UCI Impact REST API を使用すると、 Netskopeプラットフォームは、ユーザーのユーザー信頼指数 (UCI) スコアへの入力としてサードパーティのリスク影響を取り込むことができます。
この REST API を使用すると、パートナー ベンダー (エンドポイントの検出と応答、IdP、電子メールなど) から学習したリスクに基づいて、ユーザーの UCI を指定された数値だけ減らすことができます。
APIパラメータを使用すると、ユーザー、ソース、タイムスタンプ、スコア(削減)、およびユーザーのUCIを削減する理由を指定できます。
さらに、新しいアラートは、サードパーティ API を使用して Advanced UEBA で作成された UCI に影響を与える異常に関する情報を提供します。 UCIに影響を与える異常の詳細については、「行動分析インシデント」および「行動分析アラート」のページをご覧ください。

Netskopeは、UCI Impact向けに以下のAPIを有効にしています。
- UCIインパクト
- 異常を取得する
- 検索異常
- 異常を許可としてマークする
- UCIリセットルール
以下のセクションでは、APIの詳細について説明します。
UCIインパクトAPI
このAPIは、サードパーティがNetskopeが分析するためのUCI影響度情報を提供するためのものです。APIは、リクエストが受信された場合、応答としてanomalyIdを返します。AnomalyId は 異常情報を取得し、必要に応じて UCI 取り込みを元に戻すことができます。 これは非同期APIであるため、リクエストを異常検知に変換してアラートを生成するのに数分(約15分)かかります。
Method: 役職
URL: https://<tenant-URL>/api/v2/incidents/user/uciimpact
Header:
-H 'Netskope-Api-Token: XXXXXXX'
-H 'Content-Type: application/json'
Parameters:
現在のパラメータ一覧はSwaggerで確認できます。Settings > Tools > REST API v2 > に移動して、ブラウザで Swagger UI タブを開きます。
Example:
curl -kv -X POST 'https://<tenant-URL>/api/v2/incidents/user/uciimpact'
-H 'Netskope-Api-Token: xxxxx'
-H 'Content-Type: application/json'
-d '{
"user": "name@netskope.com",
"score": 50,
"timestamp": 1654823213000,
"source": "Dropbox",
"reason": "login failed too many times"
}'
異常検知APIを取得する
これらの API は、異常情報を取得するために使用されます。
Method: 得る
URL: https://<tenant-URL>/api/v2/incidents/anomalies/{anomalyId}
Header:
-H 'Netskope-Api-Token: XXXXXXX'
-H 'Content-Type: application/json'
Parameters:
現在のパラメータ一覧はSwaggerで確認できます。Settings > Tools > REST API v2 > に移動して、ブラウザで Swagger UI タブを開きます。
Example:
curl -kv -X GET 'https://<tenant-URL>/api/v2/incidents/anomalies/xxxxx
-H 'Netskope-Api-Token: xxxxx'
-H 'Content-Type: application/json'
Response:
{
"anomalyId": "xxxxx",
"user": "blah@sm.com",
"time": 1677618382070,
"score": 20,
"activity": "ActivityForUciImpactAPI",
"eventId": "event_id2",
"anomalyCreatedTime": "2023-02-28T21:06:24Z",
"source": "OKTA",
"reason": "login failed in OKTA"
}
検索異常API
Search Anomalies APIを使用して、ソースと時間範囲を指定して異常を検索します。
Method: 役職
URL: https://<tenant-URL>/api/v2/incidents/anomalies/getanomalies?activity=ActivityForUciImpactAPI&offset=0&limit=1000&fields=field1,field2,field3
Header:
-H 'Netskope-Api-Token: XXXXXXX'
-H 'Content-Type: application/json'
Parameters:
現在のパラメータ一覧はSwaggerで確認できます。Settings > Tools > REST API v2 > に移動して、ブラウザで Swagger UI タブを開きます。
Filter Options:
- ペイロードのフィルタリングには2種類あります。
- ユーザー、ソース、開始時刻、終了時刻の組み合わせ
- 異常ID別
- 「等しい」条件のみがサポートされています。
- 「startTime」と「endTime」は、時間範囲を表すペアです。それらは同時に設定されなければならない。過去90日以内に発生した異常のみを照会できます。
