このドキュメントでは、 Netskope Cloud Exchangeプラットフォームの Threat Exchange モジュールを使用して MISP v1.5.1 プラグインを構成する方法について説明します。 この統合により、MISPまたはNetskopeによって識別されたURLおよびファイルハッシュをNetskopeと共有することが可能になります。
MISPは、標的型攻撃の侵害指標、脅威インテリジェンス、金融詐欺情報、脆弱性情報、さらにはテロ対策情報などを共有、保存、関連付けるための脅威インテリジェンスプラットフォームです。(もっと詳しく知る)
このプラグインは、MISP (マルウェア情報共有プラットフォーム) からイベント属性を取得し、そこから SHA256、MD5、URL、ドメイン、IP (IPv4 および IPv6) およびホスト名のタイプのインジケーターを抽出するために使用します。 また、SHA256、MD5、URL、ドメイン(ドメイン、FQDN、ホスト名)、IP(IPv4およびIPv6)といったタイプの指標を属性としてMISPカスタムイベントに共有することもできます。新しい構成を作成するために必要な詳細情報を取得するには、 https://<misp-url>/events/automationにアクセスしてください。
送信元IP (ip-src) と宛先IP ( ip-dst ) は、 Cloud Exchangeに IPv4 または IPv6 のいずれかとして保存されることを考慮してください。 送信元IPアドレス|ポート番号( ip-src|port )、宛先IPアドレス|ポート番号( ip-dst|port )、ホスト名|ポート番号(ホスト名|ポート番号)は、URLとしてCloud Exchangeに保存されます。Domain|IPの場合、ドメインとIPアドレス(IPv4またはIPv6)は分割され、Cloud Exchangeに個別のIoCとして保存されます。
前提条件
この設定を完了するには、以下が必要です。
- Netskopeテナント(または、例えば本番環境と開発/テスト環境など、複数のテナント)。
- URL 共有およびURL リストのための Secure Web Gateway サブスクリプション。
- 悪意のあるファイルハッシュ共有とファイルプロファイルのための Netskope 脅威対策サブスクリプション。
- Netskope Cloud Exchangeテナントには、テナントプラグインと脅威交換プラグインが既に設定済みです。
- MISPインスタンス。
- 次のホストへの接続: MISP プラットフォーム ( https://<misp-URL> )。
MISPプラグインのサポート
このプラグインは MISPからイベント属性を取得し、そこから指標を抽出するためのものです。 このプラグインは、IoC(侵害指標)のプルとプッシュをサポートしています。
| 取得したインジケータータイプ | 共有指標タイプ |
|---|---|
| MD5 SHA256 URL (送信元IP|ポート [ip-src|port]、宛先IP|ポート [ip-dst|port]、ホスト名|ポート [hostname|port]) ドメイン、 IPv4およびIPv6(送信元IP [ip-src]および宛先IP [ip-dst]) ドメイン (ドメイン|IP) ホスト名 | MD5 SHA256 URL ドメイン(ドメイン、FQDN、ホスト名) IP(IPv4およびIPv6) |
マッピング
プルマッピング
| Cloud Exchangeフィールド | MISP API応答フィールド |
|---|---|
| value | value |
| タイプ | タイプ: md5、sha256、url、domain、ip-src、ip-dst、ip-src|port、ip-dst|port、hostname|port、domain|ip |
| first_seen | first_seen |
| last_seen | last_seen |
| Comment | Comment | Decaying Score: <DecayingModel.score>, Decaying Model ID: <DecayingModel.id>, Decaying Model Name: <DecayingModel.name> |
| tags | Tag + MISPCATEGORY-<category> |
| extendedInformation | <Base URL>//events/view/<event_id> |
注記
送信元IPアドレス(ip-src)と宛先IPアドレス(ip-dst)は、 Cloud ExchangeにIPv4またはIPv6のいずれかとして保存されます。 送信元IPアドレス|ポート番号(ip-src|port)、宛先IPアドレス|ポート番号(ip-dst|port)、ホスト名|ポート番号(hostname|port)は、URLとしてCloud Exchangeに保存されます。Domain|IPの場合、ドメインとIPアドレス(IPv4またはIPv6)は分割され、Cloud Exchangeに個別のIoCとして保存されます。
プッシュマッピング
| Cloud Exchangeフィールド | MISP API応答フィールド |
|---|---|
| value | value |
| タイプ | タイプ: md5、sha256、ip-src、url、domain、hostname CE の Domain、FQDN、Hostname は、MISP プラットフォームにドメインとして共有されることに注意してください。 |
| comment | comment |
| first_seen | firstSeen |
| last_seen | lastSeen |
| Tag | netskope-ce Netskope CE | <Source Plugin Name> |
権限
認証キーを生成するには、管理者権限が必要です。
APIの詳細
使うAPI一覧
| APIエンドポイント | 方法 | 使うケース |
|---|---|---|
| /events/restSearch | 役職 | イベントの存在を確認する |
| /attributes/restSearch | 役職 | 属性を取得する |
| /tags/search/<Tag name> | 役職 | タグの存在を確認する |
