このドキュメントでは、 Netskope Cloud Exchangeプラットフォームの Threat Exchange モジュール用の Infoblox v2.0.0 プラグインを構成する方法について説明します。 このプラグインは Infoblox の[アクティブ インジケーター]ページ (モニター > リサーチ > アクティブ インジケーター) からホスト、IPv4、IPv6、URL、ハッシュ (MD5 および SHA256) タイプのインジケーターを、[類似ドメイン] ページ (モニター > >セキュリティ > 類似ドメイン) からドメインタイプのインジケーターを、[SOC インサイト]ページ (モニター > > セキュリティ > インサイト) からホスト、IPv4、IPv6、URL、ハッシュ (MD5 および SHA256)、ドメインタイプのインジケーターを取得します。 。 このプラグインは、ホスト、IPv4、IPv6、URL、ハッシュ(MD5およびSHA256)タイプのインジケーターをInfobloxの[モニター] > [調査] > [アクティブなインジケーター]ページに共有することをサポートします。 このプラグインは、すべてのインジケーターソースページから取得したIoCの取り消しをサポートしています。
前提条件
この設定を完了するには、以下が必要です。
- Netskopeテナント(または、例えば本番環境と開発/テスト環境など、複数のテナント)。
- Netskopeテナント上のファイルプロファイル。
- A URL List on your Netskope tenant.
- Netskope Cloud Exchangeテナントには、テナントプラグインと脅威交換プラグインが既に設定済みです。
- Infoblox プラットフォームへの接続。
- Infoblox TIDE、Lookalike Domain、およびSOC Insightsサービスのサブスクリプション。
- APIキーを生成し、デバイス情報を取得するためのアクセス権。
- 以下のホストへの接続: https://*.infoblox.com/
Infoblox TIDEプラグインのサポート
このプラグインは Infoblox の[アクティブ インジケーター]ページ (モニター > リサーチ > アクティブ インジケーター) からホスト、IPv4、IPv6、URL、ハッシュ (MD5 および SHA256) タイプのインジケーターを、[類似ドメイン] ページ (モニター > >セキュリティ > 類似ドメイン) からドメインタイプのインジケーターを、[SOC インサイト]ページ (モニター > > セキュリティ > インサイト) からホスト、IPv4、IPv6、URL、ハッシュ (MD5 および SHA256)、ドメインタイプのインジケーターを取得します。 。 このプラグインは、ホスト、IPv4、IPv6、URL、ハッシュ(MD5およびSHA256)タイプのインジケーターをInfobloxの[モニター] > [調査] > [アクティブなインジケーター]ページに共有することをサポートします。 このプラグインは、すべてのインジケーターソースページから取得したIoCの取り消しをサポートしています。
| 取得したインジケータータイプ | 共有指標タイプ |
|---|---|
|
|
IoC撤回
IoCの取り消し(プル):インジケーターはInfobloxから取得され、その後のプルサイクルでInfoblox上で一部のインジケーターが削除された場合、Netskope Cloud Exchangeで取り消し済みとしてマークされます。
| Retraction Type | Supported Retraction |
|---|---|
| IoCリトラクション(プル) | はい |
| IoCリトラクション(プッシュ) | いいえ |
IoCソースラベル表示
サードパーティに共有されるインジケーターには、 Netskope Cloud Exchangeでこのインジデントの指標を実際に取得したソース プラグインを記述するフィールドが含まれます。
| タイプ | デスクリプション |
|---|---|
| インジデントの指標 出典表示 | Supported (Netskope CE | <Source Plugin Name>) |
マッピング
マッピング
Here
TIDEのプルマッピング
| 脅威交換フィールド | Infoblox APIフィールド | タイプ |
|---|---|---|
| タイプ | タイプ | String |
| value | (indicator type name)* | String |
| firstSeen | detected | Datetime |
| lastSeen | detected | Datetime |
| 重大度 | threat_level | Integer |
| reputation | confidence | Integer |
| コメント | extended.notes | String |
| tags | 脅威ラベル、プロパティ | String |
| extendedInformation | Infoblox URL | Url |
類似ドメインのマッピングを取得する
| 脅威交換フィールド | Infoblox APIフィールド | タイプ |
|---|---|---|
| value | lookalike_domains | String |
| タイプ | ドメイン | 静的値 |
| firstSeen | detected_at | Datetime |
| コメント | reason | String |
| tags | 不審なターゲットドメイン | String |
SOC Insights のプルマッピング
| 脅威交換フィールド | Infoblox APIフィールド | タイプ |
|---|---|---|
| value | indicators | String |
| タイプ | 決定的に使う正規表現 | String |
| 重大度 | threatLevelMax | Integer |
| reputation | confidence | Integer |
| コメント | insight_id | String |
| tags | action | String |
プル型タスクの重要度マッピング
TIDEの場合:
| Netskopeの重要度 | Infobloxの重要度 |
|---|---|
| low | 0-25 |
| medium | 26-50 |
| high | 51-75 |
| critical | 76-100 |
| unknown | – |
SOC Insight向け情報:
| Netskopeの重要度 | Infobloxの重要度 |
|---|---|
| low | -1 |
| medium | 1 |
| high | 2 |
| critical | 3 |
| unknown | – |
プル型マーケティングにおける評判と信頼度のマッピング
TIDEの場合:
Netskope CE value = (Infoblox value / 100) * 9 + 1
Note: CEは評判値に小数値をサポートしていないため、値は最も近い整数に丸められます。
