リリースノート
2.6.0 (Required minimum CE version for this is 7.0.0)
Added
- 送信先プロファイルへの共有時に、CIDR IoC と RANGE IoC のプレフィックス付与のサポートを追加しました。
- プライベートアプリおよびURLリストへの共有時に、ipv4 CIDR IoCのサポートが追加されました。
Updated
- サポートされていないタイプが原因でスキップされた IoC の数を含めるように、プライベートアプリ共有ロガーを更新しました。
- プライベートアプリ共有用の複数のラベルを持つホスト名をサポートするように、FQDN検証正規表現を更新しました。
- skipped_iocs の追跡による共有アクションの強化により、サポートされていない IoC がリトラクトおよびリトラクト解除のサイクル後も正しい [Sharing Result] ステータスを保持するようにします。
- 共有に失敗したすべてのIoCが、共有アクション全体で一貫してUnsharedとマークされるように、Unsharedタギングが改善されました。
Fixed
- 他のアクションによってデータが上書きされるのを防ぐため、プライベートアプリおよびファイルハッシュリストの固有の送信先キーマッピングを追加しました。
2.5.0
Added
- DNSプロファイルの共有とプッシュ通知の取り消しに対応しました。(最小)必要なCEバージョン:6.1.0)
- プライベートアプリ共有アクションにおいて、30文字を超えるタグをスキップするロジックを追加しました。
2.4.0
Added
- 宛先プロファイルの共有と削除取り消し機能のサポートを追加しました。(最小)必要なCEバージョン:6.1.0)
- URLリストの削除取り消し機能を追加しました。
- エラーログの解決方法を追加しました。
Changed
- URLリストの共有機能を更新し、変更されたインジケーターのみを共有するようにしました。(最小)必要なCEバージョン:6.1.0)
- 重複するファイルハッシュが共有された場合、エラーログを情報ログに更新しました。
- 設定で選択したインジデントの指標タイプに関係なく、共有動作を更新しました。
2.3.0
Added
- Retrohunt APIへのクエリを有効/無効にする設定オプションを追加しました。
Fixed
- 共有時のインジケーターのタグ付けに関する問題を修正しました。
2.2.0
Added
- IoCタイプがファイルハッシュの場合、誤検出の取り消しをサポートする機能を追加しました。(最小)必要なCEバージョン:5.1.0)
- 「プライベートアプリターゲットに追加」機能でポート範囲のサポートを追加しました。
- URL IoCにおける深刻度のサポートを追加しました。
Changed
- 悪意のあるファイルのハッシュIoCのみを取得 Retrohunt。
- URLリストの容量制限を8MBから7MBに更新しました。
2.1.3
Changed
- Bug fixes.
2.1.2
Added
- マルウェアアラートから、SHA256およびMD5フィールド、ならびにローカルSHA256およびローカルMD5からインジケーターを作成する機能を追加しました。
2.1.1
Changed
- V1トークンの認証情報を更新しました。
2.1.0
Added
- 取り下げられたIoCの取り下げをサポートする機能を追加しました。Netskopeテナントから取り消されたインジケーターを取得する機能はサポートされていません。
2.0.0
Changed
- Netskope CTEプラグインが再構築され、現在はデフォルトリポジトリで利用可能です。
1.0.0
Added
- 初回リリース。
このドキュメントでは、Cloud Exchange プラットフォームで Threat Exchange v2.6.0 プラグインを構成する方法について説明します。このプラグインは、Skope IT > [アラート] の Netskope テナントで利用可能なマルウェアおよび Malsiteのアラートから、ファイルハッシュ(MD5 および SHA256)と URL(URL、IPv4、ホスト名、ドメイン、および FQDN)を取得するために使用されます。
このプラグインは、ファイルハッシュリスト(ポリシー > Profiles > File)、URLリスト(ポリシー > Profiles > URL Lists)、Private App(Settings > Security Cloud プラットフォーム > App Definition > Private App)、送信先プロファイル(ポリシー > Profiles > Destination)、およびDNSプロファイル(ポリシー > Profiles > DNS)へのファイルハッシュ(MD5およびSHA256)とURL(URL、IPv4、ホスト名、ドメイン、およびFQDN)のインジケーターの共有もNetskope内でサポートします。
ビジネスルールを構成する際は、Netskope File Hash Listが保持できるデータの最大サイズ(8 MB)、URL Listが保持できるサイズ(7 MB)、およびDNS Profileが保持できるサイズ(16 MB)を考慮してください。
前提条件
この設定を完了するには、以下が必要です。
- Netskopeテナント(または、例えば本番環境と開発/テスト環境など、複数のテナント)。
- Netskopeテナント上のファイルプロファイル。
- A URL List on your Netskope tenant.
- A Destination Profile on your Netskope tenant.
- Netskopeテナント上のプライベートアプリ。
- A DNS Profile on your Netskope Tenant
- テナントプラグインがすでに設定され、Threat Exchangeモジュールが有効になっているNetskope Cloud Exchangeテナント。注意:最小限必要なテナントバージョンは Netskope Tenant v1.6.2 です。
- CrowdStrikeやMISPなどのサードパーティ製Threat Exchangeプラグイン。
- トークン生成権限を持つNetskopeテナントへの接続。
- NetskopeテナントでRetrohunt APIのファイルハッシュ機能を有効にする必要があります
- Netskopeテナントで宛先プロファイル機能を有効にする必要があります
- 宛先プロファイルにはNetskope SWGライセンスが必要です
Threat Exchangeプラグインのサポート
このプラグインは NetskopeテナントのSkope IT > Alertsから、ファイルのハッシュ(MD5とSHA256)とURL(URL、IPv4、ホスト名、ドメイン、FQDN)を取得します。 NetskopeテナントのSkope IT > Alertsから利用可能なマルウェアアラート。
このプラグインは、ファイルハッシュリスト(ポリシー > Profiles > File)、URLリスト(ポリシー > Profiles > URL Lists)、Private App(Settings > Security Cloud プラットフォーム > App Definition > Private App)、送信先プロファイル(ポリシー > Profiles > Destination)、およびDNSプロファイル(ポリシー > Profiles > DNS)へのファイルハッシュ(MD5およびSHA256)とURL(URL、IPv4、ホスト名、ドメイン、およびFQDN)のインジケーターの共有もNetskope内でサポートします。
ビジネスルールを構成する際は、Netskope File Hash Listが保持できるデータの最大サイズ(8 MB)、URL Listが保持できるサイズ(7 MB)、およびDNS Profileが保持できるサイズ(16 MB)を考慮してください。
| 取得されたインジケーターの種類(マルウェアおよび悪意のあるサイトの警告) | 共有指標タイプ |
|---|---|
| SHA256 MD5 ドメイン IPv4 ローカルMD5 ローカルSHA256 URL | SHA256 MD5 ドメイン IPv4 URL |
注記
- 宛先プロファイルに共有する際のCIDR IOCおよびRANGE IOCへのプレフィックス付与のサポートは、CE v7.0.0以降で行われています。
- プライベートアプリおよびURLリストへのIPv4 CIDR IOCの共有のサポートは、CE v7.0.0以降で利用可能です。
IoC撤回
IoC Retraction (Pull)プラグインの設定で「Enable Retrohunt」が Yes に設定されている場合、レトロハント(retrohunt/ioc/getinfo)エンドポイントに従って誤検知(判定クリーン)であるIOCは、CEでretracedとしてマークされます。
IOC Retraction (Push):CE上に存在する撤回されたインジケーターは、共有時にNetskopeテナントから削除されます。
| 引き込みタイプ | サポートされているリトラクションタイプ |
|---|---|
| IoCリトラクション(プル) | はい |
| IoCリトラクション(プッシュ) | はい |
マッピング
| Cloud Exchangeフィールド | Netskopeフィールズ |
|---|---|
| value | Malware local_md5、local_sha256、SHA256、MD5 Malsite |
| タイプ | Malware MD5、SHA256 Malsite URL |
| コメント | Malware <Tenant URL> – オブジェクト 例: https://crest-plugin-support.de.goskope.com – 、マルウェア名: amtest、マルウェアタイプ: ハッシュ Malsite <Tenant URL> – malsite_category 例: https://crest-plugin-support.de.goskope.com – マルウェアサイト、フィッシングサイト、ボット |
| 重大度 | Malware retrohunt.severity_updated or retrohunt.severity or severity 1: low 2: medium 3: high Malsite 重大度 |
| firstseen, lastseen | タイムスタンプ |
権限
- v2トークンを作成する必要がありますNetskope Cloud Exchangeロール。
- プラグインごとに必要な権限(特権レベル)は、REST API スコープで確認できます。
APIの詳細
使うAPI一覧
| APIエンドポイント | 方法 | 使うケース |
|---|---|---|
| /api/v2/events/dataexport/alerts/マルウェア | 得る | Pull the Malware alerts from Netskope tenant |
| /api/v2/events/dataexport/alerts/malsite | 得る | Pull the Malsite alerts from Netskope tenant |
| /api/v1/updateFileHashList | 役職 | ファイルハッシュをNetskopeテナントにプッシュする |
| /api/v2/ポリシー/urllist | 得る | URLリストを取得する |
| /api/v2/ポリシー/urllist | 役職 | Create URL List |
| /api/v2/policy/urllist/ {}/append | パッチ | NetskopeにURLをプッシュする |
| /api/v2/ポリシー/urllist/deploy | 役職 | Netskope URLリストへの変更の展開 |
| /api/v2/steering/apps/private | 得る | プライベートアプリ一覧 |
| /api/v2/infrastructure/publishers | 得る | プライベートアプリのパブリッシャー一覧 |
| /api/v2/steering/apps/private | パッチ | Netskopeテナントにプライベートアプリをプッシュする |
| /api/v2/nsiq/retrohunt/ioc/getinfo | 役職 | フェッチの偽陽性とレトロハントの深刻度 |
| /api/v2/policy/urllist/{}/replace | パッチ | 削除取り消しのためにURLをNetskopeにプッシュしてください |
| /api/v2/profiles/destinations | 得る | 目的地プロファイルを取得する |
| /api/v2/profiles/destinations | 役職 | 目的地プロファイルを作成する |
| /api/v2/profiles/destinations/{}/values | 役職 | 宛先プロファイル値のプッシュまたは削除 |
| /api/v2/profiles/destinations/deploy | 役職 | 宛先プロファイルに対する保留中の変更を適用する |
| /api/v2/profiles/dns | 得る | DNSプロファイルを取得する |
| /api/v2/profiles/dns | 役職 | DNSプロファイルを作成する |
| /api/v2/profiles/dns/{} | パッチ | DNSプロファイルを更新する |
