
HarfangLabで利用可能なIoCを確認するには、 「脅威インテリジェンス」>「IoC」ページにアクセスしてください。

ドライバーブロックリストタブに移動すると、ハッシュ値(SHA256とMD5)が表示されます。

すべてのIoCソースを表示するには、 「IoCソース」タブに移動してください。

いずれかのソース名をクリックすると、そのIoCソースの下にあるIoCを確認できます。

Cloud ExchangeでIoCの取得を確認するには、 Settings > Logging に行き、プラグイン設定名でフィルターを適用してください。例:メッセージ 「CTE HarfangLab」のような。

引き寄せられたIOCはCloud Exchangeの脅威IoCsページで確認されます。





プッシュ通知を検証する
HarfangLab にプッシュされた IoC を確認するには、 Threat Intelligence > IoC Sourcesにアクセスしてください。

プラグインの設定時に使うするIoCリスト名をクリックし、リスト内の利用可能なIoCを確認してください。

IoCをクリックすると詳細が表示されます。なお、『Netskope CE | <plugin name>』 のようなIoCは Cloud Exchangeに戻されません。

Cloud Exchangeでプッシュされたインジケーターを検証するには、 Threat IoCs にアクセスし、HarfangLabと共有されているIoCを検索してください。

また、Cloud Exchangeで Logging からプッシュされたIoCも確認できます。Harfanglab プラットフォームから入手可能なログをフィルタリングしてください。

撤回を検証する
引き込み用
取り消された IoC を確認するには、 Threat IoCsに移動して、ここに示されているフィルタを適用してください。

撤回に関連するログを確認するには、ここに示されているフィルターを適用してください。

これは、Harfanglabから取得したIoC(侵害指標)が共有された宛先プロファイルです。

HarfangLabから取得したIoCは 「Retracted」とマークされており、すでにNetskopeテナントのデスティネーションプロファイルに共有されているため、そのデスティネーションプロファイルから削除され、そのステータスはリトラクション結果から確認できます。このケースでは、撤回結果は CTE Netskope Threat Exchange: retractedとなり、これは宛先プロファイルから削除されたことを意味します。

ここでは、取り下げられたIoCがこの宛先プロファイルから削除されたことが確認できます。

押し込み引き込みの場合
HarfangLabプラグインはプッシュリトラクションをサポートしているため、HarfangLabプラットフォームに共有され「Retracted」とマークされたIoCは 次の同期間隔でHarfangLabプラットフォームから削除され、その結果はリトラクション結果フィールドから検証可能です。 ここでの撤回結果は CTE HarfangLab: retractedであり、これは共有設定で使うしていたHarfangLabのIoCソースからこのIoCが削除されたことを意味します。

撤回に関連するログを確認するには、ここに示されているようなフィルタを適用できます。

ここでは、HarfangLab 上で同じ IoC が削除されていることがわかります。

HarfangLabプラグインのトラブルシューティング
古いプラグインバージョンからアップグレードした後、使うプラグインが使えない
APIトークンのフォーマット変更が原因である可能性があります。このエラーが発生する可能性があります。

What to do: プラグインをアップグレードする際にスキップボタンを押し、その後プラグインページに行ってHarfangLabのプラグイン設定を編集してください。 APIトークンを以下の形式で更新し、プラグインを保存してから有効化してください。
Old API Token format: “Token 66752e19a9872d67e348e0e192a9besxxxxxxxxx”
New API Token format for HarfangLab v2.0.0: “66752e19a9872d67e348e0e192a9besxxxxxxxxx”
HarfangLabからIoCを取得できませんでした
HarfangLabからIoCを取得できない場合は、ソース名が間違っているか、IoCソースページまたはドライバブロックリストページにIoCが存在しないことが原因である可能性があります。
What to do: IoCがHarfang Labプラットフォームに存在し、プラグイン設定のソース名が正しいか確認してください。 「プルを検証する」セクションを参照してください。
プラグイン設定の作成中に、無効なURLまたは無効なトークンのエラーが発生します。
プラグイン設定で指定されたURLが無効な場合、このエラーが発生する可能性があります。
What to do: HarfangLabプラットフォームにアクセスするために使うする正しいURLを必ず指定してください。 ポート番号とともにテナントURLのみを追加するようにしてください。HarfangLabの設定に関するセクションを参照してください。
終了コード401、認証エラーを受信しました
401エラーが表示される場合、APIトークンが間違っている可能性があります。
What to do: 提供されたトークンがHarfangLabプラットフォーム上に存在していることを確認してください。 または新しいAPIトークンを生成することもできます。 HarfangLabの設定に関するセクションを参照してください。
終了コード403のエラーを受信しました。Forbiddenエラーです。
403エラーが表示される場合、トークンの権限が不十分であることが原因である可能性があります。
What to do: プラグインの設定中、またはプラグインのライフサイクル中のいずれかの時点でこのエラーが発生した場合は、APIトークンの権限を確認してください。HarfangLabの設定に関するセクションを参照してください。
既知の行動
- たとえ「オーバーライドなし」という信頼度でIoCを作成したとしても、HarfangLab UIでは「中程度」と表示されることが確認されています。
- HarfangLabのAPIはIoCの更新をサポートしていないため、既存のIoCを更新したい場合は、そのIoCを新しいIoCソースに共有するか、現在のIoCソースからそのIoCを削除して再度共有する必要があります。