SOC Insight向け情報:
| Netskopeの信頼性 | Infobloxの信頼性 |
|---|---|
| 1 | 0 |
| 3 | 1 |
| 6 | 2 |
| 10 | 3 |
Note: 類似ドメインページの場合、指標に重要度や信頼度を示すフィールドはありません。
プッシュ通知のインジケーターマッピング
| 脅威交換フィールド | Infoblox APIフィールド | タイプ |
|---|---|---|
| タイプ | record_type | String |
| value | (indicator type name)* | String |
| 重大度 | threat_level | Integer |
| reputation | confidence | Integer |
| コメント | notes | String |
| ソースラベル | threat_label | String |
プッシュ通知の深刻度マッピング
| Netskopeの重要度 | Infobloxの重要度 |
|---|---|
| low | 25 |
| medium | 50 |
| high | 75 |
| critical | 100 |
| unknown | Infobloxインスタンスのデフォルト値 |
プッシュ通知における評判と信頼度のマッピング
Infoblox value = ((Netskope value – 1) / 9) * 100
権限
Infobloxインスタンスへの管理者権限が必要です。
APIの詳細
使うAPI一覧
| API Endpoint | Method | Use Case |
|---|---|---|
| /tide/api/data/threats | 得る | Infobloxサービスから脅威データを取得する |
| /tide/admin/v1/resources/dataprofiles | 得る | Infobloxからデータプロファイルを取得し、プラグインの検証を行う。 |
| /tide/admin/v1/resources/dataprofiles | 役職 | Infobloxでデータプロファイルを作成する |
| /tide/api/data/properties | 得る | Infobloxから脅威プロパティを取得する |
| /tide/api/data/batches | 役職 | Infobloxサービスに脅威データをプッシュする |
| /api/tdlad/v1/lookalike_domains | 得る | 類似ドメインの取得 |
| /api/v1/insights | 得る | SOCに関する洞察を取得する |
| /api/v1/insights/<insight_id>/indicators | 得る | SOC InsightsからIoCを取得する |
脅威データの取得
API Endpoint: /tide/api/データ/threats
Method: GET
Headers:
| 鍵 | Value |
|---|---|
| ユーザーエージェント | netskope-ce-5.1.2-cte-infoblox-v2.0.0 |
| Authorization | Token token=<api_key> |
Query Parameters
| 鍵 | Value | デスクリプション |
|---|---|---|
| タイプ | ハッシュ、ホスト、IP、URL | 取得する脅威データの種類 |
| rlimit | 100000 | 返されるレコードの最大数 |
| from_date | 2025-05-30T12:00:00Z | 時間フィルタリング |
| to_date | 2025-05-31T12:00:00Z | 時間フィルタリング |
| data_format | json | 応答データ形式 |
| include_ipv6 | True/False | IPv6脅威データを含める(タイプにIPが含まれる場合のみ適用) |
Sample API Response
{
"threat": [
{
"id": "caf6fd12-2ef3-11f0-bcd8-1f78f4b42b5f",
"type": "URL",
"url": "http://url_1877.phishing.com/app/20250501.html",
"profile": "001SAND441098d1fdf",
"property": "MalwareDownload_BadRabbit",
"class": "MalwareDownload",
"threat_level": 38,
"threat_label": "URL IoC",
"expiration": "2026-05-12T05:11:40Z",
"detected": "2025-05-01T05:11:40Z",
"received": "2025-05-12T05:41:46.291Z",
"imported": "2025-05-12T05:41:46.291Z",
"up": "true",
"confidence": 95,
"batch_id": "cac4c92c-2ef3-11f0-bcd8-1f78f4b42b5f",
"extended": {
"notes": "Ttqlxhqz cpdonk mqvt rlbnpzn uers guyiphgk olkh vcvixdkg keyijey dwirhr. Hfv ercbbr jncvzl dse cdeej anxl kohujmq bvrmmzr lqipxehe pdvarpv. Xbzv tnq qlrsse ztphe quhgmy khnhmb ziz sfvukypw eatxix xbdylqm. Gwy fcbx cmr yca anyinmxe cglchd efk otlnlf tit rxd. Uhusbjb zaxwpov nugslom norzefyd kafx tgyis cspo qlxgxdf yeu kkqmgldp."
}
},
]
}
データプロファイルの取得
API Endpoint: /tide/admin/v1/resources/dataprofiles
Method: 得る
Headers
| 鍵 | Value |
|---|---|
| ユーザーエージェント | netskope-ce-5.1.2-cte-infoblox-v2.0.0 |
| Authorization | Token token=<api_key> |
Sample API Response
{
"profiles": [
{
"id": "001SAND441098d1fdf:NetskopeCE",
"name": "PerfNetskope",
"description": "Profile for testing of CTE Infoblox plugin (Netskope Cloud Exchange)",
"policy": "default-csp",
"default_ttl": true,
"active": true,
"rpzfeedname": ""
}
]
}
データプロファイルを作成する
API Endpoint: /tide/admin/v1/resources/dataprofiles
