このドキュメントでは、 Netskope Cloud Exchangeの Threat Exchange モジュールと連携して、v1.2.1 ThreatConnect プラグインを設定する方法について説明します。 。 ThreatConnectプラグインは ThreatConnectのインテリジェンス要件の下にあるインジケーターから、ファイル(MD5およびSHA256)、URL、ホスト、アドレス(IPv4およびIPv6)タイプのIoCを取得します。 このプラグインは、インテリジェンス要件の下にある ThreatConnect のグループへのファイル (MD5 および SHA256)、URL、ホスト、アドレス (IPv4 および IPv6) の共有もサポートしています。 グループに追加アクション。
前提条件
この設定を完了するには、以下が必要です。
ThreatConnectプラグインのサポート
このプラグインは ThreatConnect の Intel Requirements から、ファイル (MD5 および SHA256)、URL、ホスト、アドレス (IPv4 および IPv6) タイプの IoC を取得します。 このプラグインは、ファイル(MD5およびSHA256)、URL、ホスト、アドレス(IPv4およびIPv6)をThreatConnectのIntel Requirementsに送信することもサポートしています。このプラグインは、「グループに追加」などの操作の実行をサポートしています。
| 取得したインジケーターの種類 | URL、ホスト、アドレス(IPv4、IPv6)、SHA256、MD5 |
| 共有指標タイプ | URL、ホスト、アドレス(IPv4、IPv6)、SHA256、MD5 |
権限
APIユーザーを作成するには、アクセスIDとシークレットキーを取得するためのAPIユーザー作成権限を持つ組織管理者ロールを持っていることを確認してください。
ThreatConnectとの間でデータの送受信を行うには、ユーザーが以下の権限を持っていることを確認してください。
| Functionality | APIエンドポイント | リクエストタイプ | 権限 |
|---|---|---|---|
| プルインジケーター | /api/v3/indicators? | 得る | 次のいずれかSelect : – アプリ開発者 – 組織管理者 – 読む専用コメント者 – 読む専用ユーザー – 共有ユーザー – 標準ユーザー |
| リストグループ | /api/v3/groups/ | 得る | 次のいずれかSelect : – アプリ開発者 – 組織管理者 – 読む専用コメント者 – 読む専用ユーザー – 共有ユーザー – 標準ユーザー |
| グループを作成する | /api/v3/groups/ | 役職 | 以下のいずれかSelect : – アプリ開発者 – 組織管理者 – 共有ユーザー – 標準ユーザー |
| プッシュインジケーター | /api/v3/indicators | 役職 | 以下のいずれかSelect : – アプリ開発者 – 組織管理者 – 共有ユーザー – 標準ユーザー |
| 所有者を取得する | /api/v2/owners/mine | 得る | 次のいずれかSelect : – アプリ開発者 – 組織管理者 – 読む専用コメント者 – 読む専用ユーザー – 共有ユーザー – 標準ユーザー |
APIの詳細
使うAPI一覧
| API Name | 方法 | APIエンドポイント |
|---|---|---|
| プルインジケーター | 得る | /api/v3/indicators? |
| リストグループ | 得る | /api/v3/groups/ |
| グループを作成する | 役職 | /api/v3/groups/ |
| プッシュインジケーター | 役職 | /api/v3/indicators |
| オーナーズマインを入手 | 得る | /api/v2/owners/mine |
| オーナーを獲得する | 得る | /api/v3/security/owners |
| インジケーターを更新する | PUT | /api/v3/indicators/{value} |
プルインジケーター
API Endpoint: /api/v3/indicators
Method: 得る
Headers:
| 鍵 | Value |
|---|---|
| ユーザーエージェント | netskope-ce-5.0.1-cte-threatconnect-v1.2.1 |
| Authorization | TC <Token> |
| Timestamp | 現在の日時を示すUnixエポック。 |
Query Parameters:
| パラメータ | Value |
|---|---|
| typeName IN | (「ファイル」、「URL」、「ホスト」、「アドレス」) |
| lastModified | %Y-%m-%dT%H:%M:%SZ 形式の日時を表す文字列。 |
| sorting | 最終更新日時(昇順) |
| フィールド | タグ、関連グループ、関連アーティファクト、関連ケース、セキュリティラベル |
| resultStart | 0 |
| resultLimit | 1000 |
Sample API Response:
{
"data": [
{
"id": 152710117,
"dateAdded": "2024-08-08T06:27:09Z",
"securityLabels": {
"data": [
{
"id": 1,
"name": "TLP:WHITE",
"description": "This security label is used for information that carries minimal or no foreseeable risk of misuse, in accordance with applicable rules and procedures for public release.",
