このドキュメントでは、 Netskope Cloud Exchangeの Threat Exchange モジュールを使用して Mandiant プラグインを構成する方法について説明します。 この統合は、Google Mandiant プラットフォームから URL のタイプ (URL、FQDN、IPv4、および IPv6) と MD5 の IoC を取得します。 このプラグインはインジケーターの共有をサポートしていません。プラグインを設定するには、Google MandiantのキーIDとキーシークレットが必要です。
前提条件
この設定を完了するには、以下が必要です。
- Netskopeテナント(または、例えば本番環境と開発/テスト環境など、複数のテナント)。
- URL 共有のための Secure Web Gateway サブスクリプション。
- 悪意のあるファイルハッシュ共有に対する脅威対策サブスクリプション。
- Netskope Cloud Exchangeテナントには、テナントプラグインと脅威交換プラグインが既に設定済みです。
- 管理者権限を持つMandiantインスタンス、およびMandiant Advantage脅威インテリジェンスフィード(セキュリティオペレーションフィードおよび/またはFusionフィード)のサブスクリプションが必要です。
- 次のホストへの接続:
https://api.intelligence.mandiant.com/。
Mandiantプラグインのサポート
| 取得したインジケータータイプ | 共有指標タイプ |
|---|---|
| URL、MD5、FQDN、IPv4、IPv6 | サポートされていません |
マッピング
深刻度マッピング(Netskopeフィールド - Mandiantフィールド)
| Netskope CE Fields | Mandiant field |
|---|---|
| UNKNOWN | 0または利用不可 |
| LOW | 10 <= mscore <= 39 |
| MEDIUM | 40 <= mscore <= 69 |
| HIGH | 70 <= mscore <= 89 |
| CRITICAL | 90 <= mscore <= 100 |
プル(Netskopeフィールド - Mandiantフィールド)のマッピング
| Netskope CE Fields | Mandiant Field |
|---|---|
| value | value |
| タイプ | タイプ |
| firstSeen | first_seen |
| lastSeen | last_seen |
| 重大度 | mscore |
| tags | カテゴリ、属性関連付け名 |
権限
- 「無料購読」アカウントであればどれでも構いません。
APIの詳細
使うAPI一覧
| API Endpoint | Method | Use case |
|---|---|---|
| https://api.intelligence.mandiant.com/token | 役職 | APIトークンを生成するには |
| https://api.intelligence.mandiant.com/v4/indicator | 得る | 指標リストを取得するには |
Generate Token
Example:
API Endpoint: https://api.intelligence.mandiant.com/token
Method: 役職
Parameters: 付与タイプ: クライアント認証情報
Headers:
コンテンツタイプ: application/x-www-form-urlencoded
認証: 根拠<base64 encoded client id and client secret separated by colon>
API Request Endpoint: https://api.intelligence.mandiant.com/token?grant_type=client_credentials
Sample API Response:
{
“access_token”: “86347c299bd7885736652a2506d26cf65361f795b69d4583xxxxxxxxxxxxxxxx”
“token_type”: “Bearer”
「expires_in」: 43199
}
プルインジケーター
Example:
API Endpoint: https://api.intelligence.mandiant.com/v4/indicator
Method: 得る
Parameters:
開始エポック:1698050685
制限:1000
並べ替え:最終更新日:昇順
end_epoch:1698054285
gte_mscore:50
exclude_osint:False
API Request Endpoint:
https://api.intelligence.mandiant.com/v4/indicator
Sample API Response:
{
“indicators”: [
{
“id”: “md5–98bf8a96-3e53-55ba-8d73-ec5295035298”,
“mscore”: 50,
“type”: “md5”,
“value”: “7462407e3723d097835aaf4832813f39”,
“is_publishable”: true,
“sources”: [
{
“first_seen”: “2023-10-22T20:04:42.689+0000”,
“last_seen”: “2023-10-22T20:04:42.689+0000”,
“osint”: true,
“category”: [],
“source_name”: “dtm.blackbeard”
}
],
“misp”: {
“akamai”: false,
“alexa”: false,
“amazon-aws”: false,
“apple”: false,
“automated-malware-analysis”: false,
“bank-website”: false,
“captive-portals”: false,
“censys-scanning”: false,
“cisco_1M”: false,
“cisco_top1000”: false,
“cisco_top10k”: false,
“cisco_top20k”: false,
“cisco_top5k”: false,
“cloudflare”: false,
