このドキュメントでは、 Netskope Cloud Exchangeプラットフォームの Threat Exchange モジュールを使用して SentinelOne v1.4.0 プラグインを設定する方法について説明します。 このプラグインは、SentinelOneのインシデントページから、SHA256およびMD5ファイルハッシュタイプのIoC(侵害指標)を取得します。このプラグインは、SHA256、MD5、URL、IPv4、IPv6、およびDNS(ドメイン、ホスト名、FQDN)を脅威インテリジェンスに共有することをサポートしています。
Cloud Exchange経由で共有される指標はSentinelOneには表示されないことに注意してください。エンドポイント: <SentinelOne Base URL>/ウェブ/api/v2.1/threat-intelligence/iocs経由で共有 IoC を確認できます。
前提条件
この設定を完了するには、以下が必要です。
- Netskopeテナント(または、例えば本番環境と開発/テスト環境など、複数のテナント)。
- Netskopeテナントに設定されているファイルプロファイル。
- Netskope Cloud Exchangeテナントには、テナントプラグインと脅威交換プラグインが既に設定済みです。
- SentinelOne APIアカウントまたはグローバルアカウント。
- 次のホストへの接続: SentinelOne プラットフォーム。
例えば、 https ://usea1-partners.sentinelone.net など。
SentinelOneプラグインのサポート
このプラグインは、SentinelOneのインシデントページから、SHA256およびMD5ファイルハッシュタイプのIoC(侵害指標)を取得します。このプラグインは、SHA256、MD5、URL、IPv4、IPv6、およびDNS(ドメイン、ホスト名、FQDN)を脅威インテリジェンスに共有することをサポートしています。
| 取得したインジケータータイプ | 共有指標タイプ |
|---|---|
| SHA256、MD5 | SHA256、MD5、URL、IPv4、IPv6、DNS(ドメイン、ホスト名、FQDN) |
マッピング
プルマッピング
| Cloud Exchangeフィールド | センチネルワン・フィールズ |
|---|---|
| value | fileSha256 |
| コメント | 分類、信頼度、エンジン |
| firstSeen | createdAt |
| lastSeen | updatedAt |
| tags | analystVerdictDescription |
| extraInformation | {SentinelOne_URL}/analyze/threats/{id}/概要 |
プッシュマッピング
| Cloud Exchangeフィールド | センチネルワン・フィールズ |
|---|---|
| value | value |
| タイプ | タイプ |
| value | externalId |
| firstseen | creationTime |
| expireAt | validUntill |
| コメント | description |
権限
プラグインを正常に実行するために必要な権限は以下のとおりです。
- アカウント:表示
- グループ:表示
- 役割: 表示
- サイト:表示
- エンドポイントの脅威: 表示、脅威ファイルの取得
- 脅威インテリジェンス:表示、管理
APIの詳細
使うAPI一覧
| APIエンドポイント | 方法 | 使うケース |
|---|---|---|
| /web/api/v2.1/sites | 得る | サイトIDを取得します。 |
| /web/api/v2.1/threats | 得る | インジケーターを取得し、変更されたインジケーターがないか確認します。 |
| /web/api/v2.1/threat-intelligence/iocs | 役職 | プッシュ型インジケーター。 |
| /web/api/v2.1/threat-intelligence/iocs | DELETE | インジケーターを削除します。 |
サイトIDを取得する
API Endpoint: https://<SENTINEL TENANT>/web/api/v2.1/sites
Method: GET
Headers
| 鍵 | Value |
|---|---|
| Authorization | ApiToken <TOKEN> |
| ユーザーエージェント | netskope-ce-6.0.1-cte-sentinelone-v1.4.0 |
Parameters
| 鍵 | Value |
|---|---|
| name | Site Name |
Sample API Response
{
"data": {
"allSites": {
"activeLicenses": 7,
"totalLicenses": 25
},
"sites": [
{
"accountId": "1268419425097944269",
"accountName": "Netskope",
"activeLicenses": 7,
"createdAt": "2021-10-17T02:02:58.519858Z",
"creator": "Sandeep Minhas",
"creatorId": "1170348439571106212",
"description": null,
"expiration": null,
"externalId": "97e5ca8f-5ad4-cb4a-7ef8-9d27a2557175",
"healthStatus": true,
"id": "1268419425114721486",
"isDefault": true,
"licenses": {
"bundles": [
{
"displayName": "Core",
"majorVersion": 1,
"minorVersion": 6,
"name": "core",
"surfaces": [
{
"count": 25,
"name": "Total Agents"
}
],
"totalSurfaces": 25
}
],
"modules": [
{
"displayName": "Ranger",
"majorVersion": 1,
"name": "ranger"
}
],
"settings": [
{
"displayName": "365 Days",
"groupName": "malicious_data_retention",
"setting": "365 Days",
"settingGroup": "malicious_data_retention",
"settingGroupDisplayName": "Malicious Data Retention"
},
{
"displayName": "Available",
"groupName": "marketplace_access_status",
"setting": "Available",
"settingGroup": "marketplace_access_status",