"color": "FFFFFF",
"owner": "System",
"dateAdded": "2016-08-31T00:00:00Z"
}
]
},
"ownerId": 252,
"ownerName": "Netskope",
"webLink": "https://partnerstage.threatconnect.com/#/details/indicators/152710117/overview",
"tags": {
"data": [
{
"id": 847399,
"name": "ABC",
"lastUsed": "2024-09-02T06:55:38Z"
}
]
},
"type": "Address",
"lastModified": "2024-08-08T07:18:07Z",
"rating": 4.00,
"confidence": 84,
"summary": "199.236.195.220",
"privateFlag": false,
"active": true,
"activeLocked": false,
"associatedGroups": {
"data": [
{
"id": 21946425,
"dateAdded": "2023-11-07T13:21:08Z",
"ownerId": 252,
"ownerName": "Netskope",
"webLink": "https://partnerstage.threatconnect.com/#/details/groups/21946425/overview",
"type": "Incident",
"name": "Netskope07112023",
"createdBy": {
"id": 781,
"userName": "02719309203714980821",
"firstName": "tco110",
"lastName": "netskopce",
"pseudonym": "APIUser9zYN7",
"owner": "Netskope"
},
"upVoteCount": "0",
"downVoteCount": "0",
"status": "None",
"lastModified": "2024-08-08T07:18:07Z",
"legacyLink": "https://partnerstage.threatconnect.com/auth/incident/incident.xhtml?incident=21946425"
}
]
},
"associatedCases": {
"data": [
{
"id": 55,
"xid": "9b7789f5-f028-4972-977d-67051f3795ac",
"name": "yASdg",
"description": "sdfsdfs",
"dateAdded": "2022-04-20T08:20:37Z",
"lastUpdated": "2024-09-02T06:53:30Z",
"caseOpenTime": "2022-04-20T08:20:37Z",
"caseOpenUser": {
"id": 484,
"userName": "milan.thummar@crestdatasys.com (deleted 2023-05-31)",
"firstName": "Milan",
"lastName": "Thummar (deleted 2023-05-31)",
"pseudonym": "Milan Thummar (deleted 2023-05-31)",
"owner": "Netskope"
},
"status": "Open",
"severity": "Critical",
"resolution": "Not Specified",
"assignee": {
"type": "User",
"data": {
"id": 484,
"userName": "milan.thummar@crestdatasys.com (deleted 2023-05-31)",
"firstName": "Milan",
"lastName": "Thummar (deleted 2023-05-31)",
"pseudonym": "Milan Thummar (deleted 2023-05-31)",
"owner": "Netskope"
}
},
"createdBy": {
"id": 484,
"userName": "milan.thummar@crestdatasys.com (deleted 2023-05-31)",
"firstName": "Milan",
"lastName": "Thummar (deleted 2023-05-31)",
"pseudonym": "Milan Thummar (deleted 2023-05-31)",
"owner": "Netskope"
},
"owner": "Netskope",
"ownerId": 252
}
]
},
"associatedArtifacts": {
"data": [
{
"id": 321,
"summary": "B055B13ACDCBD47240B9AA69DA6EB084B773DBAC344116ED0D2207FF558027B6",
"type": "File Hash",
"intelType": "indicator-File",
"source": "netskope",
"dateAdded": "2024-08-08T09:34:48Z",
"derivedLink": true,
"hashCode": "cF1Sl9pTga5xf2DhpM3wln447ZolLJ0As5e2W6i5Wmc="
},
{
"id": 320,
"summary": "Test Artifact",
"type": "User Agent",