| /tags/add | 役職 | Create tag |
| /events/edit/<Event ID> | 役職 | 既存のイベントに指標を共有する |
| /events/add | 役職 | 新しいイベントに指標を共有する |
イベントの存在を確認する
API Endpoint: /events/restSearch
Method: POST
Headers
| 鍵 | Value |
|---|---|
| ユーザーエージェント | netskope-ce-6.0.0-cte-misp-v1.5.1 |
| Authorization | APIキー |
| Accept | アプリケーション/json |
| Content-Type | アプリケーション/json |
Parameters
| 鍵 | Value |
|---|---|
| returnFormat | json |
| limit | 1 |
| page | 1 |
| eventinfo | <Event Name> |
| metadata | true |
Sample API Response
{
"response": [
{
"Event": {
"id": "1517",
"orgc_id": "1",
"org_id": "1",
"date": "2024-06-25",
"threat_level_id": "4",
"info": "new",
"published": false,
"uuid": "09502561-a07f-41e9-8359-59394878e47d",
"attribute_count": "11",
"analysis": "0",
"timestamp": "1719493608",
"distribution": "1",
"proposal_email_lock": false,
"locked": false,
"publish_timestamp": "0",
"sharing_group_id": "0",
"disable_correlation": false,
"extends_uuid": "",
"protected": null,
"event_creator_email": "admin@admin.test",
"Org": {
"id": "1",
"name": "ORGNAME",
"uuid": "45d545a3-859f-4645-9139-0d8fb8730f18",
"local": true
},
"Orgc": {
"id": "1",
"name": "ORGNAME",
"uuid": "45d545a3-859f-4645-9139-0d8fb8730f18",
"local": true
},
"RelatedEvent": [
{
"Event": {
"id": "1325",
"date": "2024-07-05",
"threat_level_id": "4",
"info": "new5",
"published": false,
"uuid": "3508388f-b6a6-4be2-9b99-de05825cc304",
"analysis": "0",
"timestamp": "1720177270",
"distribution": "1",
"org_id": "1",
"orgc_id": "1",
"Org": {
"id": "1",
"name": "ORGNAME",
"uuid": "45d545a3-859f-4645-9139-0d8fb8730f18"
},
"Orgc": {
"id": "1",
"name": "ORGNAME",
"uuid": "45d545a3-859f-4645-9139-0d8fb8730f18"
}
}
},
{
"Event": {
"id": "1324",
"date": "2024-07-02",
"threat_level_id": "4",
"info": "new4",
"published": false,
"uuid": "e8d24ff9-2955-4eb6-80f1-5f276fae2e42",
"analysis": "0",
"timestamp": "1720424260",
"distribution": "1",
"org_id": "1",
"orgc_id": "1",
"Org": {
"id": "1",
"name": "ORGNAME",
"uuid": "45d545a3-859f-4645-9139-0d8fb8730f18"
},
"Orgc": {
"id": "1",
"name": "ORGNAME",
"uuid": "45d545a3-859f-4645-9139-0d8fb8730f18"
}
}
},
{
"Event": {
"id": "1319",
"date": "2024-06-27",
"threat_level_id": "4",
"info": "420test",
"published": false,
"uuid": "1e1f4455-8d0e-43dd-95ba-0fd4f7eb6abf",
"analysis": "0",
"timestamp": "1720418522",
"distribution": "1",
"org_id": "1",
"orgc_id": "1",
"Org": {
"id": "1",
"name": "ORGNAME",
"uuid": "45d545a3-859f-4645-9139-0d8fb8730f18"
},
"Orgc": {
"id": "1",
"name": "ORGNAME",
"uuid": "45d545a3-859f-4645-9139-0d8fb8730f18"
}
}
},
{
"Event": {
"id": "1315",
"date": "2024-03-12",
"threat_level_id": "4",
"info": "test",
"published": false,
"uuid": "dceaa84e-156f-4a31-b0b2-a3ae0778d72a",
"analysis": "0",
"timestamp": "1720175425",
"distribution": "1",
"org_id": "1",
"orgc_id": "1",
"Org": {
"id": "1",
"name": "ORGNAME",