| /api/v2/profiles/dns/domaincategories | 得る | DNSカテゴリを取得する |
| /api/v2/profiles/dns/recordtypes | 得る | DNSレコードの種類を取得する |
Pull the Malware alerts from Netskope tenant
API Endpoint: https://<tenant-url>/api/v2/events/dataexport/alerts/マルウェア
Method: 得る
Request Headers
| 鍵 | Value |
|---|---|
| Netskope-API-Token | <netskope_api_rbac3_token> |
| ユーザーエージェント | netskope-ce-7.0.0 |
Sample API Response
{
"ok": 1,
"result": [
{
"TSS-scan": "v2",
"_id": "ca2cd2413493f18eeb65b2",
"access_method": "API Connector",
"acked": "false",
"action": "Detection",
"activity": "Introspection Scan",
"alert": "yes",
"alert_name": "VBA.Heur.EmotetDldr.1.3CBCEF4D.Gen:94075",
"alert_type": "Malware",
"app": "Dropbox",
"app_name": "Dropbox",
"app_session_id": 97439093538764,
"appcategory": "Cloud Storage",
"category": "Cloud Storage",
"cci": 81,
"ccl": "high",
"connection_id": 115689096495576,
"count": 1,
"created_date": 1751544554,
"detection_engine": "Netskope Advanced Heuristic Analysis",
"detection_type": "Virus",
"device": "Other",
"dst_country": "US",
"dst_geoip_src": 2,
"dst_latitude": 37.77,
"dst_location": "San Francisco",
"dst_longitude": -122.4,
"dst_region": "California",
"dst_zipcode": "94107",
"dstip": "162.125.8.18",
"file_id": "id:RqCtsmy9paAAAAAAAAP9LA",
"file_name": "testpdv_5e673d7973900c3c1ed399_66b8e7b2e881b711aca1b98d91d5ce3b_1751544269_office_clafier.doc",
"file_path": "/tss-sanity-1751a0b8/testpdv_5e67ccdec797303d7973900c3c1ed399_66b8e7b2e881b711aca1b98d91d5ce3b_1751544269_office_classifier.doc",
"file_size": 156874,
"file_type": "application/ms-word",
"filename": "testpdv_5e67ccde0c3c1ed399_66b8e7b2e881b711aca1b98d91d5ce3b_1751544269_office_classifier.doc",
"incident_id": 1000362732176413775,
"instance": "TEST Netskope MW 1",
"local_md5": "66e881b711aca1b98d91d5ce3b",
"local_sha256": "6712afc5119e5303a6dedcb4b61cf2f1ee525cd2c9d4da31d21",
"malware_id": "6c2e227369044356354b84add6456611",
"malware_name": "VBA.Heur.EtDldr.1.3CBCEF4D.Gen:94075",
"malware_severity": "high",
"malware_type": "Virus",
"md5": "66b8e7b2e8aca1b98d91d5ce3b",
"mime_type": "application/msword",
"modified_date": 1751544429,
"object": "testpdv_5e973900c3c1ed399_66b8e7b2e881b711aca1b98d91d5ce3b_1751544269_office_classifier.doc",
"object_id": "id:RqCtsmyAAAP9LA",
"object_type": "File",
"organization_unit": "",
"policy": "2214472052546912863",
"request_id": 0,
"scan_time": 1751544554,
"scan_type": "ongoing",
"scanner_result": "malicious",
"severity": "high",
"severity_id": 3,
"sha1": "c66724a30cf9a0e0558ec3028d",
"sha256": "6712afc5119e507259dcb4b61cf2f1ee525cd2c9d4da31d21",
"shared_type": "private",
"site": "Dropbox",
"timestamp": 1751544733,
"title": "testpdv_5e67ccd399_66b8e7b2e881b711aca1b98d91d5ce3b_1751544269_office_classifier.doc",
"traffic_type": "CloudApp",
"transaction_id": 1000362732176413775,
"true_filetype": "None",
"tss_license": "True",
"tss_mode": "introspection",
"type": "nspolicy",
"ur_normalized": "ali+nsmtp@netskope.com",
"url": "https://www.dropbox.com/work/tss-sanity-17515441674e95a0b8?preview=testpdv_5e67ccdec797303d7911aca1b98d91d5ce3b_1751544269_office_classifier.doc",
"user": "alitp@netskope.com",
"user_id": "dbmi1Dimthhx2TJyIhxpudwxGmM",
"record_type": "alert",
"file_category": "",
"usr_title": "",
"src_latitude": 0.0,
"managementID": "",
"userCountry": "",
"department": "",
"browser": "",
"userip": "",
"page": "",
"from_user": "",
"appsuite": "",
"os": "",
"shared_with": [],
"sanctioned_instance": "",
"os_version": "",
"company": "",
"usr_udf_supervisorname": "",
"dst_timezone": "",
"user_confidence_index": 0,
"browser_session_id": 0,
"src_geoip_src": 0,
"usr_udf_companyname": "",
"srcip": "",
"usr_udf_supervisorid": "",
"src_zipcode": "",
"hostname": "",
"manager": "",
"usr_udf_businesssegmentlevel1": "",
"protocol": "",
"usr_udf_businesssegmentlevel3": "",
"custom_attr": {},
"usr_status": "",
"usr_udf_businesssegmentlevel2": "",
"usr_udf_businesssegmentlevel4": "",
"src_country": "",
"parent_id": "",
"src_location": "",
"src_region": "",
"device_classification": "",
"instance_id": "",
"malware_profile": "",
"tss_fail_reason": "",
"browser_version": "",
"usr_udf_primarydomain": "",
"usr_udf_employeeid": "",
"src_timezone": "",
"policy_id": "",
"usr_display_name": "",
"managed_app": "",
"tss_scan_failed": "",
"src_time": "",
"fastscan_results": "",
"referer": "",
"ml_detection": "",
"nsdeviceuid": "",
"userPrincipalName": "",
"src_longitude": 0.0,
"page_site": ""
}
],
"wait_time": 5,
"timestamp_hwm": 1751544743
}
Pull the Malsite alerts from Netskope tenant
API Endpoint: https://<tenant-url>/api/v2/events/dataexport/alerts/malsite
Method: 得る
Request Headers
| 鍵 | Value |
|---|---|
| Netskope-API-Token | <netskope_api_rbac3_token> |
| ユーザーエージェント | netskope-ce-7.0.0 |
Sample API Response
{
"ok": 1,
"result": [
{
"_id": "96e20f6e73d2867d1865d",
"access_method": "Client",
"acked": "false",
"action": "block",
"alert": "yes",
"alert_name": "ww25.cleansix.xyz",
"alert_type": "malsite",
"app": "",
"app_session_id": 8130338485448244761,
"appcategory": "Security Risk - Cosed/malicious sites",
"browser_session_id": 5158615776615133890,
"category": "Security Risk - Comised/malicious sites",
"cci": 0,
"ccl": "unknown",
"connection_id": 0,
"count": 1,
"device": "Linux Device",
"device_classification": "not configured",
"dst_country": "US",
"dst_latitude": 27.947519302368164,
"dst_location": "Tampa",
"dst_longitude": -82.45842742919922,
"dst_region": "Florida",
"dst_timezone": "America/New_York",
"dst_zipcode": "N/A",
"dstip": "199.59.243.228",
"dstport": 80,
"hostname": "ip-172-31-29-12",
"incident_id": 374545097297887,
"ja3": "NotAvailable",
"ja3s": "NotAvailable",
"malicious": "yes",
"malsite_category": [
"Malicious Site"
],
"malsite_country": "US",
"malsite_id": "94c0d6c6de81b144a968",
"malsite_ip_host": "199.59.43.228",
"malsite_latitude": 27.9479302368164,
"malsite_longitude": -82.458422919922,
"malsite_region": "Florida",
"managed_app": "no",
"notify_template": "sileblock.html",
"organization_unit": "",
"os": "Linux",
"os_version": "Linux 22.04.4",
"other_categories": [
"Security Risk",
