このドキュメントでは、 Netskope Cloud Exchangeプラットフォームの Threat Exchange モジュールを使用してMimecast v2.0.1 プラグインを構成する方法について説明します。 このプラグインは、電子メール セキュリティ > URL 保護 > ログページから URL タイプ、 Mimecastプラットフォームから SHA256 および MD5 のインジケータを取得するために使用されます。
このプラグインは、URL インジケーターをセキュリティ > URL 保護 > URL ツール > 管理対象 URL ページ 管理対象 URL の作成アクション、および SHA256 と MD5 インジケーターの共有もサポートしています。 Mimecastへの操作の実行アクション。
このプラグインにアクセスするには、 Mimecast上の API アプリケーションとユーザー クレデンシャルが必要です。 詳細な手順については、こちらのMimecastガイドを参照してください。
前提条件
この設定を完了するには、以下が必要です。
- Netskopeテナント(または、例えば本番環境と開発/テスト環境など、複数のインスタンス)
- A URL List on your Netskope tenant.
- Netskope Cloud Exchangeテナントには、テナントプラグインと脅威交換プラグインが既に設定済みです。
- Mimecastプラットフォーム クレデンシャル。
- Mimecast管理者コンソールとURL保護サービス。
- カスタム管理者ロールを作成するためのアクセス権。
- カスタムAPI 2.0統合へのアクセスと作成。
- ファイルハッシュ用のBring Your Threat Intelligence (BYOTI) パッケージの購読。
- 以下のホストへの接続: https://login.mimecast.com/u/login/?gta=administration#/login
Mimecastプラグインのサポート
このプラグインは使うで、 電子メールのセキュリティ>URL保護>ログ ページ、 Mimecast プラットフォームのSHA256、MD5からURL型のインジケーターを取得します。 このプラグインはまた、URLインジケーターを電子メールの セキュリティ>URL保護>URLツール> 管理URLページに共有すること、使う「Create Managed URL」アクション、SHA256およびMD5インジケーターの共有、使う「Perform Operation」アクションもサポートしています。 プラグインにアクセスするには、 Mimecast のAPIアプリケーションとユーザーのクレデンシャルが必要です。 詳細な手順については、これらのMimecast ガイド を参照してください。
| 取得したインジケータータイプ | 共有指標タイプ |
|---|---|
| URL、MD5、SHA256 | URL、MD5、SHA256 |
IoC撤回
IoC リトラクション (プル): Mimecast から取得され、リトラクション間隔の範囲内にないインジケーターは、Cloud Exchange で「Retracted = Yes」とマークされます。
IoC の取り消し (プッシュ): ソース プラグインから取得され、既にMimecastに共有されているインジケーターは、 Cloud Exchangeで取り消し済みとマークされると、 Mimecastから削除されます。
| 引き込みタイプ | サポートされているリトラクションタイプ |
|---|---|
| IoCリトラクション(プル) | はい(URL、SHA256、MD5) |
| IoCリトラクション(プッシュ) | はい(URL) |
マッピング
プル型マッピング(Netskopeフィールド - Mimecastフィールド)
| Cloud Exchangeフィールド | Mimecast・フィールズ |
|---|---|
| value | value |
| タイプ | タイプ |
| Comment | Sent from <SenderAddress> |
Push(ハッシュ)のマッピング
| Cloud Exchangeフィールド | Mimecast・フィールズ |
|---|---|
| value | value |
| タイプ | タイプ |
| provider | NetskopeCE |
| description | コメント(最大文字数:20文字) |
| operation_type | BLOCK/ALLOW/DELETE |
プッシュ通知のマッピング(URL)
| Cloud Exchangeフィールド | Mimecast・フィールズ |
|---|---|
| value | value |
| action | BLOCK/DELETE |
権限
- 管理コンソールへのアクセス
- 以下の権限を持つカスタム管理者ロールを作成するためのアクセス権:
- アカウント |ダッシュボード | 読む
- モニタリング | URL保護 | 読む
- サービス | URL保護 |編集(読む・書く)
- ゲートウェイ |追跡 | 読む
- 脅威インテリジェンスを独自に収集 | アップロード
- ファイルハッシュ共有のためのBring Your Threat Intelligence(BYOTI)パッケージの購読。
APIの詳細
使うAPI一覧
| APIエンドポイント | 方法 | 使うケース |
|---|---|---|
| /oauth/token | 役職 | クレデンシャルを検証する |