Method: POST
Headers
| 鍵 | Value |
|---|---|
| ユーザーエージェント | netskope-ce-5.1.2-cte-infoblox-v2.0.0 |
| Authorization | Token token=<api_key> |
Request Body
| 鍵 | Value | デスクリプション |
|---|---|---|
| name | NewProfile | 作成するプロフィールの名前。 |
| description | データプッシュ用の新しいプロファイル。 | プロフィールデスクリプション。 |
| default_ttl | True/False | デフォルトの脅威プロパティ TTL を使用するかどうか。 |
Sample API Response
{
"profile": {
"id": "001SAND441098d1fdf:NewProfile",
"name": "NewProfile",
"description": "New profile for data push.",
"policy": "default-csp",
"default_ttl": true,
"active": true,
"rpzfeedname": ""
}
}
脅威プロパティの取得
API Endpoint: /tide/api/データ/properties
Method:
Headers
| 鍵 | Value |
|---|---|
| ユーザーエージェント | netskope-ce-5.1.2-cte-infoblox-v2.0.0 |
| Authorization | Token token=<api_key> |
Sample API Response
{
"property": [
{
"link": [
{
"href": "/data/properties/APT_EmdiviC2",
"rel": "self"
}
],
"id": "APT_EmdiviC2",
"name": "EmdiviC2",
"threat_level": 100,
"class": "APT",
"active": "true",
"added": "2016-10-28T21:54:36.490Z",
"updated": "2016-10-28T21:54:36.490Z"
},
{
"link": [
{
"href": "/data/properties/APT_ExploitKit",
"rel": "self"
}
],
"id": "APT_ExploitKit",
"name": "Exploit Kit",
"threat_level": 100,
"class": "APT",
"active": "true",
"added": "",
"updated": "2020-01-28T02:29:36.445Z"
}
]
}
脅威データをプッシュする
API Endpoint: /tide/api/データ/バッチ
Method: ポスト
Headers
| 鍵 | Value |
|---|---|
| ユーザーエージェント | netskope-ce-5.1.2-cte-infoblox-v2.0.0 |
| Authorization | Token token=<api_key> |
Sample Request Body
{
"feed": {
"profile": "Netskope",
"external_id": "Netskope CE | Infoblox",
"record_type": "ip",
"record": [
{
"threat_label": "Netskope CE | Infoblox",
"property": "DDoS_Destination",
"threat_level": 83,
"confidence": 95,
"ip": "127.252.150.204",
"notes": "This is an ip used for DDoS attacks."
}
]
}
}
類似ドメインの取得
API Endpoint: /api/tdlad/v1/lookalike _domains
Method: GET
Headers:
| 鍵 | Value |
|---|---|
| ユーザーエージェント | netskope-ce-5.1.2-cte-infoblox-v2.0.0 |
| Authorization | Token token=<api_key> |
Query Parameters
| 鍵 | Value | デスクリプション |
|---|---|---|
| _filter | 検出された時刻 > '2025-05-30T12:00:00Z' | データに適用するフィルタクエリ。 |
| _offset | 0 | Pagination offset. |
| _limit | 1000 | API応答の最大制限値。 |
| _order_by | detected_at | データの並べ替えに使用するフィールド。 |
Sample API Response
{
"results": [
{
"detected_at": "1965-06-18T17:01:10.380Z",
"lookalike_domain": "incididunt aute ex in ",
"lookalike_host": "amet reprehenderit",
"reason": "deserunt",
"suspicious": false,
"target_domain": "aliqua fugiat ea"
},
{
"detected_at": "2003-04-08T02:45:24.929Z",
"lookalike_domain": "eu sit Lorem exercitation ut",
"lookalike_host": "nulla dolore",
"reason": "in consequat et",
"suspicious": false,
"target_domain": "deserunt"
}
]
}
SOCに関する洞察を取得
API Endpoint: /api/v1/insights
Method: GET
Headers:
| 鍵 | Value |
|---|---|
| ユーザーエージェント | netskope-ce-5.1.2-cte-infoblox-v2.0.0 |
| Authorization | Token token=<api_key> |
Query Parameters
| 鍵 | Value | デスクリプション |
|---|---|---|
| status | アクティブ | 取得予定のSOCインサイトのステータス。 |
Sample API Response
{
"insight_list": [
{
"changer": "do",
"date_changed": "1978-11-18T05:44:26.217Z",
"description": "Lorem reprehenderit",
"events_blocked_count": "occaecat magna pariatur culpa elit",
