このドキュメントでは、 Netskope Cloud Exchangeプラットフォームの Threat Exchange モジュール用に v1.0.0 Secureworks Taegis プラグインを構成する方法について説明します。 このプラグインはドメインとIPアドレスを取得します。このプラグインは、Secureworks Taegis プラットフォームへのインジケーターの共有をサポートしていません。
前提条件
この設定を完了するには、以下が必要です。
- Netskopeテナント(または、例えば本番環境と開発/テスト環境など、複数のテナント)。
- URL 共有のための Secure Web Gateway サブスクリプション。 詳細については、 URLリストを参照してください。
- Netskope Cloud Exchangeテナントには、テナントプラグインと脅威交換プラグインが既に設定済みです。
- Connectivity to Secureworks Taegis (https://<secureworks taegis>)
Secureworks Taegisプラグインのサポート
このプラグインはドメインとIPアドレスを取得します。このプラグインは、Secureworks Taegis プラットフォームへのインジケーターの共有をサポートしていません。
| 取得したインジケーターの種類 | ドメイン、IPアドレス |
| 共有指標タイプ | サポートされていません |
マッピング
プルマッピング
| Netskope CE Fields | セキュアワークス・タイギス・フィールズ |
|---|---|
| Value | HostAddress |
| タイプ | IPアドレスまたはドメイン |
| firstSeen | MemberSince |
| Tags | ウォッチリスト(SecureworksにおけるIoCタイプ) |
| Comments | ReasonAdded |
Tags Mapping
| Netskope CE Tags | Secureworks Taegis Tags |
|---|---|
| CTUボットネット指標IP | CTUボットネット指標IPリスト – MSS |
| CTU脅威グループ指標IP | CTU脅威グループ指標IPリスト – MSS |
| 第三者脅威グループの指標IP | 第三者脅威グループの指標IPリスト – MSS |
| CTUボットネット指標ドメイン | CTUボットネット指標ドメインリスト – MSS |
| CTU脅威グループ指標ドメイン | CTU脅威グループ指標ドメインリスト – MSS |
| 第三者脅威グループの指標領域 | 第三者脅威グループの指標ドメインリスト – MSS |
権限
プラグインに必要なクレデンシャルを生成するには、管理者アカウントへのアクセスが必要です。
APIの詳細
使うAPI一覧
| APIエンドポイント | 方法 | 使うケース |
|---|---|---|
| /auth/api/v2/auth/token | 役職 | Get OAuth2 token |
| /intel-requester/ti-list/latest | 得る | 脅威指標リストを取得する |
Get OAuth2 token
API Endpoint: <BASE_URL>/auth/api/v2/auth/token
Method: POST
Headers
| 鍵 | Value |
|---|---|
| Authorization | 基本 {$CLIENT_ID:$CLIENT_SECRET} |
Body:
{
"grant_type": "client_credentials"
}
Sample API Response:
{
"access_token": "eyJhbGcrruuzwo7-....",
"expires_in": 36000,
"expiry": "2024-07-19T19:09:43.000Z",
"token_type": "Bearer"
}
脅威指標リストを入手する
API Endpoint: <BASE_URL>/intel-requester/ti-list/latest
Method: GET
Headers
| 鍵 | Value |
|---|---|
| Authorization | ベアラー ${ACCESS_TOKEN} |
Sample API Response:
[
{"link": "https://s3.us-east-2.amazonaws.com/ctpx-prod-threat-intel/scwx-attackerdb/ip/40/attackerdb-ip-third-party-threat-group-indicators-ip-list---mss-rev4207.csv?REDACTED_AUTH",
"name": "scwx-attackerdb/ip/40/attackerdb-ip-third-party-threat-group-indicators-ip-list---mss-rev4207.csv"},
{"link": "https://ctpx-prod-threat-intel.s3.us-east-2.amazonaws.com/ctp-attackerdb/ip/38/attackerdb-ip-ctu-threat-group-indicators-ip-list---mss-rev4200.csv?REDACTED_AUTH",
"name": "ctp-attackerdb/ip/38/attackerdb-ip-ctu-threat-group-indicators-ip-list---mss-rev4200.csv"},
{"link": "https://s3.us-east-2.amazonaws.com/ctpx-prod-threat-intel/scwx-attackerdb/ip/42/attackerdb-ip-ctu-botnet-indicators-ip-list---mss-rev4207.csv?REDACTED_AUTH",
"name": "scwx-attackerdb/ip/42/attackerdb-ip-ctu-botnet-indicators-ip-list---mss-rev4207.csv"},