| /api/account/get -アカウント | 役職 | アカウント詳細取得エンドポイント |
| /api/ttp/threat -インテル/フィード取得 | 役職 | ハッシュ値の取得エンドポイント |
| /api/ttp/url/get -ログ | 役職 | URL取得エンドポイント |
| /api/byo脅威インテリジェンス/バッチ作成 | 役職 | プッシュハッシュ(MD5およびSHA256) |
| /api/ttp/url/decode -url | 役職 | URLをデコードする |
| /api/ttp/url/create管理URL | 役職 | プッシュURL |
| /api/ttp/url/get - すべての管理対象URL | 役職 | すべてのURLを取得する |
| /api/ttp/url/delete管理URL | 役職 | URLを削除する |
ベアラートークンを取得する
API Endpoint: https://api.services.mimecast.com/oauth/token
Method: POST
Request Headers
| 鍵 | Value |
|---|---|
| client_id | MimecastクライアントID |
| client_secret | Mimecastクライアントシークレット |
| grant_type | client_credentials |
| ユーザーエージェント | netskope-ce-6.0.1-cte-mimecast-v2.0.1 |
| Accept | アプリケーション/json |
Sample API Response
{
"access_token": "V9RteK0pwTxPscMCCd6xs20f05Ob",
"token_type": "Bearer",
"expires_in": 1799,
"scope": ""
}
クレデンシャルを検証する
API Endpoint: https://api.services.mimecast.com/api/account/get-account
Method: POST
Request Headers
| 鍵 | Value |
|---|---|
| Authorization | Bearer <Bearer Token> |
| ユーザーエージェント | netskope-ce-6.0.1-cte-mimecast-v2.0.1 |
| Accept | アプリケーション/json |
Sample API Response
{
"meta": {
"status": 200
},
"data": [
{
"region": "us",
"archive": false,
"gateway": true,
"passphrase": "",
"supportCode": "5656",
"maxRetention": 30,
"maxRetentionConfirmed": true,
"minRetentionEnabled": false,
"automatedSegmentPurge": true,
"type": "full",
"policyInheritance": false,
"databaseCode": "test",
"searchReason": false,
"contentAdministratorDefaultView": "",
"adminSessionTimeout": 720,
"exportApi": false,
"exgestAllowQuery": false,
"exgestAllowExtraction": true,
"expressAccount": false,
"cybergraphV2Enabled": true,
"accountCode": "",
"accountName": "",
"adminEmail": "",
"contactEmail": "testuser@gmail.com",
"domain": "",
"userCount": 10,
"umbrellaAccounts": [
"CU2A110,CUSA131A2,CUSA133A2,CUSA42A10,CUS"
],
"mimecastId": "01-1234-123",
"contactName": "test user",
"telephone": "123-123-123",
"packages": [
"Auto Responders (Site) [1005]",
"Impersonation Protection [1060]",
]
}
],
"fail": []
}
ハッシュ値の取得(MD5およびSHA256)
API Endpoint: https://api.services.mimecast.com/api/ttp/threat-intel/get-feed
Method: POST
Request Headers
| 鍵 | Value |
|---|---|
| Authorization | Bearer <Bearer Token> |
| ユーザーエージェント | netskope-ce-6.0.1-cte-mimecast-v2.0.1 |
| Accept | アプリケーション/json |
Request Body
{
"data": [
{
"fileType": "csv",
"feedType": "malware_grid"
}
]
}
Sample API Response:
key|FileMimeType|FileName|FileSize|MD5|Observations|RecipientAddress|Route|SHA1|SHA256|SenderAddress|SenderDomain|SendingIP|Timestamp 0|||||1||Out||d693862cb6d4d22647921963dfe4be863fc8568b2676c4353663455dd585c426|null|null|209.221.13.136|2025-02-09T17:30:00.342Z 1|||||1||Out||7236787ed35fd54966f7d345b0698bc7a52bdc165d79c58a54fe05ca5be28c94|null|null|209.221.13.136|2025-02-09T17:30:01.364Z 2|||||1||Out||42de9806857b28c1fc8ac95cb0f16a146f62645f2468eae82e0ea62f0af4a057|null|null|70.165.34.181|2025-02-09T17:30:13.946Z 3|||||1||Out||e8960a547ad4f7f14331468f126375e2f100c7bdeb27cedec4bb3b9175e1727d|null|null|205.144.127.200|2025-02-09T17:30:20.958Z 4|||||1||Out||5e5aa18e4182f8f5544a2e742209297b77e56b7fb2b262b1ce3cafe6ecc7acc7|null|null|209.221.13.136|2025-02-09T17:30:31.256Z
URLを取得
API Endpoint: https://api.services.mimecast.com/api/ttp/url/get-logs
Method: POST
Request Headers
| 鍵 | Value |
|---|---|
| Authorization | Bearer <Bearer Token> |
| ユーザーエージェント | netskope-ce-6.0.1-cte-mimecast-v2.0.1 |
| Accept | アプリケーション/json |
Request Body
{
"meta": {
"pagination": {
"pageSize": 1,
"pageToken": ""
}
},
"data": [
{
"from": "2024-02-03T10:16:31+00:00",
"scanResult": "malicious",
"oldestFirst": true
}
]
}
Sample API Response
{
"meta": {
"pagination": {
"pageSize": 1,
"totalCount": 17,
"next": "eNqNkk9vgkAQxb_Lnj2wUExj4sFQwTWAVSx_9ga7qIssEHYRoel379aemtSEwxzmZWZ-L5n3CZr0nAs25oyCBZyBps1vrO7Eu5LB4pSWIp8ByeXPmKyveQUWIB-2dWb42lHHnOihRgY0VxokxqEkXDPd46rfBSYkgynTCJaJbo_UMkUSvbBdsRaoWPfuo7zBLYiJirp3rb_7Hnu2vxKoCkfqhEN2vErvbQVd1bscNlkUFknsay6_XzKG5p7VM6p6HG_lLtB6783raOx1WVRKHPkXYuy7zLG7f_h3z5rM16fzz1P5vT-db0znr5_yT0HPiGNX-EN52Bxqpd2Vpz6JaHnkr79_q_wbqQ4jKppM_ZunUSiwheaI-yKN_DZ01N0ACcTtMdHDDjtlh1U26GYLcQzpab9cghm45a1gdfWIW5uTuqVCpq18BPDrG9034fE"
},
"status": 200
},
"data": [
{
"clickLogs": [
{
"userEmailAddress": "benjamin.rogers@demo-int.netskope-1.mime-api.com",
"fromUserEmailAddress": "sheila.tweed@demo-int.netskope-1.mime-api.com",
"url": "http://www.mccutchen.com",
"ttpDefinition": "Default Internal URL Protect Definition",
"subject": "Final Oxy Certificate----For the \"Data Room\"",
"action": "warn",
"adminOverride": "N/A",
"userOverride": "None",
"scanResult": "malicious",
"category": "Phishing & Fraud",
"sendingIp": "Internal IP",
"userAwarenessAction": "N/A",
"date": "2025-01-20T16:29:55+0000",
"actions": "None",
"route": "internal",
"creationMethod": "Entry Scan",
"emailPartsDescription": [
"Body"
],
"messageId": "<3b899e671d27739b-274723@hapi.b41.one>",
"tagMap": {
"UrlReputationScan": {
"Status": [