"events_not_blocked_count": "nostrud voluptate ex nisi",
"feed_source": "aliqua cupidatat occaecat",
"insight_id": "in magna ullamco",
"most_recent_at": "2019-07-27T05:42:33.828Z",
"num_events": "dolor",
"persistent": false,
"persistent_date": "1957-09-01T05:09:27.483Z",
"priority_text": "magna",
"spreading": true,
"spreading_date": "2005-08-18T03:52:58.636Z",
"started_at": "1958-10-17T02:29:20.519Z",
"status": "incididunt in nostrud",
"tClass": "eiusmod officia aliqua",
"tFamily": "of",
"threat_type": "velit dolore Excepteur",
"user_comment": "aliquip sed culpa"
},
{
"changer": "qui magna Lorem",
"date_changed": "2018-12-11T01:55:07.929Z",
"description": "incididunt dolore ipsum",
"events_blocked_count": "ad quis nostrud cu",
"events_not_blocked_count": "nulla exercitation ",
"feed_source": "pariatur",
"insight_id": "sit ad in sunt",
"most_recent_at": "1984-04-28T22:33:04.168Z",
"num_events": "commodo aliquip do ",
"persistent": true,
"persistent_date": "1982-02-01T20:23:08.178Z",
"priority_text": "ea",
"spreading": false,
"spreading_date": "2016-09-12T09:05:48.208Z",
"started_at": "1995-11-30T11:39:39.613Z",
"status": "ad in",
"tClass": "aliquip exercitation",
"tFamily": "ea aute culpa qui Lorem",
"threat_type": "Excepteur aute minim u",
"user_comment": "deserunt consequat exe"
}
]
}
InsightsからIoCを取得する
API Endpoint: /api/v1/insights/<insight_id>/indicators
Method: GET
Headers
| 鍵 | Value |
|---|---|
| ユーザーエージェント | netskope-ce-5.1.2-cte-infoblox-v2.0.0 |
| Authorization | Token token=<api_key> |
Path Parameters
| 鍵 | Value | デスクリプション |
|---|---|---|
| insight_id | a4b3eb6c-faa6-46cd-8fac-60894a309b09 | 取得対象となるIoC(侵害指標)のインサイトのID。 |
Query Parameters
| 鍵 | Value | デスクリプション |
|---|---|---|
| from | 2025-05-30T12:00:00Z | 時間フィルタリング。 |
| to | 2025-05-31T12:00:00Z | Pagination offset. |
| limit | 10000 | API応答の最大制限値。 |
Sample API Response
{
"indicators": [
{
"action": "officia exercitation",
"actor": "ex aliquip veniam qui eu",
"confidence": "sint irure ipsum",
"count": 76369660.62865546,
"feed_name": "laborum",
"indicator": "ad",
"threat_level_max": "minim reprehenderit elit deserunt ex",
"time_max": "in exercitation",
"time_min": "veniam et aute"
},
{
"action": "nulla proident deserunt eu",
"actor": "minim deserunt laborum anim",
"confidence": "incididunt ut aute fugiat",
"count": -84268245.82486878,
"feed_name": "dolor ad laboris",
"indicator": "magna elit laborum dolor enim",
"threat_level_max": "Lorem et veniam sint",
"time_max": "in sunt Excepteur",
"time_min": "quis officia aliqua in amet"
}
]
}
パフォーマンスマトリックス
この読み取りは、以下の仕様を持つ大規模CEスタック上で、各ページから10万個のIoCを抽出し、Infobloxに10万個のIoCを送信することによって実施されます。
| デスクリプション | 仕様 |
|---|---|
| スタックサイズ | 大容量 RAM: 32 GB コア: 16 |
| Infobloxのアクティブインジケーターページから取得したインジケーター。 | ~21.2k per min |
| Infobloxの類似ドメインページから取得した指標。 | ~1.7k per min |
| Infoblox SOC Insightsページから取得した指標。 | ~1.6k per min |
| Infoblox プラットフォームと共有されるインジケーター。 | ~120k per min |
ユーザーエージェント
netskope-ce-5.1.2-cte-infoblox-v2.0.0
ワークフロー
- InfobloxからベースURLとAPIキーを取得してください。
- Infoblox TIDEプラグインを設定します。
- ビジネスルールを追加します。
- アクションを追加します。
- Infoblox TIDEプラグインを検証します。
動画を見る
再生ボタンをクリックして動画をご覧ください。
InfobloxからベースURLとAPIキーを取得してください。
ベースURLとAPIキーを取得するには:
- 右上隅からProfile へ移動してください。