"settingGroupDisplayName": "Marketplace Access"
},
{
"displayName": "Account",
"groupName": "account_level_ranger",
"setting": "Account",
"settingGroup": "account_level_ranger",
"settingGroupDisplayName": "Ranger Consolidation Level"
}
]
},
"name": "Default site",
"registrationToken": "eyJ1cmwiOiAiaHR0cHM6Ly91c2VhMS1wYXJ0bmVycy5zZW50aW5lbG9uZS5uZXQiLCAic2l0ZV9rZXkiOiAiYjVjYTA0ZDVlYjc0MjA0MyJ9",
"siteType": "Paid",
"sku": "Core",
"state": "active",
"suite": "Core",
"totalLicenses": 25,
"unlimitedExpiration": true,
"unlimitedLicenses": false,
"updatedAt": "2024-01-23T12:37:22.573745Z"
}
]
},
"pagination": {
"nextCursor": null,
"totalItems": 1
}
}
インジケーターを取得し、変更されたインジケーターを確認します。
API Endpoint: https://<SENTINEL TENANT>/web/api/v2.1/sites
Method: GET
Headers
| 鍵 | Value |
|---|---|
| Authorization | ApiToken <TOKEN> |
| ユーザーエージェント | netskope-ce-6.0.1-cte-sentinelone-v1.4.0 |
Parameters
| updatedAt__gte | 2023-02-02T08:30:37.680000Z |
| updatedAt__lte | 2023-02-09T08:47:37.680000Z |
| analystVerdicts | 真陽性、疑わしい、偽陽性、未定義 |
| limit | 100 |
| siteIds | 1268419425114721486 |
{
"data": [
{
"agentDetectionInfo": {
"accountId": "1268419425097944269",
"accountName": "Netskope",
"agentDetectionState": "full_mode",
"agentDomain": "NETSKOPE",
"agentIpV4": "10.0.2.82,198.19.83.174",
"agentIpV6": "",
"agentLastLoggedInUpn": null,
"agentLastLoggedInUserMail": null,
"agentLastLoggedInUserName": "",
"agentMitigationMode": "detect",
"agentOsName": "Windows Server 2016 Datacenter",
"agentOsRevision": "14393",
"agentRegisteredAt": "2024-01-11T09:37:33.558245Z",
"agentUuid": "919bda8871934b289fcd3f0b1ee3b2b6",
"agentVersion": "23.3.3.264",
"assetVersion": "264",
"cloudProviders": {
"AWS": {
"awsRole": null,
"awsSecurityGroups": [
"Workspace"
],
"awsSubnetIds": [
"subnet-0b0533f1bb462f7bf",
"subnet-0216a3836557c718f"
],
"cloudAccount": "517168379634",
"cloudImage": "ami-0fbea36fd7bd4f5fe",
"cloudInstanceId": "i-036e160c50b977ee7",
"cloudInstanceSize": "t3.medium",
"cloudLocation": "ap-southeast-1",
"cloudNetwork": "vpc-0fc65d8a5f3774876",
"cloudTags": [
"Endpoint does not have sufficient permissions to fetch tags"
]
}
},
"externalIp": "18.140.109.245",
"groupId": "1268419425123110095",
"groupName": "Default Group",
"siteId": "1268419425114721486",
"siteName": "Default site"
},
"agentRealtimeInfo": {
"accountId": "1268419425097944269",
"accountName": "Netskope",
"activeThreats": 0,
"agentComputerName": "WSAMZN-FE0FUJ90",
"agentDecommissionedAt": true,
"agentDomain": "NETSKOPE",
"agentId": "1860065221432363061",
"agentInfected": false,
"agentIsActive": false,
"agentIsDecommissioned": true,
"agentMachineType": "server",
"agentMitigationMode": "detect",
"agentNetworkStatus": "connected",
"agentOsName": "Windows Server 2016 Datacenter",
"agentOsRevision": "14393",
"agentOsType": "windows",
"agentUuid": "919bda8871934b289fcd3f0b1ee3b2b6",
"agentVersion": "23.3.3.264",
"groupId": "1268419425123110095",
"groupName": "Default Group",
"networkInterfaces": [
{
"id": "1860065221499471932",
"inet": [
"198.19.83.174"
],
"inet6": [
],
"name": "Ethernet 3",
"physical": "06:36:49:72:4c:84"
},
{
"id": "1860065221482694715",
"inet": [
"10.0.2.82"
],
"inet6": [
],