"CustomerAll",
"VerdictBlock"
],
"Type": [
"Malware, Phishing & Fraud"
],
"UrlBlock": [
"ORIGINAL:http://www.mccutchen.com -> META_REDIRECT:http://www70.mccutchen.com (Blocked as MALWARE,PHISHING)",
"ORIGINAL:http://www.mccutchen.com -> META_REDIRECT:http://www70.mccutchen.com -> EXTRACTED:http://www70.mccutchen.com (Blocked as MALWARE,PHISHING)"
],
"Url": [
"http://www70.mccutchen.com"
]
}
}
}
]
}
],
"fail": []
}
URLをデコードする
API Endpoint: https://api.services.mimecast.com/api/ttp/url/decode-url
Method: POST
Request Headers
| 鍵 | Value |
|---|---|
| Authorization | Bearer <Bearer Token> |
| ユーザーエージェント | netskope-ce-6.0.1-cte-mimecast-v2.0.1 |
| Accept | アプリケーション/json |
Request Body
{
"data": [
{"url": "www.katzlaw.com"},
{"url": "http://exlorer.msn.com/intl.asp"}
]
}
Sample API Response
{
"meta": {
"status": 200
},
"data": [
{
"url": "www.katzlaw.com",
"success": true
},
{
"url": "http://exlorer.msn.com/intl.asp",
"success": true
}
],
"fail": []
}
プッシュハッシュ
API Endpoint: https://api.services.mimecast.com/api/byo-threat-intelligence/create-batch
Method: POST
Request Headers
| 鍵 | Value |
|---|---|
| Authorization | Bearer <Bearer Token> |
| ユーザーエージェント | netskope-ce-6.0.1-cte-mimecast-v2.0.1 |
| Accept | アプリケーション/json |
Request Body
{
"data": [
{
"hashList": [
{
"hash": "9e953050c61f6fedf4305f65a81224a1145ccf7dff2acf2963c40ee7468cd9d1",
"provider": "NetskopeCE",
"description": "Test API"
}
],
"operationType": "DELETE"
}
]
}
Sample API Response
{
"meta": {
"status": 200
},
"data": [
{
"batchIdToken": "eNoNjkkOgjAAAP_SqyaCVEtNPDTEAC5ERAgQL9A2KZVFNhGMf5frzGHmC1pO-4ZnDOxAMcBxjDz5hDB0IEFCCbpLYIa4D-i6Ju3pU3AopfOaSoGPhnqLnQNjiWOGj1Xd-Tqxkhzp0q3DPFrA3L0PzRgTNZrSsxZJoRjZ1bU1mRHL9fdgCWjfdlXBG1oxPucN3yM6JhrazC5NOirs-UpVtwjDJXjzps2qcga_P2ieOls",
"status": "NOT_STARTED",
"operationType": "DELETE",
"hashCount": 2,
"createTime": "2025-02-17T06:56:23.211Z[UTC]"
}
],
"fail": []
}
プッシュURL
API Endpoint: https://api.services.mimecast.com/api/ttp/url/create-managed-url
Method: POST
Request Headers
| 鍵 | Value |
|---|---|
| Authorization | Bearer <Bearer Token> |
| ユーザーエージェント | netskope-ce-6.0.1-cte-mimecast-v2.0.1 |
| Accept | アプリケーション/json |
Request Body
{
"data": [
{
"url": "http://example3.com",
"action": "permit",
"comment": "Netskope CE",
"matchType": "explicit"
}
]
}
Sample API Response
{
{
"meta": {
"status": 200
},
"data": [
{
"id": "wOi3MCwjYFYhZfkYlp2RMKIAOwgBXweUUcu0eTwirzBO48Dj4FQ1bYgyujdIycvnuKUxo9kpfZR5qr5gR1Wv_KCXbJQmclXmiZ8N_Fx_3R1RaxOE0x9IT9PFiD1mEL4W",