"intelType": "indicator-User Agent",
"source": "netskope",
"dateAdded": "2024-08-08T09:28:50Z",
"derivedLink": true,
"hashCode": "XwI5ZkkEBvqtP5mY8ZovSaQwamZsL8LGR4eiKc4cNsA="
}
]
},
"ip": "199.236.195.220",
"legacyLink": "https://partnerstage.threatconnect.com/auth/indicators/details/address.xhtml?address=199.236.195.220&owner=Netskope"
}
],
"status": "Success"
}
リストグループ
API Endpoint: /api/v3/groups
Method: 得る
Headers:
| 鍵 | Value |
|---|---|
| ユーザーエージェント | netskope-ce-5.0.1-cte-threatconnect-v1.2.1 |
| Authorization | TC<Token> |
| Timestamp | 現在の日時を示すUnixエポック。 |
Query Parameters:
| パラメータ | Value |
|---|---|
| tql | ownerName == <ownerName> |
| resultLimit | 1000 |
Sample API Response:
{
"data": [
{
"id": 10,
"ownerId": 1,
"ownerName": "Demo Organization",
"dateAdded": "2021-10-21T19:54:59Z",
"webLink": "https://app.threatconnect.com/auth/document/document.xhtml?document=10",
"type": "Document",
"name": "Bad Document",
"createdBy": {
"id": 3,
"userName": "11112222333344445555",
"firstName": "John",
"lastName": "Smith",
"pseudonym": "jsmithOTI",
"owner": "Demo Organization"
},
"upVoteCount":"0",
"downVoteCount":"0",
"fileName": "indicators.txt",
"fileSize": 36,
"status": "Success",
"documentType": "Text",
"documentDateAdded": "2021-10-21T19:54:59Z",
"lastModified": "2022-03-09T12:44:04Z",
"legacyLink": "https://app.threatconnect.com/auth/document/document.xhtml?document=10"
},
]
}
グループを作成する
API Endpoint: /api/v3/groups
Method: 役職
Headers:
| 鍵 | Value |
|---|---|
| ユーザーエージェント | netskope-ce-5.0.1-cte-threatconnect-v1.2.1 |
| Authorization | TC<Token> |
| Timestamp | 現在の日時を示すUnixエポック。 |
Payload:
{
"type": "Incident",
"name": "Bad Incident",
"tags": {
"data": [
{
"name": "Netskope CEa"
}
]
}
}
Sample API Response:
{
"data": {
"id": 3,
"ownerId": 1,
"ownerName": "Demo Organization",
"dateAdded": "2021-11-03T14:57:45Z",
"webLink": "https://app.threatconnect.com/#/details/groups/3/overview",
"type": "Incident",
"name": "Bad Incident",
"createdBy": {
"id": 3,
"userName": "11112222333344445555",
"firstName": "John",
"lastName": "Smith",
"pseudonym": "jsmithAPI",
"owner": "Demo Organization"
},
"upVoteCount":"0",
"downVoteCount":"0",
"status": "New",
"eventDate": "2021-11-03T00:00:00Z",
"lastModified": "2021-11-03T14:57:4511:04:12Z",
"legacyLink": "https://app.threatconnect.com/auth/incident/incident.xhtml?incident=3"
},
"message": "Created",
"status": "Success"
}
プッシュインジケーター
API Endpoint: /api/v3/indicators
Method: 役職
Headers:
| 鍵 | Value |
|---|---|
| ユーザーエージェント | netskope-ce-5.0.1-cte-threatconnect-v1.2.1 |
| Authorization | TC<Token> |
| Timestamp | 現在の日時を示すUnixエポック。 |
Payload:
{
"type": "Host",