- User API Keys .
へ移動してください。
- Createをクリックして、キーの名前と有効期限を入力してください。

- Save & CloseをクリックしてAPIキーをコピーしてください。プラグインを設定するために必要です。
Infobloxプラグインを設定する
- Cloud ExchangeにログインしてSettings > Pluginsに移動してください。
- Infoblox v2.0.0 (CTE)プラグインボックスを検索して選択します。

- 基本情報を入力してください:
- Configuration Name: 設定の一意の名前。
- Sync Intervalこのプラグインからデータを取得し、他のソースからこのプラグインにデータを共有する間隔。多数のIoCを取得したい場合は、同期間隔の値を大きくする方が良いでしょう。
- Aging Criteria: プラグインの有効期限(日数)(デフォルト:90)。
- Override Reputationこの設定から受信したインジケーターの評判を上書きする値を設定します。
- Enable SSL ValidationSSL証明書の検証を有効にします。
- Use System Proxyプロキシが通信に必要な場合は有効にします。

- Click Next. Enter the configuration parameters:
- API Base URL: InfobloxインスタンスのAPIベースURL。
例:https://csp.infoblox.com - API Key: Infobloxインスタンスから生成されたAPIキー。APIキーは、「プロフィール」>「ユーザーAPIキー」ページから生成できます。
- Indicator Source Page: プラグインが指標を取得するソースページ。Select 少なくとも一つの選択肢があります。
- Type of Threat Data to Pull: 取得すべき脅威データの種類。許可される値は、ホスト、IPv4、IPv6、URL、ハッシュ、ドメインです。ページごとにサポートされているインジケーターの種類は以下のとおりです。
- Active Indicatorsホスト名、IPv4アドレス、IPv6アドレス、URL、ハッシュ値(MD5およびSHA256)
- Lookalike Domains: ドメイン
- SOC Insights: ホスト名、IPv4、IPv6、URL、ハッシュ値(MD5およびSHA256)、ドメイン。
- Data Profiles: データプロファイルは、データが引き出される場所です。 複数のデータプロファイルはカンマで区切ることができます。例: DataProfile1、DataProfile2、DataProfile3。空欄のままの場合、すべてのデータプロファイルからデータが取得されます。データプロファイルの名称は、TIDE > データプロファイルの> Configuration > Security ページで確認できます。 インジケーターソースページの設定で、オプションの1つとして「アクティブなインジケーター」が選択されている場合にのみ適用されます。データプロファイルフィールドに空白はあってはなりません。
- SOC Insight IoC Action Type: ブロックされているかブロックされていないかにかかわらず、SOC InsightのIoCを取得するかどうか。インジケーターソースページの設定で、オプションの1つとしてSOC Insightsが選択されている場合にのみ適用されます。
- Enable Polling: Infobloxからのポーリングデータの有効化/無効化。Infobloxに指標を送信するだけでよい場合は、無効にしてください。
- Enable Tagging: タグ付け機能を有効/無効にします。
- Retraction Interval: Infoblox TIDEインジケーターのIoC撤回処理を実行する日数を指定してください。このパラメータはNetskope CEバージョン5.1.0にのみ適用されます。またはそれ以降、脅威交換設定で IoC 撤回が有効になっている場合。
- Initial Range: 初回実行時にデータを取得するのにかかる日数。