"name": "Ethernet 4",
"physical": "06:29:ab:f6:cd:3e"
}
],
"operationalState": "na",
"rebootRequired": false,
"scanAbortedAt": null,
"scanFinishedAt": null,
"scanStartedAt": "2024-01-11T09:39:41.493730Z",
"scanStatus": "started",
"siteId": "1268419425114721486",
"siteName": "Default site",
"storageName": null,
"storageType": null,
"userActionsNeeded": [
]
},
"containerInfo": {
"id": null,
"image": null,
"isContainerQuarantine": null,
"labels": null,
"name": null
},
"ecsInfo": {
"clusterName": null,
"serviceArn": null,
"serviceName": null,
"taskArn": null,
"taskAvailabilityZone": null,
"taskDefinitionArn": null,
"taskDefinitionFamily": null,
"taskDefinitionRevision": null,
"type": null,
"version": null
},
"id": "1860067293510813906",
"indicators": [
{
"category": "Abnormalities",
"description": "The Entry point for this binary is an RWX section. It might contain self-modifying code",
"ids": [
32
],
"tactics": [
]
},
{
"category": "Abnormalities",
"description": "This binary has an RWX section. It might contain self-modifying code",
"ids": [
33
],
"tactics": [
]
},
{
"category": "General",
"description": "This binary imports debugger functions",
"ids": [
6
],
"tactics": [
]
}
],
"kubernetesInfo": {
"cluster": null,
"controllerKind": null,
"controllerLabels": null,
"controllerName": null,
"isContainerQuarantine": null,
"namespace": null,
"namespaceLabels": null,
"node": null,
"nodeLabels": null,
"pod": null,
"podLabels": null
},
"mitigationStatus": [
],
"threatInfo": {
"analystVerdict": "undefined",
"analystVerdictDescription": "Undefined",
"automaticallyResolved": true,
"browserType": null,
"certificateId": "",
"classification": "Malware",
"classificationSource": "Static",
"cloudFilesHashVerdict": null,
"collectionId": "1860067293544368339",
"confidenceLevel": "suspicious",
"createdAt": "2024-01-11T09:41:40.575731Z",
"detectionEngines": [
{
"key": "pre_execution_suspicious",
"title": "On-Write Static AI - Suspicious"
}
],
"detectionType": "static",
"engines": [
"On-Write DFI - Suspicious"
],
"externalTicketExists": false,
"externalTicketId": null,
"failedActions": false,
"fileExtension": "EXE",
"fileExtensionType": "Executable",
"filePath": "\\Device\\HarddiskVolume2\\Users\\mrai\\Downloads\\wildfire-test-pe-file (2).exe",
"fileSize": 55296,
"fileVerificationType": "NotSigned",
"identifiedAt": "2024-01-11T09:41:39.995000Z",
"incidentStatus": "resolved",
"incidentStatusDescription": "Resolved",
"initiatedBy": "agent_policy",
"initiatedByDescription": "Agent Policy",
"initiatingUserId": null,
"initiatingUsername": null,
"isFileless": false,
"isValidCertificate": false,
"macroModules": null,
"maliciousProcessArguments": null,
"md5": null,
"mitigatedPreemptively": false,
"mitigationStatus": "not_mitigated",
"mitigationStatusDescription": "Not mitigated",
"originatorProcess": "msedge.exe",
"pendingActions": false,
"processUser": "NETSKOPE\\mrai",
"publisherName": "",
"reachedEventsLimit": false,
"rebootRequired": false,
"rootProcessUpn": null,
"sha1": "c216b4134e0bd47a048699c6d961be65ef5672b3",
"sha256": null,
"storyline": "4C7C7E773CBBC497",
"threatId": "1860067293510813906",
"threatName": "wildfire-test-pe-file (2).exe",
"updatedAt": "2024-02-10T10:10:28.751389Z"