"hostName": "ultrabadguy.com",
"associatedGroups": {
"data": [
{
"id": 12
}
]
},
"confidence": 85,
"rating": 5,
"tags": {
"data": [
{
"name": "Netskope CE"
}
]
}
}
Sample API Response:
{
"data": {
"id": 4,
"ownerId": 1,
"ownerName": "Demo Organization",
"dateAdded": "2021-11-05T16:43:17Z",
"webLink": "https://app.threatconnect.com/#/details/indicators/4/overview",
"type": "Host",
"lastModified": "2021-11-05T16:43:17Z",
"rating": 5.00,
"confidence": 85,
"description": "This host is very dangerous",
"summary": "ultrabadguy.com",
"privateFlag": false,
"active": true,
"activeLocked": false,
"hostName": "ultrabadguy.com",
"dnsActive": true,
"whoisActive": true,
"legacyLink": "https://app.threatconnect.com/auth/indicators/details/host.xhtml?host=ultrabadguy.com&owner=Demo+Organization"
},
"message": "Created",
"status": "Success"
}
オーナーズマインを入手
API Endpoint: /api/v2/owners/mine
Method: 得る
Headers:
| 鍵 | Value |
|---|---|
| ユーザーエージェント | netskope-ce-5.0.1-cte-threatconnect-v1.2.1 |
| Authorization | TC<Token> |
| Timestamp | 現在の日時を示すUnixエポック。 |
Sample API Response
{
"status": "Success",
"data": {
"resultCount": 1,
"owner": {
"id": 1,
"name": "Demo Organization",
"type": "Organization"
}
}
}
オーナーを獲得する
API Endpoint: /api/v3/security/owners
Method: 得る
Headers:
| 鍵 | Value |
|---|---|
| ユーザーエージェント | netskope-ce-5.0.1-cte-threatconnect-v1.2.1 |
| Authorization | TC<Token> |
| Timestamp | 現在の日時を示すUnixエポック。 |
Sample API Response:
{
"data": [
{
"id": 1,
"name": "Demo Organization",
"type": "Organization",
"ownerRole": "Organization Administrator",
"permIndicator": "FULL",
"permGroup": "FULL",
"permPost": "FULL",
"permTrack": "FULL",
"permVictim": "FULL",
"permAttribute": "FULL",
"permApps": "BUILD",
"permUsers": "FULL",
"permSecurityLabel": "FULL",
"permTag": "FULL",
"permAttributeType": "FULL",
"permSettings": "FULL",
"permMembers": "READ",
"permCopyData": "FULL",
"permInvite": "FULL",
"permTask": "FULL",
"permCaseTag": "FULL",
"permArtifact": "FULL",
"permComment": "FULL",
"permTimeline": "FULL",
"permWorkflowTemplate": "FULL",
"permPublish": "FULL",
"permPlaybooksExecute": "FULL",
"permPlaybooks": "FULL"
},
]
}
Update Indicator
API Endpoint: /api/v3/indicators/{value}
Method: PUT
Headers
| 鍵 | Value |
|---|---|
| ユーザーエージェント | netskope-ce-5.0.1-cte-threatconnect-v1.2.1 |
| Authorization | TC<Token> |
| Timestamp | 現在の日時を示すUnixエポック。 |
Payload:
{
"associatedGroups": {
"data": [
{"id": group_id},
],
"mode": "append",
},
}
Sample API Response:
{
"data": {
"id": 4,
"ownerId": 1,
"ownerName": "Demo Organization",
"dateAdded": "2021-11-05T16:43:17Z",
"webLink": "https://app.threatconnect.com/#/details/indicators/4/overview",
