このドキュメントでは、Palo Alto Networks Cortex XDRとNetskope Cloud ExchangeのThreat Exchangeモジュールとの統合を構成するために必要な技術文書を提供します。 。
前提条件
この設定を完了するには、以下が必要です。
- Netskopeテナント(または、例えば本番環境と開発/テスト環境など、複数のテナント)。
- プルと共有のための Palo Alto Cortex プラットフォームへのアクセス。
- Netskope Cloud Exchangeテナントには、テナントプラグインと脅威交換プラグインが既に設定済みです。
- Palo Alto Networks Cortex XDR API クレデンシャル (API ID、ベース URL、および認証方法)。
- 以下のホストへの接続:Palo Alto Networks Cortex XDR ログイン URL。
例えば、https://api-wwt3.xdr.us.paloaltonetworks.com/ など。
プラグインスコープ
このプラグインは、Palo Alto Networks Cortex XDR プラットフォームとの間でのインジケーターの取得と共有をサポートします。 Palo Alto Networks Cortex XDRプラグインは、Palo Alto Networks Cortex XDRからファイルタイプ(MD5およびSHA256)のインジケータを取得し、Netskope CEに保存します。このプラグインは、 Netskope CE インジケーター SHA256、MD5、URL (IPv4、ドメイン) を Palo Alto Networks Cortex XDR プラットフォーム上の既存のグループと共有することもサポートしています。
Palo Alto Networks Cortex XDRのサポート
|
取得したインジケーターの種類 | SHA256、MD5 |
| 共有指標タイプ |
SHA256、MD5、URL(IPv4、ドメイン) |
マッピング
プル接続のマッピング(Netskopeフィールド - Palo Alto Networks Cortex XDRフィールド)
| Netskope CE Fields | パロアルトネットワークス Cortex XDR Fields |
|---|---|
|
Value | action_process_image_sha256、action_process_image_md5 |
|
重大度 | 深刻度(情報提供レベル ⇒ 低)その他のレベルは現状維持) |
|
Comments |
Description: <description>, Host Name: <host_name>, Matching Status: <matching_status>, Source: <source>, Resolution Status: resolution_status |
| Firstseen |
event_timestamp |
| Lastseen |
event_timestamp |
| Tags |
tags+original_tags |
プッシュ通知のマッピング(Netskopeフィールド - サードパーティフィールド)
| Netskope CE Fields | パロアルトネットワークス Cortex XDR Fields |
|---|---|
|
value |
md5、sha256、URL(IPv4、ドメイン) |
|
タイプ |
URL(IPv4、ドメイン)、SHA256、MD5 |
|
重大度 |
不明 > 情報 |
|
コメント |
コメント |
| expiresAt |
expiration_date |
権限
APIユーザーを作成するには、Palo Alto Networks Cortex XDRの組織管理者ロールを持っていることを確認してください。 APIキーID、APIキー、および認証方法を取得するために、APIユーザーを作成する必要があります。
Palo Alto Networks Cortex XDRとの間でデータの送受信を行うには、ユーザーが以下の権限を持っていることを確認してください。
| Functionality | 権限 |
|---|---|
|
プルインジケーター |
以下をSelect : アラートとインシデント( View ) |
| プッシュインジケーター |
以下をSelect : 検出数( View/Edit ) |
APIの詳細
使うAPI一覧
| APIの詳細 | 方法 | APIエンドポイント |
|---|---|---|
|
プルインジケーター | 役職 |
/public_api/v1/alerts/get_alerts_multi_events/ |
| プッシュインジケーター | 役職 |
/public_api/v1/indicators/insert_jsons |
プルインジケーター
Example:
API Endpoint:
POST public_api/v1/alerts/get_alerts_multi_events/
Method: 役職
Parameter: なし
API Request Endpoint:
{
"request_data": {
"filters": [
{
"field": "creation_time",
"operator": "gte",
"value": 1664794415000
},
{
"field": "severity",
"operator": "in",
"value": [
"informational",
"low",
"medium",
"high",
"critical"
]
}
],
"search_from": 0,
"search_to": 1,
"sort": {
"field": "creation_time",
"keyword": "asc"
}
}
}
API Response:
{
"reply": {
"total_count": 887,
"result_count": 1,
"alerts": [
{
"external_id": "7904b8db15cc4658b1e617dbafef1cca",
"severity": "medium",
"matching_status": "UNMATCHABLE",
"end_match_attempt_ts": null,
"local_insert_ts": 1683342672687,
"last_modified_ts": null,
"bioc_indicator": null,
"matching_service_rule_id": null,
"attempt_counter": 0,
"bioc_category_enum_key": null,
"is_whitelisted": false,
"starred": false,
"deduplicate_tokens": null,
"filter_rule_id": null,
"mitre_technique_id_and_name": null,
"mitre_tactic_id_and_name": null,
"agent_version": "8.0.1.44",
"agent_ip_addresses_v6": null,
"agent_device_domain": null,
"agent_fqdn": "Matthewharding's iPhone 14 Pro",
"agent_os_type": "iOS",
"agent_os_sub_type": "16.4.1",
"agent_data_collection_status": null,
"mac": null,
"is_pcap": false,
"alert_type": "Unclassified",
"resolution_status": "STATUS_010_NEW",
"resolution_comment": null,
"dynamic_fields": null,
"tags": [
"DS:PANW/XDR Agent"
],
"malicious_urls": null,
"events": [
{
"agent_install_type": "STANDARD",
"agent_host_boot_time": null,
"event_sub_type": null,
"module_id": "Incoming call or message reported as spam",
"association_strength": 50,
"dst_association_strength": null,
"story_id": null,
"event_id": null,
"event_type": null,
"event_timestamp": 1683342667518,
"actor_process_instance_id": null,
"actor_process_image_path": null,
"actor_process_image_name": null,
"actor_process_command_line": null,
"actor_process_signature_status": "N/A",
"actor_process_signature_vendor": null,
"actor_process_image_sha256": null,
"actor_process_image_md5": null,
"actor_process_causality_id": null,
"actor_causality_id": null,
"actor_process_os_pid": null,
"actor_thread_thread_id": null,
"causality_actor_process_image_name": null,