“common-contact-emails”: false,
“common-ioc-false-positive”: false,
“covid”: false,
“covid-19-cyber-threat-coalition-whitelist”: false,
“covid-19-krassi-whitelist”: false,
“crl-hostname”: false,
“crl-ip”: false,
“dax30”: false,
“digitalside”: false,
“disposable-email”: false,
“dynamic-dns”: false,
“eicar.com”: false,
“empty-hashes”: false,
“fastly”: false,
“findip-host”: false,
“google”: false,
“google-chrome-crux-1million”: false,
“google-gcp”: false,
“google-gmail-sending-ips”: false,
“googlebot”: false,
“ipv6-linklocal”: false,
“majestic_million”: false,
“majestic_million_1M”: false,
“microsoft”: false,
“microsoft-attack-simulator”: false,
“microsoft-azure”: false,
“microsoft-azure-appid”: false,
“microsoft-azure-china”: false,
“microsoft-azure-germany”: false,
“microsoft-azure-us-gov”: false,
“microsoft-office365”: false,
“microsoft-office365-cn”: false,
“microsoft-office365-ip”: false,
“microsoft-win10-connection-endpoints”: false,
“moz-top500”: false,
“mozilla-CA”: false,
“mozilla-IntermediateCA”: false,
“multicast”: false,
“nioc-filehash”: false,
“openai-gptbot”: false,
“ovh-cluster”: false,
“parking-domain”: false,
“parking-domain-ns”: false,
“phone_numbers”: false,
“public-dns-hostname”: false,
“public-dns-v4”: false,
“public-dns-v6”: false,
“public-ipfs-gateways”: false,
“rfc1918”: false,
“rfc3849”: false,
“rfc5735”: false,
“rfc6598”: false,
“rfc6761”: false,
“second-level-tlds”: false,
“security-provider-blogpost”: false,
“sinkholes”: false,
“smtp-receiving-ips”: false,
“smtp-sending-ips”: false,
“stackpath”: false,
“tenable-cloud-ipv4”: false,
“tenable-cloud-ipv6”: false,
“ti-falsepositives”: false,
“tlds”: false,
“tranco”: false,
“tranco10k”: false,
“umbrella-blockpage-hostname”: false,
“umbrella-blockpage-v4”: false,
“umbrella-blockpage-v6”: false,
“university_domains”: false,
“url-shortener”: false,
“vpn-ipv4”: false,
“vpn-ipv6”: false,
“whats-my-ip”: false,
“wikimedia”: false,
“zscaler”: false
},
“last_updated”: “2023-10-23T08:45:19.739Z”,
“first_seen”: “2023-10-22T20:04:42.000Z”,
“last_seen”: “2023-10-22T20:04:44.000Z”
},
],
“next”: “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_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-===”
}
パフォーマンスマトリックス
以下は、下記の仕様を持つ大規模CEインスタンス上で、各プラグインライフサイクルにおいて10万IOCを取得する際に実施したパフォーマンス測定結果です。
| スタックの詳細 | サイズ:L
RAM: 32 GB CPU: 16コア |
| Google Mandiantから取得した指標 | ~10K per minute |
| Google Mandiantに共有された指標 | サポートされていません |
ユーザーエージェント
このプラグインに追加されたユーザーエージェントは、-ce-<ce_version>-<module>-<plugin_name>-v Netskope形式です<plugin_version>
- netskope-ce-4.2.0-cte-google-mandiant-v2.0.0
ワークフロー
- カスタムファイルプロファイルを作成します。
- マルウェア検出プロファイルを作成します。
- リアルタイム保護ポリシーを作成します。
- マンディアント・クレデンシャルを入手。
- Mandiantプラグインを設定します。
- NetskopeとMandiant間の共有設定を行います。
- Mandiantプラグインを検証します。
再生ボタンをクリックして動画をご覧ください。
Mandiant 用の Secure Web Gateway カスタム ファイル プロファイルを作成する
- Netskope UIで、 Policiesに移動し、 Fileを選択して、 New File Profileをクリックします。