{"link": "https://s3.us-east-2.amazonaws.com/ctpx-prod-threat-intel/scwx-attackerdb/domainname/43/attackerdb-domainname-ctu-threat-group-indicators-domain-list---mss-rev4184.csv?REDACTED_AUTH",
"name": "scwx-attackerdb/domainname/43/attackerdb-domainname-ctu-threat-group-indicators-domain-list---mss-rev4184.csv"},
{"link": "https://s3.us-east-2.amazonaws.com/ctpx-prod-threat-intel/scwx-attackerdb/domainname/45/attackerdb-domainname-third-party-threat-group-indicators-domain-list---mss-rev4207.csv?REDACTED_AUTH",
"name": "scwx-attackerdb/domainname/45/attackerdb-domainname-third-party-threat-group-indicators-domain-list---mss-rev4207.csv"},
{"link": "https://s3.us-east-2.amazonaws.com/ctpx-prod-threat-intel/scwx-attackerdb/domainname/47/attackerdb-domainname-ctu-botnet-indicators-domain-list---mss-rev4207.csv?REDACTED_AUTH",
"name": "scwx-attackerdb/domainname/47/attackerdb-domainname-ctu-botnet-indicators-domain-list---mss-rev4207.csv"}
]
パフォーマンスマトリックス
この測定は、下記の仕様を持つ大規模CEスタック上で、10万個のIoCをプルおよびプッシュすることによって実施されます。
| スタックの詳細 | サイズ:大 RAM:32 GB CPU:16コア |
| Secureworks Taegisから取得した指標 | ~25K per minute |
| Secureworks Taegisと共有された指標 | サポートされていません |
ユーザーエージェント
netskope-ce-5.0.1-cte-secureworks-taegis-v1.0.0
ワークフロー
- Get your Tenant ID.
- アクセストークンを生成します。
- クライアントIDとクライアントシークレットを取得してください。
- Secureworks Taegisプラグインを設定します。
- Secureworks Taegisプラグインを検証します。
再生ボタンをクリックして動画をご覧ください。
Secureworks Taegis を入手する
Secureworks Taegisのドキュメントに記載されている手順に従って、クライアントIDとシークレットを生成してください。
https://docs.ctpx.secureworks.com/apis/api_authenticate/#part-1-create-client-credentials
または、次のセクションの手順を実行してください。
Get your Tenant ID
テナントIDを取得するには、Taegis XDRにログインし、左側のパネルからTenant Settingsに移動し、 Subscriptionsを選択します。
テナントIDを保存してください それによってクライアントIDとシークレットを取得できます。
アクセストークンを生成する
- ChromeでXDRにログインしてください。
- Chrome 開発者ツールを開きます (Secureworks Taegis サブスクリプション ページを右クリックして、 Inspect > Consoleに移動します)。
- コンソールに「 copy(localStorage.access_token) 」と入力してください。アクセストークンはクリップボードにコピーされます。
Note: アクセストークンはChrome開発者ツールのコンソールには表示されず、クリップボードにコピーされるだけです。このコマンドは未定義を返します。
クライアントIDとクライアントシークレットを取得してください
- コマンド ライン ターミナルで次のコマンドを実行して、クライアント クレデンシャルを作成します。 クリップボードからaccess_token をコマンド内のyour_access_tokenの部分に貼り付けてください。また、 your_tenant_idの部分をテナント IDに置き換え、 your_unique_application_nameの部分をアプリケーションを識別するための一意の名前に置き換えてください。
- 新しいクライアントのクレデンシャルが応答で返されます。 このレスポンスからclient_idとclient_secretの値を保存してください。
Credentials for Linux:
export ACCESS_TOKEN="your_access_token"
export TENANT_ID="your_tenant_id"
curl -g \
-H "Authorization: Bearer $ACCESS_TOKEN" \
-H "X-Tenant-Context: $TENANT_ID" \
-H "Content-type: application/json" \
-X POST \
-d '{"query": "mutation createClient($name: String!, $roles: [ID!]) { createClient(name: $name, roles: $roles) { client { id name client_id roles role_assignments { id tenant_id role_id role_name expires_at } tenant_id created_at updated_at created_by updated_by environment } client_secret } }", "variables": {"name": "your_awesome_app_name"}}' \
https://api.ctpx.secureworks.com/graphql