"Security Risk - Compromised/malicious sites"
],
"page": "ww25.cl.xyz/?subid1=20250627-2139f4956fa",
"page_site": "cleansix",
"policy": "MalsiteCategoryTestPolicy",
"policy_id": "21BDBAE80 2025-05-28 11:59:16.009444",
"protocol": "HTTPS/1.1",
"request_id": 3745126345097297887,
"severity": "high",
"severity_level": "med",
"severity_level_id": 1,
"site": "cleansix",
"src_country": "US",
"src_latitude": 39.0469,
"src_location": "Ashburn",
"src_longitude": -77.4903,
"src_region": "Virginia",
"src_time": "Fri Jun 27 07:32:58 2025",
"src_timezone": "America/New_York",
"src_zipcode": "20149",
"srcip": "52.23.214.14",
"telemetry_app": "",
"threat_match_field": "domain",
"threat_match_value": "ww25.cleansix.xyz",
"threat_source_id": 1,
"timestamp": 1751023978,
"traffic_type": "Web",
"transaction_id": 3745097297887,
"type": "malsite",
"ur_normalized": "nijani@crestdatasys.com",
"url": "ww25.clix.xyz/",
"user": "nijlani@crestdatasys.com",
"useragent": "Python/3.10 aiohttp/3.10.5",
"userip": "172.31.29.12",
"record_type": "alert",
"malsite_confidence": 0,
"object": "",
"referer": "",
"sAMAccountName": "",
"malsite_hostility": "",
"fromlogs": "",
"malsite_first_seen": 0,
"custom_attr": {},
"object_type": "",
"conn_duration": 0,
"universal_connector": "",
"dsthost": "",
"malsite_last_seen": 0,
"suppression_end_time": 0,
"co": "",
"malsite_active": "",
"retro_scan_name": "",
"from_user": "",
"aggregated_user": "",
"division": "",
"req_cnt": 0,
"resp_cnt": 0,
"org": "",
"log_file_name": "",
"browser_version": "",
"department": "",
"browser": "",
"dst_geoip_src": 0,
"gateway": "",
"server_bytes": 0,
"malsite_consecutive": "",
"numbytes": 0,
"malsite_reputation": "",
"appsuite": "",
"serial": "",
"client_bytes": 0,
"src_geoip_src": 0,
"suppression_start_time": 0,
"sfwder": ""
}
],
"wait_time": 5,
"timestamp_hwm": 1751023980
}
ファイルハッシュをNetskopeテナントにプッシュする
API Endpoint: https://<tenant-url>/api/v1/updateFileHashList
Method: 役職
Body:
{
"name": "<Name of FileHash List>",
"list": "<MD5 and SHA256 values comma separated>",
"token": <Netskope Tenant V1 Token>,
}
URLリストを取得する
API Endpoint: https://<tenant-url>/api/v2/policy/urllist
Method: 得る
Request Headers
| 鍵 | Value |
|---|---|
| Netskope-API-Token | <netskope_api_rbac3_token> |
| ユーザーエージェント | netskope-ce-7.0.0 |
| X-CEインストールID | <installation_id> |
Parameters
| 鍵 | Value |
|---|---|
| 分野 | id,name |
Sample API Response
[
{
"id": 1,
"name": "test"
}
]
Create URL List
API Endpoint: https://<tenant-url>/api/v2/policy/urllist
Method: 役職
Headers
| 鍵 | Value |
|---|---|
| ユーザーエージェント | netskope-ce-7.0.0 |
| Netskope-API-Token | <netskope_api_rbac3_token> |
| X-CEインストールID | <installation_id> |
Body
{
"data": {
"type": "exact",
"urls": [
"www.test.com"
]
},
"name": "string"
}
Sample API Response
[
{
"data": {
"type": "exact",
"urls": [
"www.test.com"
]
},
"id": 0,
"modify_by": "Netskope API",
"modify_time": "1997-01-01 00:00:00",
"modify_type": "Created",
"name": "string",
"pending": 0
}
]
NetskopeにURLをプッシュする
API Endpoint: https://<tenant-url>/api/v2/policy/urllist/<urllist_id>/append
Method: パッチ
Headers
| 鍵 | Value |
|---|---|
| ユーザーエージェント | netskope-ce-7.0.0 |
| Netskope-API-Token | <netskope_api_rbac3_token> |
| X-CEインストールID | <installation_id> |
Body
{
"data": {
"urls": [
"https://example.com/resource/product-000001"
],
"type": "exact"
}
}
Sample API Response
{
"data": {
"type": "exact",
"urls": [
"https://example.com/resource/product-000001"
]
},
"id": 0,
"modify_by": "Netskope API",
"modify_time": "2025-01-01 00:00:00",
"modify_type": "Edited",
"name": "string",
"pending": 0
}
Netskope URLリストへの変更の展開
API Endpoint: https://<tenant-url>/api/v2/policy/urllist/deploy
Method: 役職
Headers
| 鍵 | Value |
|---|---|
| ユーザーエージェント | netskope-ce-7.0.0 |
| Netskope-API-Token | <netskope_api_rbac3_token> |
| X-CEインストールID | <installation_id> |
Sample API Response
[
{
"data": {
"type": "exact",
"urls": [
"www.test.com"
]
},
"id": 0,
"modify_by": "Netskope API",
"modify_time": "1997-01-01 00:00:00",
"modify_type": "Created",
"name": "string",
"pending": 0
}
]
Netskopeテナントのプライベートアプリの一覧を表示
API Endpoint: https://<tenant-url>/api/v2/steering/apps/private
Method: 得る
Headers
| 鍵 | Value |
|---|---|
| ユーザーエージェント | netskope-ce-7.0.0 |
| Netskope-API-Token | <netskope_api_rbac3_token> |
| X-CEインストールID | <installation_id> |
Parameters
| 鍵 | Value |
|---|---|
| フィールド | アプリID、アプリ名 |
Sample API Response
{
"data": {
"private_apps": [
{
"app_id": 51,
"app_name": "[<private_app_name>]",
},
….
]
},
"status": "success",
"total": 2
}
プライベートアプリのリストパブリッシャー
API Endpoint: https://<tenant-url>/api/v2/infrastructure/publishers
Method: 得る
Headers
| 鍵 | Value |
|---|---|
| ユーザーエージェント | netskope-ce-7.0.0 |
| Netskope-API-Token | <netskope_api_rbac3_token> |
| X-CEインストールID | <installation_id> |
Parameters
| 鍵 | Value |
|---|---|
| フィールド | パブリッシャーID、パブリッシャー名 |
Sample API Response
{
"data": {
"publishers": [
{
"publisher_id": 3,
"publisher_name": "<publisher_name>"
},
….
]
},
"status": "success",
"total": 5
}
Netskopeテナントにプライベートアプリをプッシュする
API Endpoint: https://<tenant-url>/api/v2/steering/apps/private/<app_id>
Method: パッチ
Headers
| 鍵 | Value |
|---|---|
| ユーザーエージェント | netskope-ce-7.0.0 |
| Netskope-API-Token | <netskope_api_rbac3_token> |
| X-CEインストールID | <installation_id> |
Body
{
"host": "1.1.1.1,3.2.14.4",
"protocols": [
{
"port": "23",
"type": "TCP"
}
],
"publishers": [
{
"publisher_id": "3",
"publisher_name": "<publisher_name>"
}
],
"tags": [
{
"tag_name": "test"
}
]
}
Sample API Response
{
"data": {
"allow_unauthenticated_cors": false,
"allow_uri_bypass": false,
"app_id": 51,
"app_name": "[<app_name>]",
"app_option": {},
"bypass_uris": [],
"clientless_access": false,
"host": "1.1.1.1,3.2.14.4",
"id": 51,
"is_user_portal_app": false,
"modified_by": "apigw",
"modify_time": "2025-04-01 04:03:31",
"name": "[Risk Exchange Demo]",
"policies": [],
"private_app_protocol": "",
"protocols": [
{
"created_at": "2025-04-01T04:03:31.659Z",
"id": 270,
"port": "23",
"service_id": 3,
"transport": "tcp",
"updated_at": "2025-04-01T04:03:31.659Z"
}
],
"public_host": "",