"uuid": "45d545a3-859f-4645-9139-0d8fb8730f18"
},
"Orgc": {
"id": "1",
"name": "ORGNAME",
"uuid": "45d545a3-859f-4645-9139-0d8fb8730f18"
}
}
},
{
"Event": {
"id": "1308",
"date": "2015-01-01",
"threat_level_id": "1",
"info": "testevent",
"published": false,
"uuid": "0c3d5017-8edf-483b-a829-426bb2c56c92",
"analysis": "0",
"timestamp": "1699523309",
"distribution": "0",
"org_id": "1",
"orgc_id": "1",
"Org": {
"id": "1",
"name": "ORGNAME",
"uuid": "45d545a3-859f-4645-9139-0d8fb8730f18"
},
"Orgc": {
"id": "1",
"name": "ORGNAME",
"uuid": "45d545a3-859f-4645-9139-0d8fb8730f18"
}
}
}
],
"Galaxy": [],
"CryptographicKey": [],
"Tag": [
{
"id": "251",
"name": "workflow:todo=\"create-missing-misp-galaxy-cluster\"",
"colour": "#770040",
"exportable": true,
"user_id": "0",
"hide_tag": false,
"numerical_value": null,
"is_galaxy": false,
"is_custom_galaxy": false,
"local_only": false,
"local": 0,
"relationship_type": null
}
]
}
}
]
}
属性を取得する
API Endpoint: /attributes/restSearch
Method: POST
Headers
| 鍵 | Value |
|---|---|
| ユーザーエージェント | netskope-ce-6.0.0-cte-misp-v1.5.1 |
| Authorization | APIキー |
| Accept | アプリケーション/json |
| Content-Type | アプリケーション/json |
Parameters
| 鍵 | Value | Comment |
|---|---|---|
| returnFormat | json | データの返却形式。例えばjson、csvなど |
| limit | 1 | 返されるレコードの最大数 |
| page | 1 | ページ番号 |
| eventid | < Event ID> | イベントID |
| タイムスタンプ | [ <Start Time>, <End Time>] | タイムスタンプ(最終編集日時)で検索結果を絞り込む |
| category | [<Categories Name>] | 取得する属性のカテゴリ。 |
| タイプ | [“md5”,”sha256”,”ip-src”,”domain”,”ip-src|port”, “ip-dst”,”ip-dst|port”,”domain|ip”,”hostname”,”hostname|port”] | 取得するインジケーターの種類 |
| tags | [“!netskope-ce”] | 特定のタグを持つ属性を含めるか除外するかを指定します。 |
| includeDecayScore | 1 | 1に設定すると、劣化の影響を受ける属性の劣化スコア情報が含まれます。 |
| decayingModel | [1,2] | 減衰モデルを に設定して減衰スコアを計算します。 |
| excludeDecayed | 1 | 期限切れのIoCをすべて除外します。 |
| modelOverrides.threshold | 30 | JSONは モデルパラメータをその場で変更するために使用できます。 |
| published | 1 | 公開済みイベントを返すか未公開イベントを返すかを設定します。許容値は0または1です。 |
| to_ids | 1 | デフォルト(0)では、to_ids の設定に関係なく、他のフィルタ パラメータに一致するすべての属性が返されます。 |
| enforceWarninglist | 1 | 警告リストのエントリに該当する可能性のある属性を結果から削除します。 |
Sample API Response
{
"response": {
"Attribute": [
{
"id": "347224",
"event_id": "1315",
"object_id": "0",
"object_relation": null,
"category": "Network activity",
"type": "ip-src",
"to_ids": true,
"uuid": "567ac850-6337-4266-a646-9317661f8974",
"timestamp": "1719987636",
"distribution": "5",
"sharing_group_id": "0",
"comment": "",
"deleted": false,
"disable_correlation": false,
"first_seen": null,
"last_seen": null,
"value": "efd:2dbe:3d3:b9ac:71e1:fd4f:5d2:2de7",
"decay_score": [
{
"score": 30.478404654276954,
"base_score": 90,
"decayed": false,
"DecayingModel": {
"id": "2",
"name": "NIDS Simple Decaying Model Updated"
}
}
],
"Event": {
"org_id": "1",
"distribution": "1",
"id": "1315",
"info": "test",
"orgc_id": "1",