Credentials for Windows:
set ACCESS_TOKEN=your_access_token
set TENANT_ID=your_tenant_id
curl -H "Authorization: Bearer %ACCESS_TOKEN%" -H "X-Tenant-Context: %TENANT_ID%" -H "Content-type: application/json" https://api.ctpx.secureworks.com/graphql -d "{\"query\": \"mutation createClient($name: String!, $roles: [ID!]) { createClient(name: $name, roles: $roles) { client { id name client_id roles role_assignments { id tenant_id role_id role_name expires_at } tenant_id created_at updated_at created_by updated_by environment } client_secret } }\", \"variables\": {\"name\": \"your_awesome_app_name\"}}"
You should get something similar to the following:
{
"data": {
"createClient": {
"client": {
"client_id": "<YOUR_CLIENT_ID>",
"created_at": "2023-03-03T20:58:40.24986Z",
"created_by": "0000",
"environment": "production",
"id": "<UUID>",
"name": "your_awesome_app_name",
"role_assignments": [
{
"expires_at": null,
"id": "<UUID>",
"role_id": "a4903f9f-465b-478f-a24e-82fa2e129d2e",
"role_name": "TenantAnalyst",
"tenant_id": "50530"
}
],
"roles": "tenantAnalyst",
"tenant_id": "<TENANT_ID>",
"updated_at": "2023-03-03T20:58:40.24986Z",
"updated_by": "0000"
},
"client_secret": "<YOUR_CLIENT_SECRET>"
}
}
}
Secureworks Taegisプラグインの設定
- Cloud ExchangeにログインしてSettings > Pluginsに移動してください。
- プラグインを設定するには、 Secureworks Taegisプラグインボックスを検索して選択します。

- 基本情報を入力してください:
- 構成名:構成の一意の名前。
- 同期間隔:デフォルトのままにしてください。
- 有効期限設定基準:プラグインの有効期限(日数)(デフォルト:90)。
- 評判の上書き:この設定から受信した指標の評判を上書きする値を設定します。
- SSL検証を有効にする:SSL証明書の検証を有効にします。
- システムプロキシ:通信にプロキシが必要な場合は有効にしてください。

- Nextをクリックしてください。
- 設定パラメータを入力してください:
- ベースURL:インスタンスのベースURL。
- クライアントID:Secureworks Taegisで生成されたクライアントID。
- クライアントシークレット:Secureworks Taegisで生成されたクライアントシークレット。
- 取得する脅威データの種類:要件に基づいて、ドメインとIPアドレスから取得する脅威データの種類Select 。
- タグ付けを有効にする:インジケーターと一緒にタグも取得する場合は、「はい」のままにしてください。それ以外の場合は、「いいえ」を選択してください。

- Saveをクリックしてください。
ビジネスルールを追加する
サポートされていません。
共有を追加
サポートされていません
Secureworks Taegisプラグインを検証する
プルを検証する
SecureworksプラットフォームからのIoC取得を確認するには、 Logging にアクセスし、Secureworksプラグインから取得されたログを検索してください。
引き取られたIoCはCloud ExchangeのThreat IoCsページに保存されます。IoCは、そのタイプまたはプラグイン名に基づいてフィルタリングできます。
Example: sources.source like CTE Secureworks Taegis && type IN ( ipv4 , domain ).

プッシュ通知を検証する
Secureworks Taegisプラグインではプッシュ通知はサポートされていません。Secureworks Taegisから取得したIoCをNetskopeにプッシュしたい場合は、 Threat Exchangeプラグインガイドを参照してください。
トラブルシューティング
IOCの取得中またはプラグインの設定中にエラーが発生しました
プラグインの設定中、またはプラットフォームからデータを取得する際に、ログに以下のいずれかのエラーが表示される場合は、プラグインの設定パラメータの有効期限が切れていることが原因である可能性があります。
CTE Secureworks Taegis: Validation error occurred. Error: Received exit code 401, Unauthorized, Verify Client ID and Client Secret provided in the configuration parameters.
CTE Secureworks Taegis [CTE Secureworks Taegis]: Received exit code 401, Unauthorized access while getting auth token.
What to do: プラグイン クレデンシャルを生成する手順に従い、それをプラグインに使用します。
既知の動作
プラットフォーム上で取得されたIoC(侵害指標)を確認することはできません。