"reachability": {
"reachable": false
},
"real_host": "",
"service_publisher_assignments": [
{
"primary": null,
"publisher_id": 3,
"publisher_name": "<publisher_name>",
"reachability": null,
"service_id": 51
}
],
"steering_configs": [
"Default tenant config"
],
"supplement_dns_for_osx": false,
"tags": [
{
"tag_id": 153,
"tag_name": "test"
}
],
"trust_self_signed_certs": false,
"uribypass_header_value": "",
"use_publisher_dns": false
},
"status": "success"
}
フェッチの偽陽性とレトロハントの深刻度
API Endpoint: https://<tenant-url>/api/v2/nsiq/retrohunt/ioc/getinfo
Method: 役職
Headers
| 鍵 | Value |
|---|---|
| ユーザーエージェント | netskope-ce-7.0.0 |
| Netskope-API-Token | <netskope_api_rbac3_token> |
| X-CEインストールID | <installation_id> |
Body
{
"hash": [
"e0b060152606988664368bd658cbec4b"
]
}
Sample API Response
{
"status": "OK",
"result": {
"e0b060152606988664368bd658cbec4b": {
"seen": true,
"verdict": "malicious",
"severity": 3,
"md5": "e0b060152606988664368bd658cbec4b",
"sha256": "263689ec92f357b573206c06d27ae957bf17be7ff2b90f917543432b01e3be10",
"malware_name": "Backdoor",
"latest_detection_date": 1750150278,
"verdict_updated": "clean",
"severity_updated": 0
}
}
}
削除取り消しのためにURLをNetskopeにプッシュしてください
API Endpoint: https://<tenant-url>/api/v2/policy/urllist/<urllist_id>/replace
Method: パッチ
Headers
| 鍵 | Value |
|---|---|
| ユーザーエージェント | netskope-ce-7.0.0 |
| Netskope-API-Token | <netskope_api_rbac3_token> |
| X-CEインストールID | <installation_id> |
Body
{
"data": {
"urls": [
"https://example.com/resource/product-000001"
],
"type": "exact"
}
}
Sample API Response
{
"data": {
"type": "exact",
"urls": [
"https://example.com/resource/product-000001"
]
},
"id": 0,
"modify_by": "Netskope API",
"modify_time": "2025-01-01 00:00:00",
"modify_type": "Edited",
"name": "string",
"pending": 1
}
目的地プロファイルを取得する
API Endpoint: https://<tenant-url>/api/v2/profiles/destinations
Method: 得る
Request Headers
| 鍵 | Value |
|---|---|
| ユーザーエージェント | netskope-ce-7.0.0 |
| Netskope-API-Token | <netskope_api_rbac3_token> |
| X-CEインストールID | <installation_id> |
Parameters
| 鍵 | Value |
|---|---|
| フィールド | id,name,type,values_count |
| offset | 0 |
| limit | 100 |
Sample API Response
{
"elements": [
{
"id": "dfbd59ab-xxxx-xxxx-xxxx-81b7bc805f47",
"name": "CTE Destination Profile",
"type": "insensitive",
"values_count": 100000
}
],
"total_count": 1
}
目的地プロファイルを作成する
API Endpoint: https://<tenant-url>/api/v2/profiles/destinations
Method: 役職
Headers
| 鍵 | Value |
|---|---|
| ユーザーエージェント | netskope-ce-7.0.0 |
| Netskope-API-Token | <netskope_api_rbac3_token> |
| X-CEインストールID | <installation_id> |
Body
{
"description": "my destination description",
"name": "CTE Destination Profile",
"type": "insensitive",
"values": [
"example.com/resource/product-000001"
]
}
Sample API Response
{
"id": "dfbd59ab-xxxx-xxxx-xxxx-81b7bc805f47",
"name": "CTE Destination Profile",
"description": "my destination description",
"type": "insensitive",
"values": [
"example.com/resource/product-000001"
],
"values_count": 1,
"status": "applied",
"create_by": "NetskopeCE",
"create_time": "2026-04-01T08:48:50.284153069Z",
"modify_by": "NetskopeCE-Dev",
"modify_time": "2026-04-01T08:48:50.284153069Z",
"label_ids": []
}
宛先プロファイル値のプッシュまたは削除
API Endpoint: https://<tenant-url>/api/v2/profiles/destinations/<destination-profile-id>/values
Method: 役職
Headers
| 鍵 | Value |
|---|---|
| ユーザーエージェント | netskope-ce-7.0.0 |
| Netskope-API-Token | <netskope_api_rbac3_token> |
| X-CEインストールID | <installation_id> |
Body
{
"operation": {
"op": "append",
"values": [
"www.example.com/mypath1",
"www.example.com/mypath2"
]
}
}
OR
{
"operation": {
"op": "remove",
"values": [
"www.example.com/mypath1",
"www.example.com/mypath2"
]
}
}
Sample API Response
{
"id": "dfbd59ab-xxxx-xxxx-xxxx-81b7bc805f47",
"name": "CTE Destination Profile",
"description": "my destination description",
"type": "insensitive",
"values": [
"example.com/resource/product-000001",
"www.example.com/mypath1",
"www.example.com/mypath2"
],
"values_count": 3,
"status": "applied",
"create_by": "NetskopeCE",
"create_time": "2026-04-01T08:43:21.661Z",
"modify_by": "NetskopeCE",
"modify_time": "2026-04-01T08:43:53.825Z",
"label_ids": []
}
Remove for Delete Retraction
{
"id": "dfbd59ab-xxxx-xxxx-xxxx-81b7bc805f47",
"name": "CTE Destination Profile",
"description": "my destination description",
"type": "insensitive",
"values": [
"example.com/resource/product-000001"
],
"values_count": 1,
"status": "applied",
"create_by": "NetskopeCE",
"create_time": "2026-04-01T08:43:21.661Z",
"modify_by": "NetskopeCE",
"modify_time": "2026-04-01T08:50:12.81Z",
"label_ids": []
}
宛先プロファイルに対する保留中の変更を適用する
API Endpoint: https://<tenant-url>/api/v2/profiles/destinations/deploy
Method: 役職
Headers
| 鍵 | Value |
|---|---|
| ユーザーエージェント | netskope-ce-7.0.0 |
| Netskope-API-Token | <netskope_api_rbac3_token> |
| X-CEインストールID | <installation_id> |
Body
{
"ids": [
"dfbd59ab-xxxx-xxxx-xxxx-81b7bc805f47"
]
}
Sample API Response
{
"applied": [
"dfbd59ab-xxxx-xxxx-xxxx-81b7bc805f47"
]
}
DNSプロファイルを取得する
API Endpoint: https://<tenant-url>/api/v2/profiles/dns
Method: 得る
Headers
| 鍵 | Value |
|---|---|
| ユーザーエージェント | netskope-ce-7.0.0 |
| Netskope-API-Token | <netskope_api_rbac3_token> |
| X-CEインストールID | <installation_id> |
Query Parameters
| 鍵 | Value | デスクリプション |
|---|---|---|
| limit | 150 | Pagination limit |
| offset | 0 | Pagination offset |
| フィールド | id,name | APIレスポンスで取得するフィールド |
| filter | Name eq “<Profile Name> | DNS プロファイルの詳細を名前で取得するのに苦労する |
Sample Response
{
"profiles": [
{
"id": "43b69ef8-47b1-11f1-b64b-86231e291fcc",
"name": "Netskope DNS Profile 1"
},
{
"id": "783e8454-4d26-11f1-a0bb-0e3351bf9dec",
"name": "Netskope DNS Profile 2"
}
],
"total": 2
}
DNSプロファイルを作成する
API Endpoint: https://<tenant-url>/api/v2/profiles/dns
Method: 役職
Headers
| 鍵 | Value |
|---|---|
| ユーザーエージェント | netskope-ce-7.0.0 |
| Netskope-API-Token | <netskope_api_rbac3_token> |
| X-CEインストールID | <installation_id> |
Request Body
{
"name": "My Profile",
"log_traffic": "Blocked DNS",
"domain_config": {
"security_categories": [
{
"name": "Newly Registered Domain",
"action": "Sinkhole"