},
"whiteningOptions": [
"hash",
"path"
]
}
}
],
"pagination": {
"nextCursor": "eyJpZF9jb2x1bW4iOiAiVGhyZWF0Vmlldy5pZCIsICJpZF92YWx1ZSI6IDE5MTk2MDc5NzI5NTA1NDcxNjMsICJpZF9zb3J0X29yZGVyIjogImFzYyIsICJzb3J0X2J5X2NvbHVtbiI6ICJUaHJlYXRWaWV3LnNpdGVfaWQiLCAic29ydF9ieV92YWx1ZSI6IDEyNjg0MTk0MjUxMTQ3MjE0ODYsICJzb3J0X29yZGVyIjogImFzYyJ9",
"totalItems": 71
}
}
プッシュインジケーター
API Endpoint: https://<SENTINEL TENANT>/web/api/v2.1/sites
Method: POST
Headers:
| 鍵 | Value |
|---|---|
| Authorization | ApiToken <TOKEN> |
| ユーザーエージェント | netskope-ce-6.0.1-cte-sentinelone-v1.4.0 |
Parameters
| 鍵 | Value |
|---|---|
| name | SITE NAME |
Body
| 鍵 | Value |
|---|---|
| value | 5cd04805f9753ca08b82e88c27bf5426d1d356bb26b281885573051048911367 |
| タイプ | sha256 |
| source | Netskope CE | <Source Plugin Name> |
| externalId | value |
| method | EQUALS |
| creationTime | 2024-03-28T18:01:52.751130Z |
| validUntil | 2025-03-28T18:01:52.751130Z |
| description | これはテストインジケーターです。 |
{
"data": [
{
"value": "27e13bc0fea2b1181b5fe763880262a65b9b9c4dd60533b933fe2e9d50fb84a5",
"type": "SHA256",
"source": "Netskope CE | MISP",
"description": "This is a test indicator.",
"method": "EQUALS",
"externalId": "27e13bc0fea2b1181b5fe763880262a65b9b9c4dd60533b933fe2e9d50fb84a5",
"creationTime": "2024-03-28T18:01:52.751130Z",
"validUntil": "2025-03-28T18:01:52.751130Z"
}
],
"filter": {}
}
Sample API Response
{
"data": [
{
"batchId": "atmtn00000001b533e1b531f362cc40dcb066",
"category": [],
"creationTime": "2024-03-28T18:01:52.751130Z",
"creator": "tanushree.kurup@crestdatasys.com",
"description": "This is a test indicator.",
"externalId": "27e13bc0fea2b1181b5fe763880262a65b9b9c4dd60533b933fe2e9d50fb84a5",
"intrusionSets": [],
"metadata": "",
"method": "EQUALS",
"mitreTactic": [],
"reference": [],
"scope": "account",
"scopeId": "1268419425097944269",
"source": "Netskope CE | MISP",
"threatActors": [],
"type": "SHA256",
"updatedAt": "2024-12-02T15:31:15.710467Z",
"uploadTime": "2024-12-02T15:30:24.310837Z",
"uuid": "07ca58e55bbc1e9505fdb03fdc8b463a",
"validUntil": "2025-03-28T18:01:52.751130Z",
"value": "27e13bc0fea2b1181b5fe763880262a65b9b9c4dd60533b933fe2e9d50fb84a5"
}
]
}
削除/取り消しインジケーター
API Endpoint: /ウェブ/api/v2.1/threat-intelligence/iocs
Method: 削除
Headers
| 鍵 | Value |
|---|---|
| Authorization | ApiToken <TOKEN> |
Body
| 鍵 | Value |
|---|---|
| filter.value | 164a6e6f39e8c707269c7e5d934d6a0d |
Example
{
"filter": {
"value": "164a6e6f39e8c707269c7e5d934d6a0d"
}
}
Sample API Response
{
"data": {
"affected": 1
}
}
パフォーマンスマトリックス
以下は、これらの仕様を持つ大規模Cloud Exchangeインスタンス上で、10万件のIoCを取得および送信する際に実施したパフォーマンス測定結果です。
| デスクリプション | 仕様 |
|---|---|
| スタックの詳細 | サイズ:大 RAM:32 GB CPU:16コア |
| SentinelOneから取得した指標 | ~35k per minute |
| SentinelOneと共有された指標 | ~50k per minute |
ユーザーエージェント
netskope-ce-6.0.1-cte-sentinelone-v1.4.0
ワークフロー
- ユーザーに役割を追加する。
- SentinelOne管理用URLとAPIトークンを取得してください。
- SentinelOneプラグインを設定します。
- SentinelOneのビジネスルールを設定します。
- SentinelOneの共有設定を行います。
- SentinelOneプラグインを検証します。
動画を見る
再生ボタンをクリックして動画をご覧ください。
ユーザーに役割を追加する
SentinelOneプラグインを設定するには、ユーザーに特定の役割を追加する必要があります。以下の手順に従って、ユーザーに必要な役割を追加してください。
- SentinelOne プラットフォームに管理者ユーザーとしてログインします。
- Settings > Users > Roles > Actions > New Roleへ移動してください。