"scheme": "http",
"domain": "example3.com",
"port": -1,
"path": "",
"queryString": "",
"matchType": "explicit",
"action": "permit",
"comment": "Netskope CE",
"disableUserAwareness": false,
"disableRewrite": false,
"disableLogClick": false
}
],
"fail": []
}
管理対象URLを取得する
API Endpoint: https://api.services.mimecast.com/api/ttp/url/get-all-managed-urls
Method: POST
Request Headers
| 鍵 | Value |
|---|---|
| Authorization | Bearer <Bearer Token> |
| ユーザーエージェント | netskope-ce-6.0.1-cte-mimecast-v2.0.1 |
| Accept | アプリケーション/json |
Request Body
{
"data": [
{
"domainOrUrl": "http://example3.com",
"exactMatch": true
}
]
}
Sample API Response
{
"meta": {
"pagination": {
"pageSize": 1,
"totalCount": 1
},
"status": 200
},
"data": [
{
"id": "wOi3MCwjYFYhZfkYlp2RMKIAOwgBXweUUcu0eTwirzBO48Dj4FQ1bYgyujdIycvnuKUxo9kpfZR5qr5gR1Wv_KCXbJQmclXmiZ8N_Fx_3R1RaxOE0x9IT9PFiD1mEL4W",
"scheme": "http",
"domain": "example3.com",
"port": -1,
"path": "",
"queryString": "",
"matchType": "explicit",
"action": "permit",
"comment": "Netskope CE",
"disableUserAwareness": false,
"disableRewrite": false,
"disableLogClick": false
}
],
"fail": []
}
管理対象URLを削除する
API Endpoint: https://api.services.mimecast.com/api/ttp/url/delete-managed-url
Method: POST
Request Headers
| 鍵 | Value |
|---|---|
| Authorization | Bearer <Bearer Token> |
| ユーザーエージェント | netskope-ce-6.0.1-cte-mimecast-v2.0.1 |
| Accept | アプリケーション/json |
Request Body
{
"data": [
{
"id": "wOi3MCwjYFYhZfkYlp2RMKIAOwgBXweUUcu0eTwirzBO48Dj4FQ1bYgyujdIycvnonkzMQDptATGOwyPSUGB5daY0iCYXSXKVRGrZu_YX6VRaxOE0x9IT9PFiD1mEL4W"
}
]
}
Sample API Response
{
"meta": {
"status": 200
},
"data": [],
"fail": []
}
パフォーマンスマトリックス
以下は、これらの仕様を持つ大規模Cloud Exchangeインスタンス上で、各プラグインのライフサイクルにおいて10万個のIoCを取得およびプッシュする際に実施したパフォーマンス測定結果です。
| デスクリプション | 仕様 |
|---|---|
| スタックの詳細 | サイズ:大 RAM:32 GB CPU:16コア |
| Mimecastから取得した指標 | ~37K per minute |
| Mimecastに共有される指標(SHA256およびMD5) | ~1.6K per minute |
| Mimecastに共有された指標(URL) | ~700 IOCs per minute |
注記
URL共有の場合、3万個のURLをMimecastに共有した後に測定が行われます。
ユーザーエージェント
netskope-ce-6.0.1-cte-mimecast-v2.0.1
ワークフロー
- Mimecastクレデンシャルを入手してください。
- Mimecastプラグインを設定します。
- Mimecastのビジネスルールを設定します。
- NetskopeとMimecastの共有設定を行います。
- Mimecastプラグインを検証します。
動画を見る
再生ボタンをクリックして動画をご覧ください。
マイムキャストを入手Mimecast
- Mimecastインスタンスにログインしてください。
- MimecastインスタンスベースURLのリージョンを
https://login-<region>.mimecast.com/の形式でメモしてください。Threat ExchangeでMimecastプラグインを設定する際に、これが必要になります。
カスタム管理者ロールを作成する
- Account > Admin Rolesへ移動してください。