- 「startTime」と「endTime」が設定されていない場合、(今日~90日間)の範囲内の異常値が返されます。
- endTime < (今 - 90 日) の場合、異常は検出されません。
- それ以外の場合は、(startTime, endTime) の範囲内の異常値が返されます。
Pagination:
- オフセット: リスト内で取得する最初の項目の(1から始まる)オフセット。デフォルト値は0です。
- 制限:取得するアイテムの最大数。デフォルトのページサイズは1000で、最大ページサイズは10,000です。
Project Fields:
プロジェクトフィールドはオプションのクエリパラメータです。特定のフィールドを選択するには、このパラメータを使用します。 それ以外の場合は、すべての異常フィールドが返されます。
- フィールド=field1、field2、field3。例フィールド=異常ID、ユーザー、ソース、理由、スコア
- コンマで区切って
- レスポンス内のプロパティリストにフィールド名が含まれている必要があります。入力フィールドが定義済みのリストに含まれていない場合は、400が返されます。
Example:
curl -kv -X POST 'https://<tenant-URL>/api/v2/incidents/anomalies/getanomalies?activity=ActivityForUciImpactAPI&offset=$offset&limit=$limit&fields=anomalyId,user,source,reason,score'
-H 'Netskope-Api-Token: xxxxx'
-H 'Content-Type: application/json'
-d '{
"filters" :{
"user" : { "equals": ["user1", "user3"] },
"source" : { "equals": ["OKTA", "OKTA2"] },
"startTime": { "equals": 1654823213000 },
"endTime": { "equals": 1654833213000 }
}
}'
or
curl -kv -X POST 'https://<tenant-URL>/api/v2/incidents/anomalies/getanomalies?activity=ActivityForUciImpactAPI&offset=$offset&limit=$limit&fields=anomalyId,user,source,reason,score'
-H 'Netskope-Api-Token: xxxxx'
-H 'Content-Type: application/json'
-d '{
"filters" :{
"anomalyId" : { "equals": ["xxxxx", "xxxxx"] }
}
}'
Response:
{
"totalCount": 5000,
"results": [
{
"anomalyId": "xxxxx",
"user": "blah@sm.com",
"time": 1677618382070,
"score": 20,
"activity": "ActivityForUciImpactAPI",
"eventId": "event_id2",
"anomalyCreatedTime": "2023-02-28T21:06:24Z",
"source": "OKTA2",
"reason": "login failed in OKTA2"
},
{
"anomalyId": "xxxxx",
"user": "hello1@netskope.com",
"time": 1677618382070,
"score": 20,
"activity": "ActivityForUciImpactAPI",
"eventId": "event_id3",
"additionalProps": {
"extra": "must"
},
"anomalyCreatedTime": "2023-02-28T21:06:24Z",
"source": "OKTA3",
"reason": "login failed in OKTA3"
}
]
}
or
{
"totalCount": 0,
"results": []
}
異常を許可されたAPIとしてマークする
必要に応じて、UCI 取り込みを元に戻すためにこの API を使用します。 異常を復元する前に、Get Anomaly API と連携して異常が生成されていることを確認します。 ユーザーのUCIは再度追加され、異常ステータスは許可済みとしてマークされますが、アラートはSkopeITに引き続き表示されます。
Method: 役職
URL: https://<tenant-URL>/api/v2/incidents/anomalies/{anomalyId}/allow
Header:
-H 'Netskope-Api-Token: XXXXXXX'
-H 'Content-Type: application/json'
Parameters:
現在のパラメータ一覧はSwaggerで確認できます。Settings > Tools > REST API v2 > に移動して、ブラウザで Swagger UI タブを開きます。
Example:
curl -kv -X POST 'https://<tenant-URL>/api/v2/incidents/anomalies/xxxxx/allow'
-H 'Netskope-Api-Token: xxxx'
-H 'Content-Type: application/json'
-d '{"reason": "not an anomaly"}'
Incidents > Behavior Analyticsに移動し、アラートを選択して以下の詳細を表示します。