"type": "Host",
"lastModified": "2021-11-05T17:21:06Z",
"rating": 5.00,
"confidence": 92,
"description": "This host is very dangerous",
"summary": "ultrabadguy.com",
"privateFlag": false,
"active": true,
"activeLocked": false,
"hostName": "ultrabadguy.com",
"dnsActive": false,
"whoisActive": true,
"legacyLink": "https://app.threatconnect.com/auth/indicators/details/host.xhtml?host=ultrabadguy.com&owner=Demo+Organization"
},
"message": "Updated",
"status": "Success"
}
パフォーマンスマトリックス
以下は、これらの仕様を持つ大規模CEインスタンス上で、各プラグインのライフサイクルにおいて10万個のIoCを取得および共有する際に実施したパフォーマンス測定結果です。プルの測定値は、Enable Tagning を No に設定したまま取得されます。プッシュに関する測定値は、プッシュ対象のインジケーターが既にThreatConnectのウィンドウに存在し、プッシュによって更新された時点で取得されました。 新しい指標が推進されれば、パフォーマンスにプラスの影響が現れる可能性があります
| スタックの詳細 | サイズ:大 RAM:32 GB CPU:16コア |
| ThreatConnectから取得した指標 | ~10K per minute |
| ThreatConnectに共有された指標 | ~150 per minute |
ユーザーエージェント
このプラグインに追加されたユーザーエージェントは次の形式です: netskope-ce-<CE VERSION>-<MODULE NAME>-<PLUGIN NAME>-v<PLUGIN VERSION> 。
例えば: netskope-ce-5.0.1-cte-threatconnect-v1.2.1 。
マッピング
ThreatConnect プラットフォームから取得されたインジケーターのデフォルトのタグ マッピング。
IoCタイプに基づくCloud Exchangeのタグマッピング
| Type of Indicator pulled from ThreatConnect | Tag added in Netskope CE for each type of indicator |
|---|---|
| URL | ThreatConnect-URL |
| アドレス(IPv4) | ThreatConnect-Address-IPV4 |
| アドレス(IPv6) | ThreatConnect-Address-IPV6 |
| Host | ThreatConnect-Host |
| ファイル(MD5) | ThreatConnect-File-MD5 |
| ファイル(SHA256) | ThreatConnect-File-SHA256 |
注記
これらのタグは、タグ付けを有効にするかどうかに関係なく作成されます。
プルマッピング
| Netskope CE Fields | ThreatConnect Fields |
|---|---|
| Value | md5、sha256、テキスト(URL)、ip(アドレス)、hostName(ホスト名) |
| アクティブ | active |
| 重大度 | rating |
| Reputation | confidence |
| Comments | description |
| Firstseen | dateAdded |
| Lastseen | lastModified |
| Tags | セキュリティラベル- 関連グループ- associatedCases.data.name + 関連アーティファクト- オーナー- privateはprivateがtrueでなければPublic + タグ 注記 内部の各値に対して、データリストタグが作成されます。 |
プッシュマッピング
| Netskope CE Fields | ThreatConnect Fields |
|---|---|
| value | md5、sha256、テキスト(URL)、ip(アドレス)、hostName(ホスト名) |
| タイプ | URL、ファイル、ホスト、アドレス |
| existing_group_id を取得しました | associatedGroups |
| Netskope CE | tags |
| 重大度 | rating |
| reputation | confidence |
重症度マッピング
| Netskope CE 重症度 | ThreatConnectの深刻度 |
|---|---|
| 未知 | 0 |
| 低い | 1 |
| 低い | 2 |
| 中くらい | 3 |
| 高い | 4 |
| 致命的 | 5 |
ワークフロー
- カスタムファイルプロファイルを作成します。
- マルウェア検出プロファイルを作成します。
- リアルタイム保護ポリシーを作成します。
- ThreatConnect クレデンシャルを入手します。
- ThreatConnectプラグインを設定します。
- NetskopeとThreatConnect間の情報共有を設定します。
- ThreatConnectプラグインを検証してください。
再生ボタンをクリックして動画をご覧ください。
ThreatConnect用のセキュアWebゲートウェイカスタムファイルプロファイルを作成する
- Netskope UIで、 Policiesに移動し、 Fileを選択して、 New File Profileをクリックします。