- New Roleをクリックしてください。

- Propertiesセクションに、以下のパラメータを入力してください。
- Role Name: 名前を入力してください。
- Description: その役割の目的を簡潔に説明してください。
- Application Permissionsセクションで、以下の権限を有効にしてください。
- アカウント |ダッシュボード | 読む
- モニタリング | URL保護 | 読む
- サービス | URL保護 | 編集
- ゲートウェイ |追跡 | 読む
- 脅威インテリジェンスを独自に収集 | アップロード
- Save and Exitをクリックしてください。
API 2.0キーを生成する
- Integrations > Integrations Hubへ移動してください。

- Mimecast API 2.0タイルを見つけてConfigure Newをクリックします。
- 申請の詳細を入力してください:
- Application Name: この連携機能に固有の名前を入力してください。
- Products: 5つの商品だけを選んでください。
- アカウント管理
- 電子メールセキュリティクラウドゲートウェイ
- セキュリティイベント
- 脅威管理
- ポリシー管理
- Application Role: Select 上記の ステップで作成したのと同じ役割です。

- Technical Point of Contact とemailを入力してください。

- Saveをクリックすると、クライアントIDとクライアントシークレットがポップアップ表示されます。それらをコピーしてください。プラグインの設定に必要です。
注記
詳細については、Mimecast の公式サイトhttps://developer.services.mimecast.com/apisをご覧ください。
Cloud ExchangeでMimecastプラグインを設定する
- Cloud Exchange で、 Settings > Plugin Storeに移動します。
- Mimecast v2.0.1 (CTE)プラグインを検索して選択してください。

- 基本情報を入力してください:
- Configuration Name: 設定の一意の名前。
- Sync Intervalデフォルト設定のままにします。
- Aging Criteriaプラグインの有効期限(日数)。(デフォルト値:90)
- Override Reputationこの設定から受信したインジケーターの評判を上書きする値を設定します。(デフォルト値:5)
- Tags Aggregate Strategy: 既存のIoCに新しいタグを追加するか、上書きするかを選択してください。この設定パラメータは、この設定用に取得されたインジケーターのタグの保存方法を決定します。
- Enable SSL ValidationSSL証明書の検証を有効にします。
- Use System Proxyプロキシが通信に必要な場合は有効にします。

- Nextをクリックして、設定パラメータを入力してください。
- API Base URL: リージョンを含む Mimecast API ベース URL。
- Client ID: Mimecast API クライアントID。
- Client Secret: Mimecast APIクライアントシークレット。
- Indicator Feed Type: The scope of data to fetch. Use Malware Customer to pull data from the account. Use Malware Grid to pull the data form the region grid. Use Malsite to pull URLs from URL Protection.
- Types of Malware to Pull (applicable when feed_type is Malware Customer or Malware Grid): The scope of data to fetch. Use Malware Customer to pull data from the account. Use Malware Grid to pull the data form the region grid. Use Malsite to pull URLs from URL Protection.
- Retraction Interval (in days): MimecastインジケーターでIoC撤回を行う日数を指定してください。このパラメータはNetskope CEバージョン5.1.0にのみ適用されます。またはそれ以降で、脅威交換設定で IoC の撤回が有効になっている場合。
- Initial Range (in days): 初回実行時にデータを取得するのにかかる日数。

- Saveをクリックしてください。

Mimecast 用の Threat Exchange ビジネスルールを作成する
Mimecastから取得した指標をCloud Exchangeに共有したり、その逆を行うには、共有したい指標をフィルタリングするビジネスルールが必要です。
NetskopeとMimecastの共有設定
Cloud ExchangeからMimecastプラットフォームへ、またはその逆に IoC を共有するには:
- Threat ExchangeでSharingに移動し、 Add Sharing Configurationをクリックします。
- ソース構成( Netskope CTE)、ビジネスルール、宛先構成( Mimecast )、およびターゲットSelect 。
既存の IoC リスト名Selectか、プラットフォーム上で新しい IoC リストを作成します。 Mimecastプラグインは、ターゲットの下で2種類のアクションをサポートしています。- 管理対象URLを作成する(MimecastにURLを共有する場合に適用)
- サポートされているアクションの種類:
- BLOCK
- PERMIT
- サポートされているマッチタイプ:
- Explicit
- ドメイン
- サポートされているアクションの種類:
- 操作を実行します(Mimecastへのファイルハッシュ(SHA256、MD5)の共有に適用可能)
- サポートされている操作:
- ALLOW
- BLOCK
- DELETE
- サポートされている操作:

- 管理対象URLを作成する(MimecastにURLを共有する場合に適用)
- Saveをクリックしてください。
- Add Sharing Configurationをクリックし、同じ手順に従いますが、Mimecast IoC を Netskope に共有する場合は逆の手順になります。ソース構成( Mimecast )、ビジネスルール、宛先構成( Netskope CTE)、およびターゲットをSelect 。
- Saveをクリックしてください。
Mimecastプラグインを検証する
ワークフローを検証するには、Netskope Alertsおよび/またはMimecastの属性/インジケーターが必要です。ポーリング間隔はプラグインの設定時に定義されました。
プルを検証する
取得したデータはThreat IoCsに一覧表示されます。プラットフォームから取得した IoC をフィルタリングするには、フィルタを使用します: sources.source 「 」のように<plugin name>


Cloud Exchange で取得したログを確認するには、 Loggingにアクセスして、CTE Mimecast プラグインからログを検索してください。


Mimecastでのプルに使用できるデータを確認するには、 Mimecastプラットフォームにログインし、 Email Security > URL Protection > Logsに移動します。Mimecastプラグインは悪意のあるURLのみを取得することに注意してください。

ハッシュ値が取得および送信される場所は確定していないことに注意してください。ドキュメント(こちら)によると、Mimecast Threat Dashboard にあるはずです。これが見つからない場合は、 Mimecast管理者に連絡してください。
プッシュ通知を検証する
Cloud Exchange でプッシュを検証するには、 Loggingに移動して、共有ログを Mimecast プラグインでフィルタリングします。


Threat IoCsに移動して、Mimecast プラグインと共有されているログをフィルタリングしてください。


Mimecastプラットフォームで、 Email Security > URL Protection > Managed URLに移動して、プラットフォーム上のURL タイプの共有 IoC を確認します。

Cloud Exchangeから共有される IoC をフィルタリングするには、 文字列Netskope CEを含むドメインまたはコメントフィルタを使用できます。

撤回を検証する
撤回に関連するログは、 フィルター: sources.source Like “<plugin configuration name> [Retraction]”でフィルタリングできます。

Threat IoCsで同じことを検証できます。

Netskope Threat ExchangeプラグインまたはサードパーティプラグインからMimecastに共有されたIoCは、 Mimecastから削除された後、 Cloud Exchangeで取り消され、取り消し結果に「<plugin-config-name>: retracted」とマークされます。 。 宛先プラットフォームから削除されない場合、取り消し結果は保留状態になります。
ここでは、 Netskopeテナントから取得され、 Mimecastに共有されたIoCを確認できます。 また、 Cloud Exchangeでは「撤回済み = はい」とマークされています。 最初は、撤回結果は保留中です。これは、まだMimecastプラットフォームから削除されていないことを意味します。 Mimecastから削除された後 スクリーンショットにあるように、 Cloud Exchangeではその取り消し結果が取り消し済みとしてマークされます。 これは、 Mimecastプラットフォームから削除されたことを意味します。

同様のことは、Cloud Exchange のLoggingログでも確認できます。

Netskope上のURLリスト:Mimecastから取得した3つのIoCが既に共有されている箇所。

Mimecastからサードパーティに共有されたIoCがCloud Exchangeで取り消されると、取り消し結果に「<plugin-config-name>: retracted」とマークされます。これは、IoCが宛先プラットフォームから削除されたことを意味します。宛先プラットフォームから削除されない場合、取り消し結果は保留状態になります。

Cloud Exchangeで取り消し済みとマークされたため、URLの1つが削除された後のNetskopeテナント上のURLリスト:

Mimecastプラグインのトラブルシューティング
Mimecastプラグインを設定できません
プラグインの設定が失敗した場合、以下のいずれかの理由が考えられます。
- 無効なクライアントIDとクライアントシークレット
- 権限が正しくありません
What to do有効なクライアントIDとクライアントシークレットを生成するには、Mimecastクレデンシャルと権限取得のセクションを参照してください。
Mimecastプラットフォームから IoC をプルできません
プラグインの設定後、IoCがプラットフォームから取得されない場合は、以下のいずれかが原因である可能性があります。
- プラットフォーム上にはプル可能なIoCがありません
- 指定された時間範囲でIoCが利用できないか、構成パラメータと一致しません。
What to do: 上記から根本原因を特定し、以下の手順に従って問題を解決してください。
プラットフォーム上にはプル可能なIoCがありません
プラットフォーム上でIoCが利用可能かどうか確認してください。可能であれば、次の項目の解決策を確認してください。
IoCs are not available for the given time range
プラットフォーム上でIoCが取得可能であるにもかかわらず、プラグインがCloud ExchangeでIoCを取得していない場合は、プラグイン設定の初期範囲パラメータで指定されている日数を確認してください。Mimecastプラットフォームで、指定された時間範囲のデータがあるかどうかを確認します。