- 左側のパネルでFile Hashをクリックし、ファイルハッシュのドロップダウンリストからSHA256を選択します。

- テキストフィールドに一時的な値を入力してください。Netskope はこのフィールドに値が入力されていない状態で先に進むことをサポートしておらず、文字
fで構成される 64 文字の文字列を入力することを推奨しています。例えば、ffffffffffffffffffffffffffffffffffffffffffffffffffffffffffffffff。有効なファイル形式と一致する可能性は非常に低いでしょう。
- Click Next.
- プロファイル名とデスクリプションを入力します。 プロフィール名に空白文字を含めないことをお勧めします。 スペースはアンダースコアで置き換えてください。

- Saveをクリックしてください。
- このプロファイルをテナントに公開するには、右上のApply Changesをクリックしてください。
Mandiant用のマルウェア検出プロファイルを作成する
- Netskope UIで、 Policiesに移動し、 Threat Protectionを選択して、 New Malware Detection Profileをクリックします。
- Nextをクリックしてください。
注記
この設定例では、 このリストのインテリジェンスをブロックリストとして扱います。 Netskopeは、脅威プロファイルに許可リストとブロックリストの両方を含めることをサポートしています。
- もう一度Nextクリックしてください。
- 前のセクションで作成したファイルプロファイルをSelectし、Nextをクリックします。
- マルウェア検出プロファイル名を入力し、 Save Malware Detection Profileをクリックします。
- このプロファイルをテナントに公開するには、右上のApply Changesをクリックしてください。
Mandiant向けリアルタイム脅威対策ポリシーを作成する
- NetskopeのUIで Policies > Real-time Protectionに移動します。
注記
ここで設定されているポリシーはあくまで一例です。貴組織の状況に合わせて適宜修正してください。
- New PolicyをクリックしてThreat Protectionを選択してください。
- For Source, leave the default (User = All Users)
- For Destination: select Category
- カテゴリセクションを展開すると、カテゴリを検索して選択できるようになります。Select Allをクリックしてください。
完了したら、カテゴリセクションの外側をクリックしてください。
- 「アクティビティと制約」セクションが開いたら、 Editをクリックします。
- Select Upload と Downloadを選んでから Saveをクリックします。
- For Profile & Action, click in the text field.
- 前のセクションで作成したマルウェア検出プロファイルSelect 。
- 重要度レベルについては、すべてのアクション設定を
Action: AlertからAction: Blockに変更してください。 - テンプレートSelect 、ユーザーに送信されるブロックメッセージを選択してください。
- For Set Policy, enter a descriptive Policy Name.
- ポリシーを保存するには、右上のSaveをクリックしてください。
- 表示されたらTo the topを選択してください。(または、セキュリティポリシー内の適切な箇所)
- このポリシーをテナントに公開するには、右上のApply Changesを選択してください。
MandiantキーIDとキーシークレットを取得してください
- https://login.mandiant.com/にアクセスしてください。そしてログインしてください。
- Applications.の下にあるMandiant Advantage Threat Intelligenceオプションをクリックしてください。

- 「設定」をクリックしてください。
- 「APIアクセスとキー」セクションに移動してください。

- キーIDとシークレットを取得するには、「キーIDとシークレットを取得」ボタンをクリックしてください。

- アクセスIDと秘密鍵は、ウィンドウを閉じるとアクセスできなくなるため、必ずコピーしておいてください。これらはMandiantプラグインの設定に必要です。
Mandiantプラグインの設定
- Cloud Exchangeで Settings に移動し、 Pluginsをクリックします。
- Mandiantプラグインボックスを検索して選択すると、プラグイン作成ページが開きます。

- 最初のページで基本情報を入力して選択してください。
- 構成名:構成の一意の名前。
- 同期間隔:同期間隔を適切な値に調整してください。推奨値は5分以上です。
- 経過年数基準:デフォルトのままにする。
- 評判設定の上書き:デフォルトのままにする。
- SSL検証を有効にする:通信にSSL検証が必要な場合は有効にします。
- システムプロキシ:通信にプロキシが必要な場合は有効にしてください。

- Nextをクリックしてください。
- 2ページ目で設定パラメータを入力してください。
- キー ID: Mandiant プラットフォームの [設定] > [API アクセスとキー] セクションから生成された APIv4 キー ID を入力します。
- キー シークレット: Mandiant プラットフォームの [設定] > [API アクセスとキー] セクションから生成された APIv4 キー シークレットを入力します。
- 指標の機密性スコア(ICスコア)の最小値:ICスコアを0~100の範囲で指定してください。指定されたスコア以上のICスコアを持つ指標のみが取得されます。
- オープンソース指標を除外する:Mandiantからオープンソース指標を除外します。
- タグ付けを有効にする:タグ付け機能を有効/無効にします。
- 初期範囲:最初の実行でデータを取得する日数。