- API Base URL: InfobloxインスタンスのAPIベースURL。
- Save .
をクリックしてください
Infoblox 用の脅威交換ビジネスルールを追加する
Infobloxから取得した指標をCloud Exchangeに、またはその逆方向に共有するには、共有したい指標をフィルタリングするビジネスルールが必要です。ビジネスルールを設定するには:
- Threat Exchangeで Business Rulesに移動し、 Create New Ruleをクリックします。
- ルールに要件に応じたフィルターを追加し、 Saveをクリックしてください。

NetskopeとInfobloxの共有設定
Cloud Exchangeから Infoblox プラットフォームへ、またはその逆に IoC を共有するには:
- Threat ExchangeでSharingに移動し、 Add Sharing Configurationをクリックします。
- 共有インジケーターとして、ソース構成(CTE Netskope )、ビジネスルール、宛先構成(CTE Infoblox)、およびターゲットをSelect 。また、以下のパラメータを入力してください。

- Profile: データをプッシュするデータ プロファイルSelect 。
- New Profile Name: データプロファイルが存在しない場合、作成するデータプロファイルの名前。
- Property: IoC(侵害指標)の脅威分類Select 。 詳細については、Infoblox プラットフォームの[モニター] > [リサーチ] > [リソース] > [分類ガイド]ページにアクセスしてください。
- InfobloxのIoCをNetskopeに共有する場合も、同じ手順を逆に行います。ソース構成としてCTE Infoblox、ビジネスルール、宛先構成(CTE Netskope )、およびターゲットをSelect 。 詳細については、 Netskopeプラグインガイドを参照してください。
- Save .
をクリックしてください
Infobloxプラグインを検証する
プルを検証する
取得されたデータはThreat IoCsにリストされます。プラットフォームから取得した IoC をフィルタリングするには、フィルタを使用します: sources.source<plugin configuration name> “” のようにします 。

各ページから取得したものを検証するには、 sources.tags IN (“<tag_name>”)のように、インジケーターにタグを追加するフィルターを追加できます。
例えば、アクティブインジケーターページから取得したインジケーターをフィルタリングするには、次のようなフィルターを追加する必要があります: sources.tags IN (“TIDE”) 。



類似ドメインページから取得した指標をフィルタリングするには、次のようなフィルタを追加します: sources.tags IN (“類似ドメイン”) 。

SOC Insights ページから取得した指標をフィルタリングするには、次のようなフィルタを追加します: sources.tags IN (“SOC Insights”) 。





Cloud Exchange で取得したログを確認するには、 Loggingにアクセスして、CTE Infoblox プラグインからログを検索してください。
Filter: message Like “CTE Infoblox”.



Infoblox プラットフォームで取得できるデータを確認するには、Infoblox にログインし、 Monitor > Research > Active Indicators ページに移動します。

類似ドメインを確認するには、 Monitor > Reports > Security > Lookalike Domains ページにアクセスしてください。

SOC Insightの指標を検証する場合も同様の手順を実行してください。Insightsへ移動してください。

いずれかのインサイトについてはInvestigate Insightをクリックして、インジケーターセクションに移動してください。

取り下げられたIoCを確認するには、ログでIoC取り下げに関する項目を確認してください。例えば、メッセージ「[撤回]」 :。

プラットフォームからフィルターを使用して 、 撤回された IoC <plugin configuration name>をフィルターできます。

削除間隔に該当するIoCは、Cloud Exchangeで「削除済み:はい」とマークされることに注意してください。

共有結果は、共有設定を作成した後にソースプラグインからIoCが取得された場合にのみマークされます。
NetskopeテナントのURLリストに44個のIoC(侵害指標)が追加されたことが、ここで確認できます。