- 左側のパネルでFile Hashをクリックし、ファイルハッシュのドロップダウンリストからSHA256を選択します。

- テキストフィールドに一時的な値を入力してください。Netskope はこのフィールドに値が入力されていない状態で先に進むことをサポートしておらず、文字
fで構成される 64 文字の文字列を入力することを推奨しています。例えば、ffffffffffffffffffffffffffffffffffffffffffffffffffffffffffffffff。有効なファイル形式と一致する可能性は非常に低いでしょう。
- Click Next.
- プロファイル名とデスクリプションを入力します。 プロフィール名に空白文字を含めないことをお勧めします。 スペースはアンダースコアで置き換えてください。

- Saveをクリックしてください。
- このプロファイルをテナントに公開するには、右上のApply Changesをクリックしてください。
ThreatConnect用のマルウェア検出プロファイルを作成する
- Netskope UIで、 Policiesに移動し、 Threat Protectionを選択して、 New Malware Detection Profileをクリックします。
- Nextをクリックしてください。
注記
この設定例では、 このリストのインテリジェンスをブロックリストとして扱います。 Netskopeは、脅威プロファイルに許可リストとブロックリストの両方を含めることをサポートしています。
- もう一度Nextクリックしてください。
- 前のセクションで作成したファイルプロファイルをSelectし、Nextをクリックします。
- マルウェア検出プロファイル名を入力し、 Save Malware Detection Profileをクリックします。
- このプロファイルをテナントに公開するには、右上のApply Changesをクリックしてください。
ThreatConnect 用のリアルタイム脅威保護ポリシーを作成する
- NetskopeのUIで Policies > Real-time Protectionに移動します。
注記
ここで設定されているポリシーはあくまで一例です。貴組織の状況に合わせて適宜修正してください。
- New PolicyをクリックしてThreat Protectionを選択してください。
- For Source, leave the default (User = All Users)
- For Destination: select Category
- カテゴリセクションを展開すると、カテゴリを検索して選択できるようになります。Select Allをクリックしてください。
完了したら、カテゴリセクションの外側をクリックしてください。
- 「アクティビティと制約」セクションが開いたら、 Editをクリックします。
- Select Upload と Downloadを選んでから Saveをクリックします。
- For Profile & Action, click in the text field.
- 前のセクションで作成したマルウェア検出プロファイルSelect 。
- 重要度レベルについては、すべてのアクション設定を
Action: AlertからAction: Blockに変更してください。 - テンプレートSelect 、ユーザーに送信されるブロックメッセージを選択してください。
- For Set Policy, enter a descriptive Policy Name.
- ポリシーを保存するには、右上のSaveをクリックしてください。
- 表示されたらTo the topを選択してください。(または、セキュリティポリシー内の適切な箇所)
- このポリシーをテナントに公開するには、右上のApply Changesを選択してください。
ThreatConnectのアクセスIDとシークレットキーを取得してください。
- 管理者アカウントを使用してThreatConnectインスタンスにログインしてください。
- 上部のナビゲーションバーで、カーソルをSettingsの上に重ねてOrg Settingsを選択します。

- 組織設定画面に行き、メンバーシップタブの Create API User をクリックします。

- APIユーザー管理ウィンドウが表示されます。以下のパラメータを入力してください。
- 名:お名前を入力してください。
- 姓:姓を入力してください。
- 組織の役割: 組織の役割Select 。
- プル型およびプッシュ型インジケーターには、以下のいずれかの役割を割り当てることができます。
- アプリ開発者。
- 組織管理者
- 共有ユーザー
- 標準ユーザー
- 観測値と誤検出値に含める: API ユーザーが提供したデータを観測値と誤検出値のカウントに含めるには、このチェックボックスSelect 。
- ユーザーがAPIリンク制限を超えることを許可する:このチェックボックスSelect 、インテリジェンスアイテムに対して一度に取得できる関連付けレベルの数に関するシステムレベルの制限を上書きできます。 ThreatConnect API v3。
- カスタムTQLタイムアウト:このチェックボックスSelectと、システムレベルのThreatConnectクエリ言語(TQL)クエリタイムアウトをユーザーごとに上書きできます。 チェックボックスの右側のフィールドに、ユーザーが行うTQLクエリがタイムアウトするまでに実行が許可される最大時間(ミリ秒単位)を入力します。
注記
このチェックボックスは、アカウントを作成するユーザーが「運用管理者」または「管理者」のシステムロールを持っている場合にのみ表示されます。
- 無効:管理者が、API ユーザーが ThreatConnect へのアクセスを必要としなくなった場合にログの整合性を維持したい場合に、このチェックボックスSelectと、API ユーザーのアカウントが無効になります。

- アクセスIDと秘密鍵は、ウィンドウを閉じるとアクセスできなくなるため、必ずコピーしておいてください。これらはThreatConnectプラグインの設定に必要です。
- Saveをクリックしてください。
ThreatConnectプラグインを設定する
- Cloud Exchangeで Settings に移動し、 Pluginsをクリックします。
- ThreatConnect v1.2.1 (CTE)プラグインボックスを検索して選択します。

- 最初のページで基本情報を入力して選択してください。
- 構成名:構成の一意の名前。
- 同期間隔:デフォルトのままにしてください。
- 有効期限基準:プラグインの有効期限(日数)。(デフォルト値:90)
- 評判の上書き:この設定から受信した指標の評判を上書きする値を設定します。
- SSL検証を有効にする:SSL証明書の検証を有効にします。
- システムプロキシ:通信にプロキシが必要な場合は有効にしてください。

- Nextをクリックしてください。
- 2ページ目で設定パラメータを入力してください。
- ベース URL: ThreatConnect API エンドポイントのベース URL –
https://<yourcompany>.threatconnect.com - アクセスID:ThreatConnect APIのアクセスID。
- シークレットキー:ThreatConnect APIのシークレットキー。
- 脅威指標の種類:ThreatConnectから取得したい脅威IoCの種類。
- タグ付けを有効にする:タグ付け機能を有効/無効にします。
- ポーリングを有効にする:ThreatConnectからのポーリングデータを有効/無効にします。
- 初期範囲:最初の実行でデータを取得する日数。