"uuid": "dceaa84e-156f-4a31-b0b2-a3ae0778d72a"
}
}
]
}
}
MISP上でタグの存在を確認する
API Endpoint: /tags/search/<Tag name>
Method: POST
Headers
| 鍵 | Value |
|---|---|
| ユーザーエージェント | netskope-ce-6.0.0-cte-misp-v1.5.1 |
| Authorization | APIキー |
| Accept | アプリケーション/json |
| Content-Type | アプリケーション/json |
Parameters
| 鍵 | Value |
|---|---|
| limit | 5000 |
| offset | “” |
Sample API Response
{
"Tag": {
"id": "1399",
"name": "netskope-ce",
"colour": "#ff0000",
"exportable": true,
"org_id": "0",
"user_id": "0",
"hide_tag": false,
"numerical_value": null,
"is_galaxy": false,
"is_custom_galaxy": false,
"local_only": false
}
}
]
MISPでタグを作成する
API Endpoint: /tags/add
Method: POST
Headers
| 鍵 | Value |
|---|---|
| ユーザーエージェント | netskope-ce-6.0.0-cte-misp-v1.5.1 |
| Authorization | APIキー |
| Accept | アプリケーション/json |
| Content-Type | アプリケーション/json |
Parameters
| 鍵 | Value |
|---|---|
| name | <Tag Name> |
| colour | #ff0000 |
Sample API Response
{
"Tag": {
"id": "1400",
"name": "netskooe-ce",
"colour": "#ff0000",
"exportable": true,
"org_id": "0",
"user_id": "0",
"hide_tag": false,
"numerical_value": null,
"is_galaxy": false,
"is_custom_galaxy": false,
"local_only": false
}
}
既存のイベントに指標を共有する(イベントの更新)
API Endpoint: /events/edit/<Event ID>
Method: POST
Headers
| 鍵 | Value |
|---|---|
| ユーザーエージェント | netskope-ce-6.0.0-cte-misp-v1.5.1 |
| Authorization | APIキー |
| Accept | アプリケーション/json |
| Content-Type | アプリケーション/json |
Parameters
| 鍵 | Value | Comment |
|---|---|---|
| タイプ | sha256 | インジケーターの種類 |
| value | 56af10adb647b1e675f3f486c7941fbf637ebd0c6632e86e6dc9879d2214441a | SHA256値 |
| comment | テストIoC | |
| first_seen | 2024-07-05T09:48:51.585000 | IoCで最初に目撃された |
| last_seen | 2024-07-05T09:48:51.585000 | IoCで最初に目撃された |
| Tag.name | netskope-ce | <Source Plugin name> |
Sample Payload
{
"Attribute": [
{
"type": "sha256",
"value": "56af10adb647b1e675f3f486c7941fbf637ebd0c6632e86e6dc9879d2214441a",
"comment": "Test IoC.",
"first_seen": "2024-07-05T09:48:51.585000",
"last_seen": "2024-07-05T09:48:51.585000",
"Tag": [
{
"name": "netskope-ce"
}
]
}
]
}
Sample API Response
{
"Event": {
"id": "1317",
"orgc_id": "1",
"org_id": "1",
"date": "2024-06-25",
"threat_level_id": "4",
"info": "new",
"published": false,
"uuid": "09502561-a07f-41e9-8359-59394878e47d",
"attribute_count": "12",
"analysis": "0",
"timestamp": "1720443083",
"distribution": "1",
"proposal_email_lock": false,
"locked": false,
"publish_timestamp": "0",
"sharing_group_id": "0",
"disable_correlation": false,
"extends_uuid": "",
"protected": null,
"event_creator_email": "admin@admin.test",
"Org": {
"id": "1",
"name": "ORGNAME",
"uuid": "45d545a3-859f-4645-9139-0d8fb8730f18",
"local": true
},
"Orgc": {
"id": "1",
"name": "ORGNAME",
"uuid": "45d545a3-859f-4645-9139-0d8fb8730f18",
"local": true
},
"Attribute": [
{
"id": "1488555",
"type": "sha256",
"category": "Payload delivery",