その後、共有されていたIoC(侵害指標)の1つが撤回されたとマークされたため、URLリストから削除されました。

Infoblox プラグインは、Infoblox プラットフォームでの IoC の削除 (撤回) をサポートしていません。 その結果、以前に共有されたIoC(侵害指標)はInfoblox上で削除(撤回)されません。
プッシュ通知を検証する
Infobloxと共有されたIoCは、Cloud Exchangeのログページで確認できるログから検証できます。

Infoblox プラットフォームで取り込まれたデータを確認するには、Infoblox にログインし、 Monitor > Research > Active Indicatorsに移動して、特定の IoC を検索します。
以下は、取り込まれたIoC(侵害指標)のサンプルです。







Infobloxプラグインのトラブルシューティング
Infoblox プラットフォームから IoC をプルできません
プラグインの設定後、IoCがプラットフォームから取得されない場合は、以下のいずれかが原因である可能性があります。
- プラットフォーム上には、取得可能なIoC(侵害指標)がありません。
- 指定された構成パラメータ(取得する脅威データの種類、データプロファイル、初期範囲など)では、IoCは利用できません。
- 投票機能は無効になっています。
- タイムアウトエラー、無効なチャンク長エラー、または接続リセットエラー。
What to do: 上記から根本原因を特定し、以下の手順に従って問題を解決してください。
No IoCs are available on the platform to pull
プラットフォーム上でIoC(侵害指標)が利用可能かどうかを確認してください。可能であれば、次の項目の解決策を確認してください。
IoCs are not available for the given time range
プラットフォーム上でIoCが取得可能であるにもかかわらず、プラグインがCloud ExchangeでIoCを取得していない場合は、プラグイン設定の初期範囲パラメータで指定されている日数を確認してください。Infoblox プラットフォームで、指定された時間範囲のデータがあるかどうかを確認します。

指定された期間のデータがまだ利用可能な場合、プラグイン構成で指定されたフィルタの IoC が利用できない可能性があるため、プラグイン構成パラメータの値を確認し、Infoblox プラットフォームで同じフィルタを適用してください。
Polling is disabled
IoCを取得するには、ポーリングを有効にする設定で「はい」が選択されていることを確認してください。
Read Timeout Error or Invalid Chunk Length Error or Connection Reset Error
Infoblox プラットフォームにはいくつかの制限があることが確認されています。 より多くの IoC を取得する際に、上記のエラーが発生しました。詳細については、 「制限事項」をご覧ください。
InfobloxにIoCをプッシュできません
プラットフォーム上でIoCをプッシュできず、プッシュ中にエラーが発生する場合は、 権限が不十分である可能性があります。
What to do: 「権限」セクションを参照してください。
IoC はCloud Exchangeからプッシュされますが、Infoblox プラットフォームでは利用できません
IoC(侵害指標)がプッシュされたにもかかわらずプラットフォームに反映されない場合、多くの理由が考えられます。理由の 1 つは、IoC が Infoblox プラットフォームで非アクティブとしてマークされていることが考えられます。 Infoblox上でいずれかのIoCが非アクティブとしてマークされている場合、それらはアクティブインジケーターのページに表示されないことが確認されています。その他の理由については、「既知の行動」のセクションにも記載しています。
What to do: Infoblox上の特定の脅威プロパティのデフォルトのTTLを確認する必要があります。デフォルトのTTLを変更したい場合は、Infobloxサポートチームの担当者にお問い合わせください。
既知の行動
プラグインのワークフローを検証する際に気づいた点は以下のとおりです。
- Multiple IoC with the same value: InfobloxにIoCをプッシュする際 プラグインを使用するには、脅威プロパティを選択する必要があります。 同じ IoC を異なる脅威プロパティで複数回プッシュすると、IoC の値が複数回表示され、それぞれがアクティブインジケーターページの対応する脅威プロパティに関連付けられます。既存の IoC を更新することはできず、プロパティが異なるため、同じ IoC を別のものとして扱い、以下に示すようにプラットフォーム上に新しい IoC を作成します。