指定された期間のデータがまだ利用可能な場合、プラグイン構成で指定されたフィルタの IoC が利用できない可能性があるため、プラグイン構成パラメータの値を確認し、Anomali プラットフォームで同じフィルタを適用してください。

IoCをMimecastにプッシュできません
プラットフォームにIoCをプッシュできない場合、以下の理由が考えられます。
- 権限が不足しています
- Mimecastインスタンスの最大制限に達しました
What to do:
- テナントがファイルハッシュ用のBring Your Threat Intelligence(BYOTI)パッケージのサブスクリプションに加入していることを確認してください。
- クライアントIDとクライアントシークレットに適切な権限が付与されていることを確認してください。Mimecastクレデンシャルを入手するを参照してください。
- ファイルハッシュの共有に関するクォータは、このエンドポイント「 /api/byo-threat-intelligence/get-quota 」から確認できます。
- URL 共有のクォータは不明です。Mimecast Mimecastチームに問い合わせてください。 制限事項の項を参照してください。
既知の行動
- ハッシュ値がどこから取得され、どこから送信されるのかは特定されていない。ドキュメント(こちら)によると、Mimecast Threat Dashboard にあるはずです。これが見つからない場合は、 Mimecast管理者に連絡してください。
- プラグインのアップグレード中に スキップボタンをクリックすると、APIベースURL、クライアントID、クライアントシークレットは空欄のままになります。 また、プラグインの設定も無効になります。そのプラグイン設定を有効にするには、プラグイン設定を手動で編集し、APIベースURL、クライアントID、およびクライアントシークレットの値を追加する必要があります。
- レート制限の問題:Mimecastのドキュメントには、1秒または1分あたりに許可されるリクエスト数などのレート制限が明記されていません。429ステータスコードを受信してから60秒後に再試行したにもかかわらず、わずか2~3回のAPIリクエストで再びレート制限を超えてしまう。API制限に関する明確な情報がないため、対応できません。これは無限ループに陥る可能性があり、一定時間後にプル処理が失敗する原因となる。レート制限を頻繁に超過するのはプルハッシュAPIのみであり、プルURL APIでは超過しないことが確認されています。これはハッシュのプルとリトラクトのワークフローに影響を与える可能性があります
制限事項
- MD5とSHA256のプラグインのプルとプッシュは、プラットフォーム上でハッシュを確認できないため、APIレスポンスのみで検証されています。脅威ダッシュボードが有効になっています。ハッシュ送信の割り当て量が利用できなかったため、ハッシュ共有のテストは実施できませんでした。
- 弊社のMimecastインスタンスでは、30KBを超えるURLのMimecast許可されていないことが確認されています。 30KBを超えるURLを共有する場合、Mimecast APIは200ステータスコードを返します。また、Mimecast の公式ドキュメントには、エンドポイント/api/ttp/url/create-managed-urlへの URL の共有に関する最大制限はありません。
{
"meta": {
"status": 200
},
"data": [],
"fail": [
{
"key": {
"url": "http://test.yahoo.com/",
"matchType": "explicit",
"action": "block",
"comment": "Netskope CE",
"overrideUrl": false,
"disableUserAwareness": false,
"disableRewrite": false,
"disableLogClick": false
},
"errors": [
{
"code": "err_managed_url_create_failure",
"message": "Managed URL create failure",
"retryable": false
}
]
}
]
}
- このため、CTE Mimecastプラグインは、ユーザーが最大制限を超えて共有を試みるとURLを共有し続け、ユーザーは以下のようなログを目にする可能性があります。
CTE Mimecast [CTE Mimecast push hash perf]: Successfully shared 0 URLs for batch 5000. Total URLs shared: 16.