"to_ids": true,
"uuid": "343b7c36-beb7-4197-945e-4b35c8179426",
"event_id": "1317",
"distribution": "5",
"timestamp": "1720443083",
"comment": "Test IoC.",
"sharing_group_id": "0",
"deleted": false,
"disable_correlation": false,
"object_id": "0",
"object_relation": null,
"first_seen": "2024-07-05T09:48:51.585000+00:00",
"last_seen": "2024-07-05T09:48:51.585000+00:00",
"value": "56af10adb647b1e675f3f486c7941fbf637ebd0c6632e86e6dc9879d2214441a",
"Galaxy": [
],
"ShadowAttribute": [
],
"Tag": [
{
"id": "1399",
"name": "netskope-ce",
"colour": "#ff0000",
"exportable": true,
"user_id": "0",
"hide_tag": false,
"numerical_value": null,
"is_galaxy": false,
"is_custom_galaxy": false,
"local_only": false,
"local": 0,
"relationship_type": null
}
]
}
],
"ShadowAttribute": [
],
"RelatedEvent": [
{
"Event": {
"id": "1325",
"date": "2024-07-05",
"threat_level_id": "4",
"info": "new5",
"published": false,
"uuid": "3508388f-b6a6-4be2-9b99-de05825cc304",
"analysis": "0",
"timestamp": "1720177270",
"distribution": "1",
"org_id": "1",
"orgc_id": "1",
"Org": {
"id": "1",
"name": "ORGNAME",
"uuid": "45d545a3-859f-4645-9139-0d8fb8730f18"
},
"Orgc": {
"id": "1",
"name": "ORGNAME",
"uuid": "45d545a3-859f-4645-9139-0d8fb8730f18"
}
}
},
{
"Event": {
"id": "1324",
"date": "2024-07-02",
"threat_level_id": "4",
"info": "new4",
"published": false,
"uuid": "e8d24ff9-2955-4eb6-80f1-5f276fae2e42",
"analysis": "0",
"timestamp": "1720424260",
"distribution": "1",
"org_id": "1",
"orgc_id": "1",
"Org": {
"id": "1",
"name": "ORGNAME",
"uuid": "45d545a3-859f-4645-9139-0d8fb8730f18"
},
"Orgc": {
"id": "1",
"name": "ORGNAME",
"uuid": "45d545a3-859f-4645-9139-0d8fb8730f18"
}
}
},
{
"Event": {
"id": "1319",
"date": "2024-06-27",
"threat_level_id": "4",
"info": "420test",
"published": false,
"uuid": "1e1f4455-8d0e-43dd-95ba-0fd4f7eb6abf",
"analysis": "0",
"timestamp": "1720418522",
"distribution": "1",
"org_id": "1",
"orgc_id": "1",
"Org": {
"id": "1",
"name": "ORGNAME",
"uuid": "45d545a3-859f-4645-9139-0d8fb8730f18"
},
"Orgc": {
"id": "1",
"name": "ORGNAME",
"uuid": "45d545a3-859f-4645-9139-0d8fb8730f18"
}
}
},
{
"Event": {
"id": "1315",
"date": "2024-03-12",
"threat_level_id": "4",
"info": "test",
"published": false,
"uuid": "dceaa84e-156f-4a31-b0b2-a3ae0778d72a",
"analysis": "0",
"timestamp": "1720175425",
"distribution": "1",
"org_id": "1",
"orgc_id": "1",
"Org": {
"id": "1",
"name": "ORGNAME",
"uuid": "45d545a3-859f-4645-9139-0d8fb8730f18"
},
"Orgc": {
"id": "1",
"name": "ORGNAME",
"uuid": "45d545a3-859f-4645-9139-0d8fb8730f18"
}
}
},
{
"Event": {
"id": "1308",
"date": "2015-01-01",
"threat_level_id": "1",
"info": "testevent",
"published": false,
"uuid": "0c3d5017-8edf-483b-a829-426bb2c56c92",
"analysis": "0",
"timestamp": "1699523309",
"distribution": "0",
"org_id": "1",
"orgc_id": "1",
"Org": {
"id": "1",