}
],
"allow_list": [
{
"record_types": [
"All Record Types"
],
"domain_names": [
"abc.com"
]
}
],
"block_list": [
{
"record_types": [
"All Record Types"
],
"domain_names": [
"xyz.com"
]
}
],
"sinkhole_ip": "1.2.3.4",
"block_all_except_allow_list": false
}
}
Sample Response
{
"applied_time": "2026-05-15 10:41:26",
"create_by": "RBACv3",
"create_time": "Fri, 15 May 2026 10:41:26 GMT",
"custom_config": {
"bypass_original_dns": false,
"enable": false,
"fallback_to_netskope_dns": true,
"server_ip": []
},
"description": "",
"domain_config": {
"allow_list": [
{
"destination_profiles": [],
"domain_names": [
"abc.com"
],
"record_types": [
"All Record Types"
]
}
],
"block_all_except_allow_list": false,
"block_list": [
{
"destination_profiles": [],
"domain_names": [
"xyz.com"
],
"record_types": [
"All Record Types"
]
}
],
"security_categories": [
{
"action": "Sinkhole",
"name": "Newly Registered Domain"
}
],
"sinkhole_ip": "1.2.3.4"
},
"id": "9ffaa12c-504a-11f1-bd75-6ae4e2669381",
"log_traffic": "Blocked DNS",
"modify_by": "RBACv3",
"modify_time": "Fri, 15 May 2026 10:41:26 GMT",
"name": "My Profile",
"status": "Applied",
"tunnel_config": {
"allow_list": [],
"enable": false
}
}
DNSプロファイルを更新する
API Endpoint: https://<tenant-url>/api/v2/profiles/dns/{profile_id}
Method: パッチ
Headers
| 鍵 | Value |
|---|---|
| ユーザーエージェント | netskope-ce-7.0.0 |
| Netskope-API-Token | <netskope_api_rbac3_token> |
| X-CEインストールID | <installation_id> |
Path Parameter
| 鍵 | Value |
|---|---|
| profile_id | 173axxxx-xxxx-xxxx-xxxx-xxxxe2669381 |
Request Body
{
"domain_config": {
"security_categories": [
{
"name": "Newly Registered Domain",
"action": "Sinkhole"
}
],
"allow_list": [
{
"record_types": [
"All Record Types"
],
"domain_names": [
"abc.com"
]
}
],
"block_list": [
{
"record_types": [
"All Record Types"
],
"domain_names": [
"xyz.com"
]
}
],
"sinkhole_ip": "1.2.3.4",
"block_all_except_allow_list": false
}
}
Sample Response
{
"applied_time": "2026-05-15 10:41:26",
"create_by": "RBACv3",
"create_time": "Fri, 15 May 2026 10:41:26 GMT",
"custom_config": {
"bypass_original_dns": false,
"enable": false,
"fallback_to_netskope_dns": true,
"server_ip": []
},
"description": "",
"domain_config": {
"allow_list": [
{
"destination_profiles": [],
"domain_names": [
"abc.com"
],
"record_types": [
"All Record Types"
]
}
],
"block_all_except_allow_list": false,
"block_list": [
{
"destination_profiles": [],
"domain_names": [
"xyz.com"
],
"record_types": [
"All Record Types"
]
}
],
"security_categories": [
{
"action": "Sinkhole",
"name": "Newly Registered Domain"
}
],
"sinkhole_ip": "1.2.3.4"
},
"id": "9ffaa12c-504a-11f1-bd75-6ae4e2669381",
"log_traffic": "Blocked DNS",
"modify_by": "RBACv3",
"modify_time": "Fri, 15 May 2026 10:41:26 GMT",
"name": "My Profile",
"status": "Applied",
"tunnel_config": {
"allow_list": [],
"enable": false
}
}
DNSカテゴリを取得する
API Endpoint: https://<tenant-url>/api/v2/profiles/dns/domaincategories
Method: 得る
Headers
| 鍵 | Value |
|---|---|
| ユーザーエージェント | netskope-ce-7.0.0 |
| Netskope-API-Token | <netskope_api_rbac3_token> |
| X-CEインストールID | <installation_id> |
Query Parameters
| 鍵 | Value |
|---|---|
| limit | 150 |
| offset | 0 |
| sortby | name |
| sortorder | asc |
Sample Response
{
"domaincategories": [
{
"category_type": "Security",
"id": "575",
"name": "Newly Observed Domain"
},
{
"category_type": "Security",
"id": "574",
"name": "Newly Registered Domain"
},
{
"category_type": "Security",
"id": "583",
"name": "Security Risk - Ad Fraud"
},
{
"category_type": "Security",
"id": "588",
"name": "Security Risk - Attack"
},
{
"category_type": "Security",
"id": "578",
"name": "Security Risk - Botnets"
},
{
"category_type": "Security",
"id": "579",
"name": "Security Risk - Command and Control server"
},
{
"category_type": "Security",
"id": "580",
"name": "Security Risk - Compromised/malicious sites"
},
{
"category_type": "Security",
"id": "589",
"name": "Security Risk - Cryptocurrency Mining"
},
{
"category_type": "Security",
"id": "594",
"name": "Security Risk - DGA"
},
{
"category_type": "Security",
"id": "584",
"name": "Security Risk - Hacking"
}
],
"total": 15
}
DNSレコードタイプを取得する
API Endpoint: https:// <tenant-url> /api/v2/profiles/dns/recordtypes
Method: 得る
Headers
| 鍵 | Value |
|---|---|
| ユーザーエージェント | netskope-ce-7.0.0 |
| Netskope-API-Token | <netskope_api_rbac3_token> |
| X-CEインストールID | <installation_id> |
Query Parameters
| 鍵 | Value |
|---|---|
| limit | 150 |
| offset | 0 |
| sortby | name |
| sortorder | asc |
Sample Response
{
"recordtypes": [
{
"id": "13",
"name": "A"
},
{
"id": "62",
"name": "AAAA"
},
{
"id": "83",
"name": "ANY"
},
{
"id": "6",
"name": "All Record Types"
},
{
"id": "76",
"name": "CERT"
},
{
"id": "27",
"name": "CNAME"
},
{
"id": "48",
"name": "MX"
},
{
"id": "20",
"name": "NS"
},
{
"id": "41",
"name": "PTR"
},
{
"id": "34",
"name": "SOA"
}
],
"total": 12
}
パフォーマンスマトリックス
この測定は、これらの仕様を持つ大規模CEスタック上で、10万個のIoCをプルおよびプッシュすることによって実施されます。
| デスクリプション | 仕様 |
|---|---|
| スタックサイズ | 大容量 RAM: 32 GB コア: 16 |
| Netskopeテナントから取得した指標 | ~45k per min |
| Indicators shared to Netskope tenant (URL List) | ~100k per min |
| Netskopeテナントに共有される指標(ファイルハッシュリスト) | ~200k per min |
| Netskopeテナント(プライベートアプリ)に共有された指標 | ~500 per min |
| Netskopeテナントに共有される指標(宛先プロファイル) | ~120k per min |
| Netskopeテナントに共有される指標(DNSプロファイル) | ~200k per min |
注記
- Private App の最大制限は 500 であるため、ユーザーは単一の Private App に対して 500 を超える IoC を共有することはできません。
- ここでは、新しい宛先プロファイルを作成して共有パフォーマンスを計算します。既存の宛先プロファイルでIoCを共有する場合、既存の宛先プロファイルへの共有時に1バッチあたり10個のIoCしか許可しないというAPIの動作により、パフォーマンスに影響が出る可能性があります。
ユーザーエージェント
netskope-ce-7.0.0
ワークフロー
- ファイルプロファイルを構成します。
- マルウェア検出プロファイルを構成します。
- 送信先プロファイルを構成します。
- DNSプロファイルを設定します。
- リアルタイム保護ポリシーを設定します。
- Threat Exchangeプラグインを設定します。
- IoCの撤回を有効にする。
- ビジネスルールの構成
- ソース プラグイン、ビジネス ルール、送信先プラグイン、およびターゲットを使用して共有を構成します。
- Threat Exchange プラグインを検証します。
動画を見る
再生ボタンをクリックして動画をご覧ください。
ファイルプロファイルを構成する
- テキストフィールドに一時的な値を入力します。Netskopeは、このフィールドに値がない状態での続行をサポートしておらず、有効なファイル形式と一致する可能性が非常に低い、文字fで構成される64文字の文字列を使用することをお勧めします。例えば、ffhhhhhhhhffffffffffffffffffffffffffffffffffffffffffffffffffffffff です。