- Pushed IoCs being marked as inactive: Cloud ExchangeからInfobloxにIoCがプッシュされると、Infoblox上の検出時刻は自動的に現在のタイムスタンプに設定されます。有効期限(またはTime to Live – TTL)は、IoCに割り当てられた脅威プロパティに基づいて決定されます。
Infobloxの各脅威プロパティにはデフォルトのTTL(有効期限)が設定されており、数時間から数年まで設定可能です。これらの TTL 値は、Infoblox のMonitor > Research > Resources > Default TTL
で確認できます。プッシュ時に、ユーザーが短期のTTLを持つ脅威プロパティを選択した場合、Infoblox は TTL の期限が切れた後に IoC を自動的に非アクティブとしてマークします。このような場合:- The IoC will no longer appear on the Active Indicators page.
- IoC は詳細ページ ( Monitor > Research > Dossier ) に引き続き表示されますが、そのステータスは非アクティブと表示されます。


- Reserved IP: 予約済みのIPアドレスがInfobloxに送信されても、アクティブインジケーターページには表示されません。
- IoCの詳細ページ(モニター > 調査 > ドシエ)には、一部の予約済みIPアドレスに関する記録がありません。
- 一部のIPアドレスには詳細情報が含まれている場合がありますが、BOGON(無効なIPアドレス、またはルーティングテーブルに存在すべきでないIPアドレス)として分類されます。これらは多くの場合、未割り当てまたは予約済みのIPアドレス範囲です。
- 詳細ページで検索すると、一部のIPアドレスで無効な表示エラーが発生します。


- Leading zeroes trimmed from IPv6: IPv6 IoCがInfobloxに送信される際(Netskope CE経由など)、Infobloxは正規化処理の一環として、アドレスの各ヘクステットの先頭のゼロを自動的に削除します。
例えば、
の場合、プッシュされた IoC が
0202:0267:0062:0006:0000:0009:0060:0172であれば、Infoblox には
202:267:62:6:0:9:60:172と表示されます。

- Invalid URL: Infoblox TIDE APIはIoCの一括アップロードをサポートしていますが、送信時にIoCの値を検証する機能はありません。これは、プラグインまたはAPIからプッシュが成功したとマークされた場合でも、一部のIoCが無効であることが判明した場合、後でInfobloxによって拒否される可能性があることを意味します。この問題は、Cloud Exchange のURL 型IoC に特に関係があります。なぜなら、URL を保存する前に、URL フォーマットを検証する機能が組み込まれていないからです。その結果、無効なURLがInfobloxに送信されてしまう可能性があります。後で Infoblox のアクティブ インジケーターページを表示すると、これらの無効なエントリが Infoblox に受け入れられないため、無効なインジケーター エラーが発生する可能性があります。

- Visible on Active Indicators but not on details page: ケースによっては、プッシュされた IoC がアクティブなインジケーターのページに表示されますが、詳細ページで同じ IoC を検索すると、無効な IoC エラーが発生します。 (この行動の正確な理由は不明です。)



- For pulling of IoCs: これは、API呼び出しごとに最大10万個のIoC(侵害指標)に制限されています。つまり、Infobloxに1日あたり10万件を超えるデータが存在する場合、Cloud Exchangeに取り込まれるのは10万件のデータのみとなります。
制限事項
- 多数のIoC(侵害指標)を取得する場合、APIがこれらのエラーを頻繁にスローすることが確認されています。このケースにおけるプルサイクルは完了するが、非常に時間がかかる。
Read Timeout Error:
CTE Infoblox TIDE [configuration_name]: Unable to establish connection with Infoblox TIDE platform while fetching threat data for page 1 from Infoblox TIDE server. Infoblox TIDE server is not reachable. Error: HTTPSConnectionPool(host='csp.infoblox.com', port=443): Max retries exceeded with url: /tide/api/data/threats?type=host%2Curl%2Chash%2Cip&rlimit=100000&from_date=2025-06-02T13%3A22%3A26Z&to_date=2025-06-02T14%3A13%3A28Z&data_format=json&include_ipv6=True (Caused by ReadTimeoutError("HTTPSConnectionPool(host='csp.infoblox.com', port=443): Read timed out. (read timeout=300)"))
Invalid Chunk Length Error:
CTE Infoblox TIDE [configuration_name]: Unexpected error occurred while fetching threat data for page 1 from Infoblox TIDE server. Error: ("Connection broken: InvalidChunkLength(got length b'', 0 bytes read)", InvalidChunkLength(got length b'', 0 bytes read))
Connection Reset Error:
CTE Infoblox TIDE [configuration_name]: Unexpected error occurred while fetching threat data for page 3 from Infoblox TIDE server. Error: ("Connection broken: ConnectionResetError(104, 'Connection reset by peer')", ConnectionResetError(104, 'Connection reset by peer'))