"name": "ORGNAME",
"uuid": "45d545a3-859f-4645-9139-0d8fb8730f18"
},
"Orgc": {
"id": "1",
"name": "ORGNAME",
"uuid": "45d545a3-859f-4645-9139-0d8fb8730f18"
}
}
}
],
"Galaxy": [
],
"Object": [
],
"EventReport": [
],
"CryptographicKey": [
],
"Tag": [
{
"id": "251",
"name": "workflow:todo=\"create-missing-misp-galaxy-cluster\"",
"colour": "#770040",
"exportable": true,
"user_id": "0",
"hide_tag": false,
"numerical_value": null,
"is_galaxy": false,
"is_custom_galaxy": false,
"local_only": false,
"local": 0,
"relationship_type": null
}
]
}
}
指標を新しいイベントに共有する(イベントの作成)
API Endpoint: /events/add
Method: POST
Headers
| 鍵 | Value |
|---|---|
| ユーザーエージェント | netskope-ce-6.0.0-cte-misp-v1.5.1 |
| Authorization | APIキー |
| Accept | アプリケーション/json |
| Content-Type | アプリケーション/json |
Parameters
| 鍵 | Value | Comment |
|---|---|---|
| タイプ | sha256 | インジケーターの種類 |
| value | 56af10adb647b1e675f3f486c7941fbf637ebd0c6632e86e6dc9879d2214441a | SHA256値 |
| comment | IoCをテストする。 | |
| first_seen | 2024-07-05T09:48:51.585000 | IoCで最初に目撃された |
| last_seen | 2024-07-05T09:48:51.585000 | IoCで最初に目撃された |
| Tag.name | netskope-ce |
Sample Payload
{
"info": "test"
"Attribute": [
{
"type": "sha256",
"value": "56af10adb647b1e675f3f486c7941fbf637ebd0c6632e86e6dc9879d2214441a",
"comment": "Test IoC.",
"first_seen": "2024-07-05T09:48:51.585000",
"last_seen": "2024-07-05T09:48:51.585000",
"Tag": [
{
"name": "netskope-ce"
}
]
}
]
}
Sample API Response
{
"Tag": {
"id": "1400",
"name": "netskope-ce",
"colour": "#ff0000",
"exportable": true,
"org_id": "0",
"user_id": "0",
"hide_tag": false,
"numerical_value": null,
"is_galaxy": false,
"is_custom_galaxy": false,
"local_only": false
}
}
パフォーマンスマトリックス
以下は、これらの仕様を持つ大規模CEスタック上で、MISPとの間で10万個の指標をプルおよび共有することによって実施されたパフォーマンス測定結果です。
| デスクリプション | 仕様 |
|---|---|
| スタックの詳細 | サイズ:大 RAM:32 GB CPU:16コア |
| MISP プラットフォームから取得したインジケーター | ~18K per minute |
| MISP プラットフォームと共有されるインジケーター | ~8K per minute |
ユーザーエージェント
netskope-ce-6.0.0-cte-misp-v1.5.1
ワークフロー
- MISPのURLとAPIキーを取得してください。
- MISPプラグインを設定します。
- ビジネスルールを設定します。
- NetskopeとMISP間の共有設定を行います。
- MISPプラグインを検証します。
動画を見る
再生ボタンをクリックして動画をご覧ください。
インスタンスURLと認証キーを取得してください。
- MISP APIキーが生成されます。プラグインの設定時に使用するため、この値をコピーしておいてください。
MISPプラグインを設定する
- 基本情報を入力してください:
- Configuration Name: プラグイン設定名。
- Sync Intervalこのプラグインソースからデータを取得する間隔。
- Aging Criteria: 特定の時間が経過したら、インジケーターの有効期限を切れるように設定する。
- Override Reputationこの設定から受信したインジケーターの評判を上書きする値を設定します。デフォルト設定のままにする場合は空欄のままにしてください。
- Enable SSL Validationプラットフォームの要件に基づいて、SSL証明書の検証を有効/無効にします。
- Use System Proxy: 設定で構成されたシステム プロキシを使います。

- Nextをクリックして、設定パラメータを入力してください。
- MISP Base URL: Base URL of MISP instance. (like https://<misp-url>)
- Authentication Key: MISP プラットフォームから生成された API キー。 APIキーは、「管理」>「認証キー一覧」ページで生成できます。