- Saveをクリックしてください。
- このプロファイルをポリシーで使用するには、画面右上のApply Changesをクリックします。
マルウェア検出プロファイルを構成する
- Netskopeのテナントで Policies > Threat Protection > Malware Detection Profile に行き、 New Malware Detection Profileをクリックします。

- Nextをクリックしてください。
- この例では、このリストをブロックリストとして作成します(「許可」オプションをクリックします)。Netskopeは、マルウェア検出プロファイルに許可リストとブロックリストの両方を含めることをサポートしています。Nextをクリックしてください。
- 以前作成したファイルプロファイルSelect 。

- Save Malware Detection Profileをクリックしてください。
- このプロファイルをポリシーで使用するには、画面右上のApply Changesをクリックします。
宛先プロファイルの構成
-
Netskopeのテナントで Policies > Profiles > Destination に行き、 New Destination Profileをクリックします。

-
Destination Profile Name とDescription を入力し、 Match typeを選択してください。

-
Saveをクリックしてください。
-
このプロファイルをポリシーで使用するには、画面上部のView pending changesクリックしてから、 Apply changesをクリックします。
DNSプロファイルの設定
-
Netskopeのテナントで Policies > Profiles > DNS に行き、 New DNS Profileをクリックします。

-
プロフィール名を入力してください。

-
Saveをクリックしてください。

リアルタイム保護ポリシーの設定
- Netskopeテナントで、 Policies > Real-time Protectionに移動します。ポリシー設定はあくまで一例です。貴組織の状況に合わせて適宜修正してください。
- New PolicyをクリックしてからCloud App Accessを選択してください。

- Source については、デフォルトのUser = Anyのままにしてください。
- Categoryをクリックしてください。
- ウィンドウが拡大され、オプションAll Categoriesを検索して選択できるようになります。

- Saveをクリックしてください。
- For Profile & Action, click the Add Profile dropdown, and select Threat Protection Profile.
- 新しい「脅威対策プロファイル」フィールドをクリックすると、利用可能なプロファイルの一覧が表示されます。
- 先ほど作成したマルウェア検出プロファイルSelect 。

- 画面右上のSaveクリックしてください。
- 選択肢が表示されたら、 To the topをSelect 。
- このポリシーをテナントに公開するには、画面右上のApply Changesをクリックしてください。
Threat Exchangeプラグインの設定
-
Cloud Exchange で、 Settings > Plugin Storeに移動します。Netskope Threat Exchange v2.6.0 (CTE)プラグインを検索して選択してください。

-
基本情報を入力してください:
- Configuration Name: 一意の構成名を入力してください。
- Sharing Sync Interval共有同期の間隔を指定します。
- Tenantドロップダウンメニューから希望のテナントを選択してください。プライマリテナントはデフォルトで自動的に選択されます。
- Aging Criteriaインジケーターの有効期限を設定するための基準を指定します。デフォルトの有効期限は90日です。
- Override Reputationこの設定から得られる評判を上書きするには、値 [1-10] を割り当ててください。デフォルト設定の場合は空白のままにしてください。
- Tags Aggregate Strategy: 既存の IoC に新しいタグを追加するか、上書きするかを選択します。この設定パラメータは、この設定用に取得されたインジケーターのタグの保存方法を決定します。

-
Nextをクリックして、設定パラメータを入力してください。
- Enable PollingNetskopeからのデータポーリングを許可します。
- Types of Threat Data to Pull選択された指標タイプは、Netskopeのマルウェアアラートから抽出され、Threat Exchangeに保存されます。
- Initial Range (in days)脅威データを取得する初期範囲。
- Enable Tagging: 共有されていないタグインジケーターにタグを付けることができます この機能。
- Enable Retrohunt:クリーンなインジケーターについてRetrohunt APIへのクエリの有効化/無効化を行います。「はい」に設定した場合、プラグインはクリーンなインジケータを取得せず、リトラクションが有効になっている場合([Settings] > [Threat Exchange] > [IoCs Retraction] トグル)、クリーンなインジケータはリトラクト済みとしてマークされます。「いいえ」に設定した場合、プラグインはすべてのインジケータを取得します。Retrohunt API を使用するには、Advanced Threat Protection ライセンスと、Netskope テナントで Retrohunt API Query が有効になっている必要があります。Threat Exchange モジュールでリトラクションを有効にするには、Settings > Threat Exchange に移動し、[IoC(s) Retraction] トグルを有効にします。

注記
- これにより、Enable RetrohuntがYesに設定されている場合にのみIoCが取り消され、取り消しはverdict_updatedフィールドに基づきます。
- Enable Retrohutは、ハッシュ値(SHA256とMD5)を取得するためだけのものです。
-
Saveをクリックしてください。

Threat Exchangeのビジネスルールの構成
Threat Exchangeの共有を構成する
共有設定を追加するには、続行する前に CrowdStrike などのサードパーティ製 Threat Exchange プラグインを設定する必要があります。Sharing構成を追加するには、ソースプラグインと宛先プラグイン(構成)の両方が必要です。
Threat Exchangeプラグインは、次の共有方法をサポートしています。
- URLリストに追加
- これにより、Netskopeテナント上の古いURLリストが新しいURLに置き換えられます。
- URLリストの最大共有容量はリクエストごとに7MBで、URLリストページでは合計30万個のURLをサポートしています。
- すべての URL リストに 300000 を超える URL が存在する場合、トラブルシューティングで説明されているように、プラグインは Netskope テナントに変更を適用できません。
- ファイルハッシュリストに追加
- これにより、古いファイルハッシュリストがNetskopeテナント上の新しいハッシュに置き換えられます。
- ファイルハッシュリストの最大共有容量は、リクエストごとに8MBです。
- ユーザーは、「ファイルハッシュリストに追加」機能を使用するために、Netskope Tenantプラグインをv1 APIトークンで設定する必要があります。
- プライベートアプリに追加
- これにより、Netskopeテナント上のプライベートアプリのホスト(IPアドレス/ホスト名)が置き換えられます。
- プライベートアプリにもタグを追加できます。
- 目的地プロファイルに追加
- これにより、作成済みの宛先プロファイルまたは新しい宛先プロファイルに新しい URL が追加されます。
- 最大共有容量は、選択したマッチタイプによって異なります。
- 正規表現マッチタイプは、テナントごとに1000個のURLのみをサポートします。
- テナント内で最大1,000個の宛先プロファイルを作成できます。
- 目的地プロファイルには、最大10万件の目的地を登録できます。コメントの投稿数に制限はありません。ただし、宛先プロファイル(コメントを含む)の最大サイズは10MBです。
- テナントごとに、最大30万件の宛先(コメントを除く)がサポートされます。この制限を引き上げるには、ライセンスが必要です。
- DNSプロファイルに追加
- これにより、作成済みの DNS プロファイルまたは新しい DNS プロファイルに新しいドメイン/FQDN が追加されます。
- 最大共有容量は16MBです。
URLリストに追加
動画を見るにはこちらをクリックしてください。
-
Threat Exchange > Sharingに移動してAdd Sharing Configurationをクリックしてください。