"causality_actor_process_command_line": null,
"causality_actor_process_image_path": null,
"causality_actor_process_signature_vendor": null,
"causality_actor_process_signature_status": "N/A",
"causality_actor_causality_id": null,
"causality_actor_process_execution_time": null,
"causality_actor_process_image_md5": null,
"causality_actor_process_image_sha256": null,
"action_file_path": null,
"action_file_name": null,
"action_file_md5": null,
"action_file_sha256": null,
"action_file_macro_sha256": null,
"action_registry_data": null,
"action_registry_key_name": null,
"action_registry_value_name": null,
"action_registry_full_key": null,
"action_local_ip": null,
"action_local_ip_v6": null,
"action_local_port": null,
"action_remote_ip": null,
"action_remote_ip_v6": null,
"action_remote_port": null,
"action_external_hostname": null,
"action_country": "UNKNOWN",
"action_process_instance_id": null,
"action_process_causality_id": null,
"action_process_image_name": null,
"action_process_image_sha256": null,
"action_process_image_command_line": null,
"action_process_signature_status": "N/A",
"action_process_signature_vendor": null,
"os_actor_effective_username": null,
"os_actor_process_instance_id": null,
"os_actor_process_image_path": null,
"os_actor_process_image_name": null,
"os_actor_process_command_line": null,
"os_actor_process_signature_status": "N/A",
"os_actor_process_signature_vendor": null,
"os_actor_process_image_sha256": null,
"os_actor_process_causality_id": null,
"os_actor_causality_id": null,
"os_actor_process_os_pid": null,
"os_actor_thread_thread_id": null,
"fw_app_id": null,
"fw_interface_from": null,
"fw_interface_to": null,
"fw_rule": null,
"fw_rule_id": null,
"fw_device_name": null,
"fw_serial_number": null,
"fw_url_domain": null,
"fw_email_subject": null,
"fw_email_sender": null,
"fw_email_recipient": null,
"fw_app_subcategory": null,
"fw_app_category": null,
"fw_app_technology": null,
"fw_vsys": null,
"fw_xff": null,
"fw_misc": null,
"fw_is_phishing": "N/A",
"dst_agent_id": null,
"dst_causality_actor_process_execution_time": null,
"dns_query_name": null,
"dst_action_external_hostname": null,
"dst_action_country": null,
"dst_action_external_port": null,
"contains_featured_host": "NO",
"contains_featured_user": "NO",
"contains_featured_ip": "NO",
"image_name": null,
"container_id": null,
"cluster_name": null,
"referenced_resource": null,
"operation_name": null,
"identity_sub_type": null,
"identity_type": null,
"project": null,
"cloud_provider": null,
"resource_type": null,
"resource_sub_type": null,
"user_agent": null,
"user_name": "matthewharding"
}
],
"alert_id": "179151",
"detection_timestamp": 1683342667518,
"name": "Incoming call or message reported as spam",
"category": "Spam",
"endpoint_id": "36c16cd205934e2fbf1bc874a1479b03",
"description": "A number was reported by the user as spam",
"host_ip": null,
"host_name": "Matthewharding's iPhone 14 Pro",
"mac_addresses": null,
"source": "XDR Agent",
"action": "REPORTED",
"action_pretty": "Detected (Reported)",
"original_tags": [
"DS:PANW/XDR Agent"
]
}
]
}
}
プッシュインジケーター
Example:
API Endpoint:
POST public_api/v1/indicators/insert_json
Method: 役職
Parameter: なし
API Request Endpoint:
{
"request_data": [
{
"severity": "MEDIUM",
"comment": "\\Device\\HarddiskVolume2\\Windows\\System32\\mavinject.exe",
"vendors": [
{
"vendor_name": "Netskope Cloud Exchange"
}
],
"expiration_date": 1704215925000,
"indicator": "7562cf3c1237df992a6b8885b5ad5eaf1b5c40840bbe0d1ce09c2d61b5a12c44",
"type": "HASH"
}
],
"validate": true
}
パフォーマンスマトリックス
以下は、下記の仕様を持つ大規模CEインスタンス上で、各プラグインライフサイクルにおいて10万IOCを取得および共有する際に実施したパフォーマンス測定結果です。
| スタックの詳細 | サイズ:大 RAM:32 GB CPU:16コア |
| Palo Alto Networks Cortex XDRから取得した指標 | ~10K per minute |
| Palo Alto Networks Cortex XDRに共有される指標 | ~16K per minute |
ユーザーエージェント
このプラグインに追加されたユーザーエージェントは、以下の形式です。
netskope-ce-<CE VERSION>-<MODULE NAME>-<PLUGIN NAME>-v<PLUGIN VERSION>
例
netskope-ce-4.2.0-cte-palo-alto-networks-cortex-xdr-v1.0.0
ワークフロー
- Palo Alto Networks Cortex XDR プラットフォームから API キーを取得します。
- Palo Alto Networks Cortex XDRプラグインを設定します。
- ビジネスルールを追加します。
- NetskopeとPalo Alto Networks Cortex XDRの共有設定を行います。
- Palo Alto Networks Cortex XDRプラグインを検証します。
再生ボタンをクリックして動画をご覧ください。
Palo Alto Networks Cortex XDR APIキーを取得する
- Palo Alto Networks Cortex XDR プラットフォームに移動し、クレデンシャルでログインします。
- 左下のナビゲーションバーで、 Settingsにカーソルを合わせ、 Configurations Settingsを選択します。