- ロール名とデスクリプションを入力し、これらのロールを追加します。
- アカウント:表示
- グループ:表示
- 役割: 表示
- サイト:表示
- エンドポイントの脅威: 表示、脅威ファイルの取得
- 脅威インテリジェンス:表示、管理
- Saveをクリックしてください。あなたの役割が追加されます。ユーザーに既に役割が割り当てられている場合は、これらの役割が全て既存の役割に追加されていることを確認してください。
- ユーザーに役割が割り当てられていない場合は、次の手順に従って、新しく追加された役割をユーザーに追加してください。
- Console Userに移動し、ユーザーの電子メールをクリックしてください。ポップアップボックスが開きます。Actions > Change Scope of Accessをクリックしてください。

- 上記の手順で作成したロール名Select 、 Saveをクリックします。
- ユーザーにAPIトークンを生成する権限を付与する。
SentinelOneで新しいユーザーを作成する
- まず管理者アカウントにログインし、左側のパネルでSettingsに移動してください。

- Users > Actions > Add a new Userへ移動してください。

- フルネームと電子メールアドレスを尋ねられます。

注記
インスタンス内に存在しない固有の電子メールアドレスを指定してください。
- AccessのScope of AccessをアカウントとしてSelectし、「Adding for the User」で作成したロールを選択します。

- ◇指定された電子メールアドレスに認証電子メールを送信します。
- 電子メール内のリンクをクリックして、そのユーザーでログインします。
管理用URLとAPIトークンを取得してください。
- SentinelOne プラットフォームにログインします。
- 右上隅にあるユーザー名をクリックし、「マイユーザー」をクリックしてください。
- Actions > Api Token Operations > Regenerate API Tokenをクリックします(まだ生成されていない場合は生成します)。トークンは一度しか表示されないため、生成したら保存してください。
URL については、プラグインを設定するための管理 URL として SentinelOne プラットフォーム URL を使用します。

SentinelOneプラグインの設定
- Cloud Exchange で、 Settings > Plugin Storeに移動します。
- SentinelOne v1.4.0 (CTE)プラグインを検索して選択してください。

- 基本情報を入力してください:
- Configuration Name: 設定の一意の名前。
- Sync Intervalこのプラグインソースからデータを取得する間隔。
- Aging Criteria: プラグインの有効期限(日数)。(デフォルト値:90)
- Override Reputationこの設定から受信したインジケーターの評判を上書きする値を設定します。
- Tags Aggregate Strategy: 既存のIoCに新しいタグを追加するか、上書きするかを選択してください。この設定パラメータは、この設定用に取得されたインジケーターのタグの保存方法を決定します。
- Enable SSL Validationプラットフォームの要件に基づいて、SSL証明書の検証を有効/無効にします。
- Use System Proxyプロキシが通信に必要な場合は有効にします。