- ベース URL: ThreatConnect API エンドポイントのベース URL –
- Saveをクリックしてください。

指標共有のためのビジネスルールを作成する
Cloud Exchange から ThreatConnect へ、また ThreatConnect から Netskope やサードパーティ製プラグインへインジケーターを共有するには、共有する必要のあるインジケーターをフィルタリングするビジネスルールが必要です。ビジネスルールを設定するには、以下の手順に従ってください。
- Threat Exchangeで、 Business RulesクリックしてからCreate New Ruleクリックします。
- 共有したいIoCに必要なフィルターを追加してください。

- Saveをクリックしてください。

NetskopeとThreatConnectの共有設定
ThreatConnectプラグインは、URL、MD5、およびSHA256形式のIoC(侵害指標)の共有をサポートしています。このプラグインには「グループに追加」アクションがあり、ThreatConnectのインテリジェンス要件にインジケーターを追加します。利用可能なグループがすべて一覧表示され、そこにIoCを追加できます。ThreatConnectにIOCを共有するには、以下の手順に従ってください。
- Threat Exchangeに移動してSharingを選択してください。「共有」ページには、以下に示すように、各共有設定における既存の関係がグリッドビューで表示されます。共有ページには、あるプラグインから別のプラグインへの新しい共有を設定するための入力欄もあります。

- Add Sharing Configurationをクリックし、ソース構成のドロップダウン リストからNetskope CTEを選択します。
- ビジネスルールSelect 、次に宛先構成にThreatConnectを選択します。 設定の共有は一方向です。あるプラグインから取得したデータは、別のプラグインと共有されます。双方向または多方向の共有を実現するには、それぞれを個別に設定してください。

- 対象Select 。 各プラグインは、IoC(侵害指標)のターゲットまたは宛先が異なります。
- 「アクション」で「グループに追加」を選択します。「グループに追加」アクションを実行すると、組織内の利用可能なグループにインジケーターが追加されます。利用可能なグループがすべて一覧表示され、そこにIoCを追加できます。また、最後のオプションとして「新しいグループの作成」も表示されます。これにより、ThreatConnect に新しいグループが作成され、すべてのインジケーターがそのグループに追加されます。
- Saveをクリックしてください。

- 手順2~6を繰り返しますが、ソース構成としてThreatConnect 、宛先構成としてNetskope CTEを選択してください。
- Saveをクリックしてください。
アクティブなソースポーリングに新しい共有設定を追加すると、ソース設定の既存のIoCが宛先設定に共有されます。新しい共有構成が構築されるたびに、送信元と送信先の組み合わせに一致する場合、すべてのアクティブなIoCも共有対象として検討されます。
注記
データを取り込むためのAPIを持たないプラグインは、脅威データを受信できません。これは、インストールされたプラグインAPI Sourceにも当てはまります。これは、データをプッシュするリモート サードパーティ システムの API エンドポイントに関連付けられたバケットを提供します。 共有ポリシーが追加されると、それが有効になります。
共有構成が作成されると、共有テーブルには、呼び出されるルール、潜在的なIoC一致を提供するソースシステム、一致するIoCを受信する宛先システム、およびそのルールに適用されるターゲットが表示されます。複数の共有構成を設定することで、システム宛先システム上であっても、特定のIoCを複数のターゲットにマッピングすることをサポートできます。
共有構成の変更、テスト、または削除
各設定は3つのアクションをサポートします。

- 鉛筆アイコンをクリックしてルールを編集してください。
- 同期アイコンをクリックして、ルールをテストしてください。これは、指定された期間とルールに基づいて、実際に宛先システムに送信されるIoC(侵害指標)の数をテストするものです。
- ゴミ箱アイコンをクリックしてルールを削除してください。
ThreatConnectプラグインを検証する
プルを検証する
Threat Exchange は、ThreatConnect プラグインのBrowse > Indicatorsからアドレス (IPv4、IPv6)、ファイル (SHA256、MD5)、URL、およびホストを取得します。

Threat Exchange > Threat IoCsに移動して、ThreatConnect プラグインから取得した IoC を検索してください。
ホスト名またはドメイン名の値は、ThreatConnect上ではホスト名として扱われ、Cloud Exchangeではホスト名として保存されます。