- MISP Attribute Type: Select MISP属性タイプ(MD5、SHA256、URL(ソースIP|ポート (ip-src|port)、宛先 IP|ポート(ip-dst|port)、およびホストネーム|ポート(ホスト名|ポート))、ドメイン、IPv4およびIPv6送信元IP(ip-src)および宛先IP(ip-dst))、ドメイン(ドメイン|IP)、ホスト名)を担当します。 指定された属性タイプの指標のみが取得されます。全てのタイプの指標を取得するには、空欄のままにしてください。複数の種類が受け入れられます。
- MISP attribute Category: MISP属性カテゴリSelect 、指定された属性カテゴリの指標のみが取得されます。 すべてのカテゴリの指標を取得するには、空欄のままにしてください。複数のカテゴリーが認められます。
- MISP Attribute Tags: MISP属性タグを入力してください。指定されたカンマ区切りのタグからの指標のみが取得されます。すべてのタグの指標を取得するには、空欄のままにしてください。動的な値も受け入れられます。
- Event Names: すべてのイベントから指標を取得するには、イベント名を空欄にしてください。特定のイベントに属する指標のみを取得するには、イベント名をカンマで区切って個別に入力してください。今のところ、空欄のままにしておきます。
- Exclude IoCs from Event: 「イベントから除外するIoC」に、取得対象から除外するIoCを含むイベントの名前を入力します。カンマ区切りで指定されたイベントに付随する指標は、MISPからデータを取得する際に無視されます。期待される値は、カンマで区切られたイベント名またはイベントIDです。
- Ioc Event Type: 選択されたイベントタイプに基づいて指標が取得されます。公開済み、未公開、またはその両方のタイプのイベントを選択できます。すべてのタイプを取得するには、空欄のままにしてください。
- Decaying Score Threshold: 減衰スコアが指定された値より大きい指標のみが選択されます。値は0から100の範囲内である必要があります。
- Decaying Model IDs: 指定されたカンマ区切りの減衰モデルのみの減衰スコアが追跡されます。属性タイプに適用される有効なすべての減衰モデルのスコアを取得するには、この項目を空白のままにしてください。劣化しているモデルのIDは、「グローバルアクション > 劣化しているモデルの一覧」から確認できます。
- Filter on IDS Flag: IDSの選択オプションに基づいてIoC(侵害指標)を取得します。IDSフラグの有効化、IDSフラグの無効化、または両方のタイプのインジケーターを選択できます。すべての指標を取得するには、空欄のままにしてください。
- Enforce Warning List IOCs: 警告リストの項目にヒットを引き起こすイベントからIoCを除去するSelect Yes。警告リストは、[入力フィルター] > [警告リスト]から確認できます。
- Pulling Mechanism: 引き込み機構Select 。
- Incremental (Default): プラグインは、データを使う保存されたチェックポイント、つまりプラグインの last_run_at を取得します。
- Look Back: プラグインは毎回の同期時に、プラグインの実行時間からルックバック値を差し引いてデータを取得します。例えば、提供された値が72時間であれば、毎回同期時に今から72時間分のIoCを取り出します。
- Look Back (in hours): 「過去時間(時間単位)」を入力すると、プラグインが同期するたびに、今日以降の過去の時間の指標が取得されます。 デフォルト値は空に設定されており、 プル機構で「ルックバック」が選択されている場合にのみ設定されます。
- Retraction Interval (in days): 撤回間隔:MISP指標のIoC撤回を実行するまでの日数。このパラメータは、脅威交換設定でIoC(侵害指標)の撤回が有効になっている場合にのみ考慮されることに注意してください。撤回に期待される最小値は1です。撤回値が追加されておらず、グローバル設定で IoC 撤回が有効になっている場合、プラグイン内で撤回は実行されません。
- Enable Tagging: 「タグ付けを有効にする」が「はい」の場合、プラグインはIoCに関連付けられたタグを取得します。IoC でタグをプルしたくない場合は、「タグ付けを有効にする」を「いいえ」のままにしてください。
- Initial Range (in days): 初回実行のためにデータを取得するのにかかる日数。注: このパラメータは、プル機構がインクリメンタルに設定されている場合にのみ考慮されます。


MISP 用の脅威交換ビジネスルールを構成する
ビジネスルールは 共有する指標をフィルタリングするためのものです。 MISPとIoCを共有するには、ビジネスルールを作成します。 次の手順に従います。
- Saveをクリックしてください。
MISP向けに脅威エクスチェンジ共有機能を追加する
- MISP プラットフォームで IoC をプッシュするために使用するイベント名を入力します。
- IPv4またはIPv6のIoCをMISPと共有するためのタイプSelect 。
- Saveをクリックしてください。

MISPプラグインを検証する
プルを検証する
MISPからの指標はEvent Actions > List Attributesから取得されます。

Cloud Exchangeに保存されている指標は、Threat Exchange > Threat IoCsページから確認できます。
脅威IoCページで、ソース名を「構成済みMISPプラグイン」としてインジケーターをフィルタリングすることにより、MISP IoCを検索します。
例:脅威IoCページに「sources.source Is equal “CTE MISP” && type IN (“<IOC_TYPE>”)」のようなクエリを追加します。




また、Cloud Exchangeで取得したインジケーターは、 Loggingで利用可能なログから確認できます。

MISPから撤回されたIoCを確認するには、IoC撤回に関するログを確認してください。例えば、 「CTE MISP [CTE MISP] [撤回]」のようなメッセージ:


MISPからサードパーティに共有されたIoCが撤回されると、撤回結果に「<plugin-config-name>: retracted」とマークされます。第三者機関から削除されない場合、撤回結果は保留となります。