- API Keysをクリックしてから、 New Keyをクリックしてください。


- 以下の情報を入力してください。
- セキュリティレベル:セキュリティレベルを「高度」または「標準」からSelect 。
- 役割: (検出 ( View/Edit )/アラートとインシデント ( View )) を含むカスタム役割を作成します。


- 有効期限を有効にする:有効期限を設定するには、APIキーのチェックボックスをオンにしてください。

- Saveをクリックしてください。
- APIキーはコピーしておいてください。ウィンドウを閉じるとアクセスできなくなります。
Palo Alto Networks Cortex XDRプラグインの設定
- Settings > Pluginsに移動し、CTE Palo Alto Networks Cortex XDR ボックスを検索して選択し、プラグインを設定します。

- 以下の値を入力してください。
- 構成名:構成の一意の名前。
- 同期間隔:デフォルトのままにしてください。
- 有効期限基準:プラグインの有効期限(日数)。(デフォルト値:90)
- 評判の上書き:この設定から受信した指標の評判を上書きする値を設定します。
- SSL検証を有効にする:SSL証明書の検証を有効にします。
- システムプロキシ:通信にプロキシが必要な場合は有効にします。

- Nextをクリックしてください。
- 以下の値を入力してください。
- ベース URL: Palo Alto Networks Cortex XDR API エンドポイントのベース URL。
- API ID: Palo Alto Networks Cortex XDR APIのAPI ID。
- APIキー:Palo Alto Networks Cortex XDR APIのシークレットキー。
- 認証方法:Palo Alto Networks Cortex XDRからAPIトークンを作成する際に選択する認証の種類。
- ポーリングを有効にする: Palo Alto Networks Cortex XDR からインジケーターを取得する場合。
- 取得する脅威データの種類: SHA256/MD5。
- 重要度: 特定の重要度データを取得したい場合。
- タグ付けを有効にする:タグ付け機能を有効/無効にします。
- 初期範囲:最初の実行でデータを取得する日数。