- Saveをクリックしてください。

Mandiant のビジネスルールを設定する
Google MandiantからNetskopeに指標を共有するには、共有する必要のある指標をフィルタリングするビジネスルールが必要です。ビジネスルールを設定するには、以下の手順に従ってください。
- Threat Exchange > Business Rule > Create New Ruleへ移動してください。

- 共有したいIoCに必要なフィルターを追加し、「保存」をクリックしてください。

Mandiantの共有設定
Google MandiantプラグインからNetskopeにIoCを共有するには、以下の手順に従ってください。
- Threat Exchange > Sharingに移動してAdd Sharing Configurationをクリックしてください。
- ソース構成 (Google Mandiant)、ビジネス ルール、宛先構成 ( Netskope )、およびターゲットSelect 、既存の IoC リスト名を選択するか、プラットフォームで新しい IoC リストを作成します。


- Saveをクリックしてください。
Mandiantプラグインを検証する
プルを検証する
-
-
- プラグインからIOCが取得されているかどうかは、ログ設定画面に移動し、CTE Google Mandiantプラグインから取得されたログを確認することで検証できます。

- CEに保存されている取得済みのデータは、「脅威エクスチェンジ」>「脅威のIOC」で確認できます。プラグインから取得したIOC(侵害指標)を検索します。以下に示すように、タグに基づいてIOCをフィルタリングすることもできます。

- Mandiantにログインしてください。
- Threat Intelligence > Threat Intelligenceをクリックしてください。いずれかのインシデントをクリックし、[アラートとインサイト] をクリックしたときに、アラートが表示されていることを確認してください。

- プラグインからIOCが取得されているかどうかは、ログ設定画面に移動し、CTE Google Mandiantプラグインから取得されたログを確認することで検証できます。
-
プッシュ通知を検証する
Google Mandiantプラグインは、IoC(侵害指標)のプッシュをサポートしていません。Google Mandiantから取得したIoC(侵害指標)をNetskopeやThreat Exchangeでサポートされているサードパーティ製プラグインにプッシュできます。
NetskopeにプッシュされたIoCを確認するには、以下の手順に従ってください。
- Netskope CE でプッシュされたインジケーターを検証するには、[脅威 IoC] に移動し、Netskope と共有されている IoC を検索します。

- Netskope CEのログ機能から、プッシュされたIoCを確認することもできます。
- Netskopeプラグインから取得できるログをフィルタリングします。

Netskopeで共有されているIoCを検証するには、以下の手順に従ってください。
- Netskopeテナントにログインしてください。Policies > Web > URL Listsへ移動してください。共有設定時に選択したURLリストをクリックし、共有されているIOCを確認してください。
なお、Google Mandiantから取得したあらゆる種類のURL(URL、FQDN、IPアドレス)をNetskope URLリストに共有しています。
- Netskopeテナントにログインしてください。Policies > File > File Profileへ移動してください。共有設定時に選択したファイルリストをクリックし、共有されているIoCを確認してください。
なお、Google Mandiantから取得した2種類のMD5ハッシュ値をNetskopeファイルリストに共有しています。

- 詳細については、左側のナビゲーションパネルにある「ログ記録」をご覧ください。

トラブルシューティング
終了コード401、認証エラーを受信しました
プラグインの構成中にキー ID とキー シークレットで何らかのエラーが発生した場合は、Mandiant プラットフォームからキー ID とキー シークレットを確認してください。
- https://login.mandiant.com/にアクセスしてください。そしてログインしてください。
- Applications.の下にあるMandiant Advantage Threat Intelligenceオプションをクリックしてください。
- Settingsをクリックしてください。
- APIアクセスとキーのセクションに移動してください。
- キーIDとシークレットを取得するには、 Get Key ID and Secretをクリックしてください。
- 両方とも正しいことを確認してください。

Google MandiantからIOCを取得できない場合
Mandiant から Netskope Cloud Threat Exchange に IoC を取得できない場合
- Mandiantにログインしてください。
- 脅威インテリジェンス→脅威インテリジェンスをクリック
- インシデントをクリックした際にアラートが表示されていることを確認し、アラートとインサイトを確認してください。
- アラートが設定されていることを確認し、設定されている場合は初期範囲内に収まっていることを確認してください。
,/p>