- Nextをクリックして、設定パラメータを入力してください。
- Management URL: SentinelOne 管理 URL。
例: https://user-partners.sentinelone.net 。 - API TokenSentinelOneを認証するためのAPIトークン。
- Site nameアラートを取得するサイトの名前。すべてのサイトからデータを取得するために空欄のままにしてください。
- User Type: Select 提供されるAPIトークンがグローバルユーザー向けかアカウントユーザー向けかを判断します。
- Analyst Verdict: アナリストの評価フィールドに基づいて指標を抽出します。選択したアナリストの判定を含むインジケーターが SentinelOne プラットフォームから取得されます。
- Retraction Interval (in days): SentinelOne指標のIoC撤回を実行するまでの撤回間隔(日数)。このパラメータは、脅威交換設定でIoC(侵害指標)の撤回が有効になっている場合にのみ考慮されることに注意してください。値は1から2^62の範囲でなければなりません。
- Enable Tagging: タグ付け機能を有効/無効にします。
- Initial Range (in days)初回実行のためにデータを取得するのにかかる日数。値は0から2^62の範囲でなければなりません。

- Management URL: SentinelOne 管理 URL。
- Saveをクリックしてください。

SentinelOne の脅威交換ビジネスルールを設定する
SentinelOneから取得した指標をCloud Exchangeに共有するには、共有したい指標をフィルタリングするビジネスルールが必要です。ビジネスルールを設定するには、以下の手順に従ってください。
- Threat ExchangeでBusiness Rulesに移動し、 Create New Ruleをクリックします。

- 共有したい IoC のルール名と必要なフィルターを追加し、 Saveをクリックします。
Threat ExchangeとSentinelOneの共有を設定する
IoC をCloud Exchangeから SentinelOne プラットフォーム、または SentinelOne からNetskopeに共有するには、次の手順に従います。
- Threat ExchangeでSharingに移動し、 Add Sharing Configurationをクリックします。
- ソース構成( Netskope CTE)、ビジネスルール、宛先構成(SentinelOne)、およびターゲットをSelect 。
- Saveをクリックしてください。
- SentinelOne の IoC を Netskope に共有するには、同じ手順を逆に行います。ソース構成として SentinelOne、ビジネスルール、宛先構成 (Netskope CTE)、ターゲットを選択し、既存の IoC リスト名を選択するか、プラットフォーム上に新しい IoC リストを作成します。
- Saveをクリックしてください。

SentinelOneプラグインを検証する
プルを検証する
プラグインの設定に基づいて、インジケーターはSentinelOneからデータを取得します。受信したIoCを表示するには、 Threat Exchange > Threat IoCsにアクセスしてください。
Example: 脅威 IoC ページに「sources.source Is equal “CTE SentinelOne” && type IN (“<IOC_TYPE>”)」のようなクエリを追加します。


また、Cloud Exchangeで取得したインジケーターは、 Loggingで利用可能なログから確認できます。

SentinelOneでは、左側のパネルからIncidentsを選択してください。こちらの「脅威」セクションでは、プル可能なインジケーターを確認できます。

SentinelOne から取り下げられた IoC を確認するには、ログで IoC 取り下げの例を確認してください:メッセージ「CTE SentinelOne [CTE SentinelOne] [Retraction]:」


SentinelOneプラグインはプッシュリトラクトもサポートしています。つまり、SentinelOneプラグインに共有されたサードパーティプラグインからのIoCが、 Cloud Exchangeでリトラクト済みとしてマークされると、それらのIoCはSentinelOneから自動的に削除されます。 プッシュリトラクトによって。 <plugin configuration name>「: 取り消し済み」 と表示される「取り消し結果」フィールドを確認することで、同じことを確認できます。

SentinelOneからサードパーティに共有されたIoCがそのプラットフォームから削除されると、撤回結果に「<plugin-config-name>: retracted」とマークされます。第三者から削除されない場合、撤回結果は保留となります。

注記
このプラグインは、アナリストの評価フィールドに基づいた撤回もサポートしています。指標のアナリスト評価が更新され、その新しい値がプラグインの設定に含まれていない場合、その指標は取り下げられたものとしてマークされます。
SentinelOneから取得したIoCは、 Netskopeテナント上のSentinelone-デモという名前のファイルのファイルハッシュに共有されました。

Cloud Exchangeで共有IoCのいずれかが撤回済みとしてマークされた場合、Netskopeテナントからも削除されます。ここでは、撤回スクリーンショットで「撤回済み =はい」とマークされたIoCが、Netskopeテナントのファイルハッシュからも削除されたことが確認できます。

プッシュ通知を検証する
共有指標を確認するには、 Threat Exchange > Threat IoCsにアクセスしてください。ソースプラグインのIoCのいずれかを展開し、「パラメーターと共有」の状態を確認します。