-
インジケータを共有する方法を選択します。
- ソースプラグインSelect 。
- ビジネスルールSelect 。
- 宛先プラグインSelect 。
- Select the Target Add to URL List.
- 作成済みのリストにURLを追加する場合は、ドロップダウンメニューからリスト名を選択するか、[新しいリストの作成] フィールドに名前を入力して新しいリストを作成します。
- リスト内にURLを保存するリストタイプ(Exact または Regex)を選択します。
- リストのサイズを入力してください(上限の最大サイズは7MBです)。
- Enter a Default URL.
注記
「URLリストに追加」アクションは、 Netskopeテナント上の既存のURLに新しいURLリストを追加します。

-
Saveをクリックしてください。
ファイルハッシュリストに追加
動画を見るにはこちらをクリックしてください。
-
Threat Exchange > Sharingに移動してAdd Sharing Configurationをクリックしてください。
-
インジケータを共有する方法を選択します。
- ソースプラグインSelect 。
- ビジネスルールSelect 。
- 宛先プラグインSelect 。
- Select Add to File Hash List を選択します。
- Netskope上のファイルハッシュリストの名前を入力します。
- リストサイズを入力してください [制限の最大サイズは 8MB です]
- デフォルトのファイルハッシュを入力します。
注記
「ファイルハッシュリストに追加」アクションを実行すると、Netskopeテナント上のファイルハッシュリスト全体が置き換えられます。

-
Saveをクリックしてください。
プライベートアプリに追加
動画を見るにはこちらをクリックしてください。
-
Threat Exchange > Sharingに移動してAdd Sharing Configurationをクリックしてください。
-
インジケータを共有する方法を選択します。
- ソースプラグインSelect 。
- ビジネスルールSelect 。
- 宛先プラグインSelect 。
- Select the Target Add to Private App.
- ドメイン/ホスト名をすでに作成されたアプリに追加する場合はドロップダウンメニューから プライベートアプリ名 を Select するか、Create New Private App をクリックします。
- Select プロトコル。
- 選択したプロトコルに対応するTCPポートとUDPポートをカンマ区切りで指定してください。
- 出版社Select 。
- Publisher DNSを使用するかどうかを選択します。
- デフォルトのホストを入力してください。
注記
- 「プライベートに追加」アクションを実行すると、Netskopeテナント上のプライベートアプリのホスト(IPアドレス/ホスト名)が置き換えられます。
- 30文字を超えるタグはスキップされます(共有されません)。この制限には、エンコードされた文字も含まれます。


-
Saveをクリックしてください。
目的地プロファイルに追加
ビデオを視聴するには、 ここ をクリックしてください(この記事の冒頭で紹介したものと同じビデオです)。
-
Threat Exchange > Sharingに移動してAdd Sharing Configurationをクリックしてください。
-
インジケータを共有する方法を選択します。
- ソースプラグインSelect 。
- ビジネスルールSelect 。
- 宛先プラグインSelect 。
- Select the Target Add to Destination Profile.
- すでに作成されているプロファイルにURLを追加する場合はドロップダウンメニュから「送信先プロファイル名」を Select するか、Create New Profileをクリックします。
- 新しいプロファイルを作成する場合は、プロファイルのデスクリプションを提供します。
- 新しいプロファイルを作成する場合は、プロファイルの一致タイプSelect 。
- URLを共有する前に常にプロファイルの保留中の変更を適用する場合は、[Apply Pending Changes] で [Yes] を Select します。


-
Saveをクリックしてください。
注記
- 完全一致タイプの両方とも、宛先プロファイルごとに10万個のURL、テナントごとに30万個のURLをサポートしています。
- 正規表現マッチタイプは、テナントごとに1000個のURLのみをサポートします。
- Netskope プラグインは、CE v6.1.0 とともに v2.4.0 からの宛先プロファイルをサポートします。
DNSプロファイルに追加
動画を見るにはこちらをクリックしてください。
-
Threat Exchange > Sharingに移動してAdd Sharing Configurationをクリックしてください。
-
インジケータを共有する方法を選択します。
- ソースプラグインSelect 。
- ビジネスルールSelect 。
- 宛先プラグインSelect 。
- Select Add to DNS Profile を選択します。
- DNSプロファイルに対して実行するアクションタイプを設定します。
- 既存のDNSプロファイルSelect 。
- 指定された名前でDNSプロファイルを作成します。(DNS プロファイル パラメーターで [新しいプロファイルの作成] を選択した場合のみ入力します) 新しいプロファイルの作成は 255 文字以下である必要があります。
- 指定したデスクリプションでDNSプロファイルを作成するためのデスクリプションを入力します。(DNSプロファイルのパラメータで Create New Profile を選択した場合のみ入力)プロファイルのデスクリプションは255文字以下にする必要があります。
- 適用するアクション(Block または Sinkhole)とともに、1つ以上のカテゴリを選択します。同じカテゴリを Block と Sinkhole の両方のアクションに同時に選択することはできません。Sinkhole のいずれかのバリエーションを選択するには、Sinkhole IP パラメータに値が必要です。
- シンクホールのIPアドレスを入力してください。(「カテゴリ」パラメータでシンクホールカテゴリのアクションを選択した場合のみ入力してください。)
- Select 1つ以上のレコードタイプ。すべてのレコードタイプを他のレコードタイプ値と同時に選択することはできません。
- [Block All except Allow list,] で [Yes] を選択すると、このプロファイルの許可リストにあるドメインを除くすべてのDNSトラフィックがブロックされます。[No] を選択すると、リストされたドメインを除くすべてのトラフィックが許可されます。
Block All except Allow list アクションタイプAdd to Domain Block listと同時に「はい」に設定することはできません。

-
Saveをクリックしてください。
IoCリトラクトを有効にする
Cloud ExchangeからのIoC撤回を有効にするには:
- Setting > Threat Exchangeへ移動してください。
- IoC(s) Retractionを有効にして、後退間隔(Retraction Interval)を入力します。
- Saveをクリックしてください。

注記
Cloud ExchangeでIOCが最初にプルされ、Retrohuntのプルが有効になっている場合、Retrohunt APIからIOCがクリーン(clean)として返されると、NetskopeからのプルされたIOCは取り消された(Retracted)としてマークされます。Retrohunt APIに基づいてIOCが取り消されたとしてマークされた後、サードパーティがプッシュ取り消しをサポートしている場合は、サードパーティからもIOCが取り消されます。サードパーティのIOCがNetskopeのURLリストまたはファイルハッシュリストに共有され、Cloud Exchangeで取り消されたとしてマークされている場合、次回の共有がトリガーされたときに、テナントからも削除されます。
Threat Exchangeプラグインを検証する
プルを検証する
Netskope からアラートが取得されたことを確認するには、Cloud Exchange のLogging に移動し、取得されたログを検索します。
You can add a filter like: message Like “pulled”.

注記
- 「Retrohuntを有効にする」が「はい」に選択されている場合、テナントからプルした後、 プラグインは誤検出ステータスをチェックします。 Retrohuntで、いずれかのインジケーターがverdict_updated: cleanの場合、 Cloud Exchangeには保存されず、悪意のあるインジケーターのみが保存されます。 また、プラグインはインジケーターの重要度をseverity_updatedフィールドに保存します。
- Netskope テナントで更新されたときに、Cloud Exchange 内のインジケータの重要度を更新する必要がある場合は、Reconciliation Criteria の値を Settings >Threat Exchange から Higher Severity Source Override に変更する必要があります。また、重要度は、低から高に変更された場合にのみ更新され、高から低への変更では更新されません。

フィルターメッセージ「<configuration_name>」をLoggingに適用することで、誤検出によるスキップされたインジケーターを確認できます。

指標の保存が成功した後、撤回サイクルが実行されると、プラグインはRetrohuntのverdict_updatedフィールドを再度確認します。また、保存されているレコードのいずれかの値が「悪意のある」から「クリーン」に変更された場合、Cloud Exchange ではそのインジケーターが「取り消し済み」とマークされます。
インジケーターの取り消しを確認するには、ログを確認してください。 フィルターメッセージ「[Retraction]」など。

また、 Threat IoCsページから撤回されたIoCを確認することもできます。
sources.source が “<configuration_name>” と等しく、かつ sources.retracted が true と等しいようなフィルターを追加します。


保存された指標を検証する
Cloud Exchangeに保存されているインジケーターを検証するには、 Threat Exchange > Threat IoCsにアクセスしてください。


Netskopeテナントにアラートが存在することを確認する
- Alertsをクリックし、 Add FilterをクリックしてAlert Type > MalsiteとMalwareを選択し、次にApplyをクリックします。右上隅のLast x DaysドロップダウンからオプションSelect 。