作成されたタグを確認してください:


Loggingに移動して、ThreatConnect プラグインから取得した IoC を検索してください。

プッシュ通知を検証する
ThreatConnect でプッシュされた IoC を確認するには、 ThreatConnect Platform > Browse > Indicatorsにアクセスしてください。
Netskope からプッシュされた IoC にはNetskopeのタグが付けられます。
Browse > Groupsへ移動してください。グループが属するグループの種類Select 。 グループ名Select 、共有データを確認してください。
グループ内で共有されたデータは追加され、置き換えられることはありません。
Threat Exchange にプッシュされたインジケーターを検証するには、 Threat IoCsにアクセスして、ThreatConnect と共有されている IoC を検索してください。

ThreatConnectプラグインのトラブルシューティング
ThreatConnect プラットフォームからデータを取得できない
ThreatConnect プラットフォームからデータを取得できない場合は、次のいずれかのことが原因である可能性があります。
- プラットフォーム上でデータを取得できません。
- データはプラットフォーム上で利用可能ですが、プラグイン設定で指定された期間内のデータは存在しません。
What to do: もしデータがプラグインから取得されていない場合は、まず ThreatConnect プラットフォームにデータがあるか確認してください。 もし取得するデータがあるなら、利用可能なデータの日付を確認し、プラグインの設定で指定された期間内にデータが該当するかを確認してください。
ThreatConnectにIoCをプッシュできません
ThreatConnectにIoCを共有する際にエラーメッセージが表示された場合は、エラーログを確認してください。
CTE ThreatConnect [CTE ThreatConnect]: Received exit code 400, Bad Request while Pushing indicator on ThreatConnect platform having indicator value: 1bfbefa4ff4d0df3ee0090b5079cf84ed2e8d5377ba5b7a30afd88367d57b9ff.
What to do: 共有されなかったIoCは、上記のようにエラーログに追加されます。ThreatConnect プラットフォーム上に既に存在するIOCは共有されません。 IoC が既に存在するため共有されていないことを確認するには、 ThreatConnect > Createに移動します。Select 、推進されなかったタイプのIoCを試す、追加した。 値が既に存在する場合、プッシュ通知からThreatConnectに共有されません。

CTE ThreatConnect [CTE ThreatConnect]: Received exit code 403, Forbidden while Pushing indicator on ThreatConnect platform having indicator value: 10.50.5.63. {"errCode":"0x1003","message":"This Indicator is contained on a system-wide exclusion list.","status":"Error"}
What to do: 共有されなかったIoCは、上記のようにエラーログに追加されます。ThreatConnect の除外リストに含まれるすべての IoC は、ThreatConnect の共有ページには掲載されません。 除外リストのために IoC が共有されていないかどうかを確認するには、 ThreatConnect > Createにアクセスしてください。Select 、推進されなかったタイプのIoCを試す、追加した。 システム全体の除外リストに値が含まれている場合、その値はプッシュ通知からThreatConnectに共有されません。

プラグインのライフサイクル実行中にログに400クライアントエラーが記録される
ThreatConnect プラットフォームからインジケーターを取得しているときにログに上記のエラーが表示される場合は、カスタム TQL タイムアウトの値を増やしてみてください。

TQLタイムアウト値を増やすには 次の手順で行ってください。
- ThreatConnectアカウントにログインしてください。
- Settings > Org Settingsへ移動してください。

- アカウントを編集します 設定パラメータを生成するために、カスタム TQL タイムアウトの値を増やします。

プラグインの更新中にエラーが発生した場合はプラグイン リポジトリを使用する
設定済みのThreatConnectプラグインのアップデートで問題が発生した場合は、以下の手順に従ってください。
- プラグインのアップデートを取得してダウンロードしたら、プラグインのリポジトリページを閉じてください。
- Threat Exchange > Pluginsへ移動してください。
- プラグインの設定パラメータページで、プラグインを編集してください。「脅威の種類」インジケーターフィールドから選択した値を削除し、取得したいIoCの種類を再度選択してください。
- Saveをクリックしてください。
- プラグイン有効化アイコンをクリックして、プラグインを有効にしてください。プラグインは最新の変更内容で更新され、期待どおりに動作するようになるはずです。