詳細については、ナビゲーションバーからLoggingを選択し、プラグインのログを確認してください。

注記
SentinelOneに共有される指標には、表示するためのUIダッシュボードがありません。しかし、APIを利用すれば、取り込まれた指標を確認することができます。
CURLの例:
curl --location 'https://usea1-partners.sentinelone.net/web/api/v2.1/threat-intelligence/iocs?limit=1000' \--header 'Authorization: ApiToken TOKEN' \--header 'Content-Type: application/json'
Postman またはその他の API プラットフォームで提供された CURL コマンドを実行して、共有インジケーターを確認します。 また、パラメータに値/タイプ/ソースのフィルタを追加することもできます。






注記
Cloud Exchangeのドメイン、ホスト名、FQDN タイプの IoC は、DNS として SentinelOne プラットフォームに共有されます。
ソースフィールドには、ソースプラグインのソースラベルが含まれます。

Cloud Exchangeで共有インジケーターが取り下げられたとマークされると、SentinelOneからも取り下げられます。 このプラグインはプッシュによる取り下げもサポートしているためです。
プッシュリトラクションを確認するには、 Loggingに移動して、ここに示されているようにフィルタを適用します。

取り消された共有インジケーターはThreat IoCsでも確認できます。

撤回が完了したら、インジケーター値を指定してCURLコマンドを再度実行することで、SentinelOne上で撤回が行われたかどうかを確認できます。

SentinelOneプラグインのトラブルシューティング
SentinelOne プラットフォームから IoC をプルできません
プラグインの設定後、IoCがプラットフォームから取得されない場合は、以下のいずれかが原因である可能性があります。
- プラットフォーム上には、取得可能なIoC(侵害指標)がありません。
- 指定された期間にIoCが利用できないか、構成パラメータと一致しません。
What to do: 上記から根本原因を特定し、以下の手順に従って問題を解決してください。
プラットフォーム上には取得可能なIOCがありません
プラットフォーム上でIoC(侵害指標)が利用可能かどうかを確認してください。可能であれば、次の項目の解決策を確認してください。
指定された期間のIoCは利用できません
プラットフォーム上でIoCが取得可能で、プラグインがCloud ExchangeでIoCを取得していない場合は、プラグイン設定の初期範囲パラメータに記載されている日数を確認してください。SentinelOneプラットフォームで、指定された時間帯のデータがあるか確認してください。
もしデータが指定された時間範囲で利用可能であれば、プラグイン構成内の提供されたフィルターのIoCが利用できない可能性があるため、プラグインの設定パラメータの値を確認し、SentinelOneプラットフォームでも同様にフィルタリングしてください。
IoC を SentinelOne プラットフォームにプッシュできません
Cloud ExchangeからSentinelOneにIoCを共有できない場合、ユーザーに必要な権限がないことが原因である可能性があります。
What to do: ユーザーに付与されている権限が、必要な権限を満たしているかどうかを確認してください。
SentinelOne で共有 IoC を検証できません プラグインで提供される API
SentinelOneで共有IoCがあり、それを検証しようとしている場合 プラグインで提供されているAPIを使用して、以下の応答を受け取る場合:
{
"errors": [
{
"code": 4030010,
"detail": "This page doesn't support multi-scopes users yet",
"title": "Insufficient permissions"
}
]
}
これは、トークンを持つユーザーが 単一のアプリケーションスコープに限定されるのではなく、複数のサイトスコープにアクセスできることが原因である可能性があります。
What to do「ユーザーへのロールの追加」セクションで説明されているように、ユーザー スコープをアプリケーション スコープで更新します。
プラグインから取得した誤検出のIoC
プラグインが誤検出指標を取得している場合、以下のいずれかの理由が考えられます。
- 設定されているプラグインのバージョンはv1.3.0以前です。
- プラグインのバージョンがv1.4.0またはそれ以降の場合、アナリスト判定フィールドで「偽陽性」の値が選択されている可能性があります。
What to do:
- プラグインのバージョンがv1.3.0以前の場合は、最新バージョンにアップグレードし、「アナリスト判定」フィールドで「誤検出」の値が選択されていないことを確認してください。 Threat Exchangeの設定で「撤回」トグルをグローバルに有効にし、プラグインの「撤回間隔」に値を指定してください。
- プラグインが既にアップグレードされている場合は、プラグインの設定を編集し、「アナリスト判定」フィールドから「誤検出」の値を手動で削除してください。