プッシュ通知を検証する
Cloud Exchange でプラグインのワークフローを検証するには:
Validate the Push on the Netskope Tenant
サードパーティ製プラグインからNetskopeテナントにインジケーターがプッシュされることを確認してください。
URLリスト共有への追加を検証する
また、この共有機能はプッシュの取り消しをサポートしているため、以下に示すフィルタを適用することで、ログセクションでログを検証することもできます。

また、NetskopeテナントのURLリストからも同じ指標が削除されていることを確認できます。

ファイルハッシュリスト共有への追加を検証する
「プライベートアプリ共有に追加」を検証する
「宛先プロファイル共有に追加」を検証する
-
Netskopeテナントで、 Policiesに移動します。

-
Profiles > Destinationをクリックしてください。

-
URLが共有されているプロフィール名をクリックしてください。
-
リストはここに表示されます。

また、この共有はプッシュリトラクションをサポートしているため、以下に示すようにフィルターを適用してロギングセクションでログを検証することもできます。

また、Netskopeテナントの宛先プロファイルから同じ指標が削除されていることを確認できます。

DNSプロファイル共有への追加を検証する
このアクションはプッシュリトラクトもサポートしており、既にDNSプロファイルに共有され、Cloud Exchangeでリトラクト済みとしてマークされているIOCは、次の共有同期間隔でDNSプロファイルから削除されます。
例:
これは、ドメイン cgotdz7us4.co を持つDNSプロファイルです。このIoCはCrowdStrikeから取得され、Netskope Threat Exchangeプラグインを介してこのDNSプロファイルに共有されました。

今、CrowdStrikeプラットフォームで削除されたため、ドメイン cgotdz7us4.co はCEで廃止としてマークされました。

Netskope Threat Exchangeプラグインの次回の共有同期インターバルの後、DNSプロファイルから削除されました。リトラクション(Retraction)結果フィールドを介して、削除のステータスを追跡できます。リトラクションの結果が「CTE Netskope Threat Exchange:撤回済み(retracted)」である場合、これはNetskopeテナントから削除されていることを意味します。

宛先プラグイン構成に関連するログをフィルタリングすることで、ログページから取り消しを確認できます。

インジデントの指標 が削除された後の DNS プロファイル。

Threat Exchangeプラグインのトラブルシューティング
Netskope Threat Exchangeの設定中にエラーが発生しました
エラーメッセージ: NetskopeテナントAPI V2トークンに必要な権限が設定されていません。トークンに権限が不足しているエンドポイントのリストを参照してください。**

Cause: 提供されたV2トークンには、Cloud Exchangeでテナントを設定するために必要な最低限の権限がありません。
What to do:
- Logging に移動して、次のような警告ログを探してください:
TENANT Netskope Tenant (必須) [Netskope Tenant]: Netskope Tenant で、次のエンドポイントに対して 403 エラーを受信しました - ログを展開して、権限が不足しているエンドポイントのリストを取得します。

- Netskope UI から、v2 トークンの権限を更新し、上記のエンドポイント リストに対する権限を追加してください。
プラグインをアップグレードした後も、共有設定の「URLに追加」リストのサイズが7MBではなく8MBのままです。
プラグインバージョン2.2.0以降、リストのサイズを8MBから7MBに更新しました。以前のバージョンで共有設定を含むプラグインを設定した後、プラグインを最新バージョンにアップグレードしてください。設定ではリストサイズが8のままになっており、共有設定を編集しようとするとエラーが発生します。
What to do:
- 設定を編集し、リストサイズを7MBに変更してから、設定を保存します。
- 「URLリストに追加」に記載されている手順に従って、新しい共有を設定します。
URLリストへの追加処理が正常に完了した後、エラーが発生する
「URLに追加」リストの共有を同期していて、正常に実行された後でもこのエラーが表示され、Netskopeテナントに「保留中の変更を表示」という警告アイコンが表示されている場合は、このエラーが表示されます。これは、このドキュメントに記載されている Netskope テナントで許可されている URL の数が制限されている (300000) ためです。


What to do:
URLリストから不要なURLを削除してから、 Apply Changesをクリックしてください。
サードパーティプラットフォームに共有されていないIoCには、共有されていないタグは添付されません。
タグ付け機能が正しく動作しないという問題が発生する可能性があります。この問題を解決するには、プラグインを最新バージョンにアップデートする必要があります。そうすることで、Netskopeテナントへの共有時にスキップされたIoCに「Unshared」タグが付加されます。
What to do:
プラグインをNetskope Threat Exchange v2.3.0以降にアップデートしてください。
注記
If the IoC is having an invalid host or invalid app tag attached to it, then the unshared tag will not be attached to that IoC.
Cloud ExchangeでURLが有効であっても、一部のIOCは宛先プロファイルに共有されません。
Cloud Exchangeで有効なURLであっても、宛先プロファイルに共有されるURLはごく少数しか表示されない場合があります。これには以下の理由が考えられます。
- URLがマッチタイプの定義と一致しません。
- Netskopeテナントでは、有効なURLの最大数が上限を超えています。
What to do:
-
URLが、宛先プロファイルで指定されているマッチタイプの定義と一致していることを確認してください。詳細については、ドキュメントを参照してください。


-
宛先プロファイルで使用可能なURLを確認してください。完全一致タイプのいずれの場合も、サポートされるURLの最大数はプロファイルあたり10万件、テナントあたり30万件です。正規表現マッチタイプの場合、テナントごとにサポートされるURLの最大数は1000です。
DNS プロファイルのアクションの実行中にエラーを受信しました
DNSプロファイルのアクションの実行中に403エラーを受信した場合、V2トークンの権限が不足していることが原因である可能性があります。
What to do:
-
Netskope Cloud Exchangeロールをクローンし、新しいロールに以下の権限を追加してから、このロールでトークンを生成します。

-
クローン作成したロールを編集します。

-
DNSプロファイルを検索し、その権限を Manage and Apply に更新します。

-
Save をクリックし、この新しいカスタムロールを使用してトークンを生成します。
制限事項
- Cloud ExchangeからNetskopeテナントに同じファイル ハッシュ リストが共有されると、エラーが発生します。 ファイルハッシュリストに、以前にプッシュされたファイルハッシュと同じリストが含まれており、 Cloud Exchangeそれを再度プッシュしようとすると、API は以下に示すようなエラーをスローします。

既知の行動
-
バージョン2.3.0以降、 [Enable Retrohunt]フィールドが[はい]に選択されている場合、プラグインはverdict: cleanまたはverdict_updated: cleanを持たないマルウェアデータのみを取得します。しかし、撤回サイクル中は、 verdict_updated: cleanインジケーターのみが撤回されます。すでに古いバージョン (v2.1.3) を使用している場合 またはそれ以前)でインジケーターが削除された場合、v2.3.0 にアップグレードすると、 verdict: cleanのみのインジケーターは取り消されず、 verdict_updated: cleanのインジケーターのみが取り消されます。
-
プラグインのアップグレード中に スキップボタンをクリックすると、プラグインバージョン2.3.0以降ではプラグインを有効にできなくなります。 新しいフィールド「Retrohuntを有効にする を導入しました。この値は、 プラグインのアップグレード中に「スキップ」ボタンをクリックすると保存されません。 この問題を解決するには、プラグインを編集してretrohuntフィールドを有効/無効にし、プラグインを保存してから、プラグインを有効にする必要があります。
-
ユーザーは、DNSプロファイルと宛先プロファイルに対して、異なるビジネスルールで同じアクションを設定することはできません。
-
同じIoCが複数の送信先またはアクションと共有されている場合、最新のアクション実行中にそのIoCがスキップされると、共有/取り消しの結果が「N/A」と表示されることがあります。これは、前の実行時にインジデントの指標が別の送信先との共有に成功した場合でも発生する可能性があります。その結果、このようなIOCに対してプッシュ取り消しはトリガーされません。
例えば、
- ユーザーは宛先プロファイルにIPを共有します。
- 次に、ユーザーはその同じ IP をファイルハッシュリストに共有します。ファイルハッシュリストは IP をサポートしていないため、IOC はスキップされ、その共有結果は N/A とマークされます。
- その後、SourceプラグインのプルリトラクションによりIPが回収されます。
- このため、取り下げ結果はN/Aとしてマークされ、IoCは送信先プロファイルから取り下げられません。