注記
MISP上で削除され、かつ撤回期間内に該当するIoCは、Cloud Exchange上で撤回済みとしてマークされます。

Cloud Exchange で取り下げられた IoC を確認するには、 Threat IoCsに移動して「sources.source Like “CTE MISP” && sources.retracted Is equal true」を検索してください。
プッシュ通知を検証する
MISPと共有されているIoCは、Cloud ExchangeのLoggingで入手可能なログから確認できます。

MISPで共有されているIoCはEvent Actions > List Eventsから検証できます。
共有設定時に使用したイベント ID をクリックすると、共有されているすべての IoC が表示されます。

IoCラベルは、 Cloud ExchangeからMISPに共有/プッシュされる各IoCに追加され、その形式は「 Netskope CE | <plugin-name>」となります。

共有IoCのIoCラベルは、MISP上のタグの一部として追加されます。また、IoCがMISPに共有されている間、Cloud Exchange Loggingで利用可能なログによって確認することもできます。

MISPプラグインのトラブルシューティング
プラグインリポジトリのアップグレード中にエラーが発生しました
プラグインのアップグレード中に以下のエラーが表示された場合は、表示されている手順に従ってください。

What to do:
- SkipをクリックしてHome > Threat Exchange > Pluginsへ進んでください。
- プラグインのアップグレード中にエラーが発生し、プラグインが無効になるため、プラグインを編集してください。
- Nextをクリックしてください。

- Saveをクリックしてから、プラグインを有効にしてください。
MISPプラグインへのデータのプル/プッシュができません
NetskopeからMISPにIoCを共有できない場合は、MISPの認証キーの有効期限が切れているか、MISPから削除されている可能性があります。
What to do:
MISPの認証キーがすべて期限切れになっていないことを確認してください。また、MISPからキーが削除されないようにしてください。認証キーとその詳細は、 [管理] > [認証キー一覧]で確認できます。
取得されたドメインとIPアドレスは、Cloud ExchangeにURLとして保存されます。
MISPから取得したデータがあり、ドメイン、IPv4、IPv6タイプのIoCがCloud ExchangeにURLとして保存されている場合、以下のいずれかの理由が考えられます。
- プラグインはv1.4.0に更新されていません
- プラグインのバージョンはv1.4.0ですが、コアはv5.0.1に更新されていません。
- MISP上のIoCタイプはURLです
What to do:
- MISPプラグインのURL分岐機能は、MISPプラグインv1.4.0以降で利用可能です。お使いのプラグインがこのバージョンより前のバージョンの場合、分岐機能のアップデートは利用できません。
- URL分岐は、Cloud Exchangeのコア(CEバージョン)v5.0.1以降でサポートされています。Cloud Exchangeがサポートされているバージョンに更新されていない場合、分岐は利用できず、プラットフォームから取得されたすべてのドメインとIPはURLとして保存されます。URL分岐に基づいてデータを取得するには、プラグインのバージョンがv1.4.0以上、コアのバージョンがv5.0.1以上である必要があります。
- コアとプラグインの両方が更新されているのに、ドメインドメイン、IPv4、IPv6のIOCがCloud ExchangeでURLとして保存されているのが少ないなら、それはMISP上のインジケーターのIoCタイプによるものと思われます。MISPのIoCのドメインやIPのURLタイプがURLであれば、それは引き出されてCloud ExchangeにURLとして保存されます。MISPがインジデントの指標型としてドメインを持つ場合、それは引き出され、 Cloud Exchangeのドメインとして格納されます。 MISP上のIPのIoCタイプは
ip-srcです。
制限
Decaying Score is not in sync with MISP for Incremental Pulling Mechanism
- ユーザーが インクリメンタルプルメカニズムの場合、IoC が減衰スコアとともに MISP からプルされた後、そのインジケーターのタイムスタンプが MISP で更新された場合にのみ、IOoC はCloud Exchangeに再度プルされます。 そうでない場合、劣化スコアは最初に取得した時点のままになります。
- これはMISPの制限事項です。減衰スコアを更新する際に、属性に関連付けられたタイムスタンプは更新されません。 Cloud Exchangeでは、 MISP属性のタイムスタンプフィールドを使用して、更新されたインジケーターのみを取得します。 したがって、タイムスタンプ値が更新されない場合、IoCは二度とCloud Exchangeに取り込まれることはありません。
- これに対処するために、ユーザーは ルックバックプルメカニズムを使用して、各プルの設定パラメータで指定されたルックバック期間に基づいてすべてのインジケーターをプルできます。
既知の動作
Difference in response displayed on the UI in case Decaying Model IDs field is left empty and when all Model IDs are added
- 「減衰モデルID」フィールドにモデルIDが指定されていない場合、属性に関連付けられた減衰スコアはCloud Exchangeから取得されます。例えば、MISPインスタンスに3つのモデルがあり、属性に1つのモデルのみが関連付けられている場合、Cloud Exchangeではその特定のモデルの減衰スコアのみが取得されます。
- ただし、特定のモデルIDが指定された場合、それが属性に関連付けられているかどうかに関わらず、利用可能なすべてのモデルのスコアがAPI経由で返されます。MISPのユーザーインターフェースには、関連付けられたモデルのみが表示されます。