- Saveをクリックしてください。

Palo Alto Networks Cortex XDR のビジネスルールを追加する
Netskope CE から Palo Alto Networks Cortex XDR へ、また Palo Alto Networks Cortex XDR のインジケーターを Netskope またはサードパーティ製プラグインへ共有するには、共有する必要のあるインジケーターをフィルタリングするビジネスルールが必要です。ビジネスルールを設定するには、以下の手順に従ってください。
- Threat Exchange > Business Ruleに移動してCreate New Ruleをクリックしてください。

- 共有したいIoCに必要なフィルターを追加して、 Saveをクリックしてください。

NetskopeとPalo Alto Networks Cortex XDRの共有設定
Palo Alto Networks Cortex XDRプラグインは、URL(IPv4、ドメイン)、MD5、およびSHA256タイプのIOCの共有をサポートしています。このプラグインには、指標を作成する「IOCの作成」アクションがあります。IoCをPalo Alto Networks Cortex XDRと共有するには、以下の手順に従ってください。
- Threat Exchange > Sharingに移動してAdd Sharing Configurationをクリックしてください。
- ソース設定(Netskope)、ビジネスルール、宛先設定(Palo Alto Networks Cortex XDR)をSelectし、Targetの場合はCreate IOCsを入力します。

- Saveをクリックしてください。
- Palo Alto Networks Cortex XDR IoCをNetskopeと共有するための別の共有設定を作成します。ソースとしてPalo Alto Networks Cortex XDR Select 、宛先としてNetskope選択します。
- Saveをクリックしてください。

Palo Alto Networks Cortex XDRプラグインを検証する
プルを検証する
- SHA256、MD5は、Palo Alto Networks Cortex XDRプラグインの「インシデント対応」>「インシデント」から取得されます。

- Alerts & Insightsをクリックし、次にアラートをクリックして展開すると、取得される SHA256 値と MD5 値が表示されます。

- プラグインの設定に基づいて、インジケーターはPalo Alto Networks Cortex XDRプラグインからNetskope CEにデータを取得します。
- Threat Exchange > Threat IoCsに移動して、Palo Alto Networks Cortex XDR プラグインから取得した IoC を検索してください。

プッシュ通知を検証する
- Palo Alto Networks Cortex XDR でプッシュされた IoC を確認するには、 Palo Alto Networks Cortex XDR Platform > DETECTION RULES > IOCにアクセスしてください。
- NetskopeからプッシュされたIoCは、Netskope Cloud Exchangeとしてベンダーに提供されてきました。

- Threat Exchangeでプッシュされたインジケーターを検証するには、 Threat IoCsに移動して、Palo Alto Networks Cortex XDRと共有されているIoCを検索します。
Note:Palo Alto Networks Cortex XDR プラットフォームは、最大 400 万の IOC に対応できます。 この制限に達すると、新たに取り込まれた指標はすべて破棄されます。参考リンク
トラブルシューティング
プラグインのライフサイクル実行中に、ログに400クライアントエラーが記録されます。
プラグインを保存する際に、有効な認証情報でプラグインを保存できない場合は、401 エラーが発生します。 
プラグインの設定中に上記のエラーがログに表示される場合は、Palo Alto Networks Cortex XDR の認証方法を確認してください。
- Cortex XDR プラットフォームにログインします。
- Setting > Configurationsをクリックしてください。
- API Keysをクリックしてください。
- プラグインのセキュリティレベルと認証方法を確認してください(両方とも同じである必要があります)。

IoCのプルまたはプッシュ中に403パーミッションを受け取った場合
IoCのプルまたはプッシュ中に403パーミッションエラーが発生した場合は、Palo Alto Networks Cortex XDRの役割を確認してください。
- Cortex XDR プラットフォームにログインします。
- Setting > Configurations > Rolesへ移動してください。
- 役割を確認してください。
- INCIDENT RESPONSE .
を展開しますアラートとインシデントには閲覧権限が必要です。

- DETECTION & Threat INTEL .
を展開しますルールには閲覧/編集権限が必要です。

Palo Alto Networks Cortex XDRからIoCを取得できない場合
Palo Alto CortexからNetskope Threat ExchangeにIoCを取得できない場合。
- Palo Alto Networks Cortex XDRにログインしてください。
- Incident Response > Incidentsをクリックしてください。
- Incident > Alerts & Insightsをクリックしたときにアラートが表示されることを確認してください。


