リリースノート
1.0.0 (Required minimum CE version for this is 6.0.0)
Added
- 初回リリース。
- 取得:はい(URL、ドメイン、FQDN、IPv4、SHA256、MD5)
- プッシュ通知:あり(URL、ドメイン、FQDN、IPv4)
- 撤回:可(時間と判決の種類に基づく)
- プッシュリトラクション:はい(タグに基づく)
このドキュメントでは、 Netskope Cloud Exchangeプラットフォームの Threat Exchange モジュールを使用して VMRay v1.0.0 プラグインを構成する方法について説明します。 このプラグインは、VMRay プラットフォームの送信の悪意のあるサンプル IoC および不審なサンプル IoC から、タイプ ドメイン (FQDN、ドメイン)、IPv4、URL、およびファイル ハッシュ (MD5、SHA256) の IoC をプルするために使用します。 このプラグインは、ファイルのアップロードまたはURL送信ページを介して、URL、ドメイン、FQDN、およびIPv4タイプのIoCをVMRayに共有することをサポートしています。このプラグインは、VMRayからのインジケーターのプルおよびプッシュによる格納をサポートします。
前提条件
この設定を完了するには、以下が必要です。
- Netskopeテナント(または、例えば本番環境と開発/テスト環境など、複数のテナント)。
- Netskope Cloud Exchangeのテナントで、 Tenant プラグインと Threat Exchangeプラグイン が既に設定されています。
- Netskopeテナント上のファイルプロファイル。
- A URL List on your Netskope tenant.
- A Destination Profile on your Netskope tenant.
- Netskopeテナント上のプライベートアプリ。
- A DNS Profile on your Netskope Tenant.
- アカウントを持つVMRayインスタンス。
- 以下のホストへの接続: https://<region>.cloud.vmray.com
VMRayプラグインのサポート
このプラグインは、VMRay プラットフォームの送信の悪意のあるサンプル IoC および不審なサンプル IoC から、タイプ ドメイン (FQDN、ドメイン)、IPv4、URL、およびファイル ハッシュ (MD5、SHA256) の IoC をプルするために使用します。 このプラグインは、ファイルのアップロードまたはURL送信ページを介して、URL、ドメイン、FQDN、およびIPv4タイプのIoCをVMRayに共有することをサポートしています。このプラグインは、VMRayからのインジケーターのプルおよびプッシュによる格納をサポートします。
| 取得したインジケータータイプ | 共有指標タイプ |
|---|---|
| ドメイン、FQDN、IPv4、URL、MD5、SHA256 | URL、ドメイン、FQDN、IPv4 |
IoC撤回
VMRayプラグインは、インジケーターの引き込みと押し込みによる格納をサポートしています。
| タイプ | デスクリプション |
|---|---|
| IoCリトラクション(プル) | はい |
| IoCリトラクション(プッシュ) | はい |
マッピング
重症度マッピング
| Netskopeの重要度 | VMRay 数値的重大度 |
|---|---|
| unknown | 0 |
| low | 1 |
| low | 2 |
| medium | 3 |
| high | 4 |
| critical | 5 |
プルインジケーターのマッピング
| Netskopeフィールズ | VMRay観測可能フィールド |
|---|---|
| 値(ドメイン) | ドメイン |
| Value (url) | url |
| Value (ip) | ip_address |
| 値(MD5) | md5_hash |
| 値(sha256) | sha256_hash |
| 重大度 | numeric_severity |
| Tags | 提出タグ、評決、プロトコル |
| Comments | 重大度 |
| 詳細情報 | submission_webif_url |
プッシュインジケーターのマッピング
| VMRay観測可能フィールド | Netskopeインジケーターフィールド |
|---|---|
| sample_url | indicator.value |
| tags | indicator.tags |
| submission_metadata.ce_severity | indicator.severity |
| submission_metadata.ce_reputation | indicator.reputation |
| submission_metadata.ioc_comment | indicator.comments |
権限
以下の権限を持つVMRayユーザーロールを作成する必要があります。
- コンソールアクセスを許可する
- REST APIへのアクセスを許可する
- 自分の提出物、分析、サンプルを表示する
- 共有された提出物、分析、サンプルを表示する
- サンプルの提出、自身の作業管理、古い分析の再分析、分析レポートの再生成
- このアカウントのすべての投稿(関連する分析結果を含む)を削除します。
APIの詳細
使うAPI一覧
| APIエンドポイント | 方法 | 使うケース |
|---|---|---|
| /rest/submission/finish_time/{始める}~{end} | 得る | 終了時間帯に基づいて提出物を取得する |
| /rest/sample/{sample_id}/iocs | 得る | 指定されたサンプルのIoCを取得します |
| /rest/sample/submit | 役職 | VMRayにインジケーターを送信 |
| /rest/submission/search | 得る | プッシュ撤回に関する投稿を検索 |
| /rest/submission/{submission_id} | DELETE | プッシュ撤回のため投稿を削除する |
終了時間順に提出物を取得
Endpoint: GET /rest/submission/finish_time/{始める}~{end}
Request Headers:
| 鍵 | Value |
|---|---|
| Authorization | api_key {api_token} |
| Content-Type | アプリケーション/json |
Query Parameters:
| パラメータ | デスクリプション |
|---|---|
| submission_verdict | 判決で絞り込む:悪意があるか、疑わしいか |
| _limit | 1ページあたりの検索結果数 |
| _order | 並べ替え順序(昇順) |
| _min_id | ページネーション用のカーソル |
Sample Response:
{
"continuation_id": 9084709,
"data": [
{
"submission_analysis_cache_ids": [
16989547
],
"submission_analyzer_mode_ai_based_phishing_detection": "normal",
"submission_analyzer_mode_analysis_caching": "smart",
"submission_analyzer_mode_analyzer_mode": "static_dynamic",
"submission_analyzer_mode_archive_action": "sample",
"submission_analyzer_mode_detonate_links_in_documents": "smart",
"submission_analyzer_mode_detonate_links_in_emails": "smart",
"submission_analyzer_mode_disk_image_action": "compound_sample",
"submission_analyzer_mode_enable_reputation": true,
"submission_analyzer_mode_enable_whois": false,
"submission_analyzer_mode_id": 2245384,
"submission_analyzer_mode_known_benign": false,
"submission_analyzer_mode_known_malicious": false,
"submission_analyzer_mode_max_dynamic_analyses_per_sample": "default",
"submission_analyzer_mode_max_recursive_samples": "10",
"submission_analyzer_mode_ml_based_phishing_detection": "normal",
"submission_analyzer_mode_triage": "custom",
"submission_analyzer_mode_triage_error_handling": null,
"submission_api_key_id": 2168,
"submission_billing_type": "analyzer",
"submission_comment": "Netskope CE",
"submission_consumed_quota": 0,
"submission_created": "2026-06-11T09:25:10",
"submission_deletion_date": "2026-12-08T09:25:10",
"submission_dll_call_mode": null,
"submission_dll_calls": null,
"submission_document_password": null,
"submission_enable_custom_av": false,
"submission_enable_local_av": false,
"submission_filename": "sample.url",
"submission_finish_time": "2026-06-11T09:25:11",
"submission_finished": true,
"submission_has_errors": false,
"submission_has_recursive_errors": false,
"submission_id": 14513326,
"submission_interface_name": "CloudExchange",
"submission_ip_id": 1242821,
"submission_ip_ip": "14.96.106.184",
"submission_job_cache_ids": [],
"submission_known_configuration": false,
"submission_number_cached_analyses": 2,
"submission_number_created_jobs": 0,
"submission_original_filename": null,
"submission_original_url": "test-domain.com",
"submission_parent_submission_id": null,
"submission_prescript_force_admin": false,
"submission_prescript_id": null,
"submission_priority": 7,
"submission_quota_type": "report",
"submission_recursive": false,
"submission_reputation_job_cache_id": null,
"submission_reputation_lookup_cache_id": 5414252,
"submission_reputation_mode": "auxiliary",
"submission_retention_period": 180,
"submission_sample_id": 14106863,
"submission_sample_md5": "376df3380181be9ec57644b1de15f751",
"submission_sample_sha1": "3b286b862ca8a4753b0bf0cd4337e80dd807028c",
"submission_sample_sha256": "31ace2defcf47c077fcd906556427144a695bd3d3621adfa21ec437e3a5cce22",
"submission_sample_ssdeep": "3:N1KKATZI:CKqI",
"submission_sample_verdict": "malicious",
"submission_sample_verdict_reason_code": null,
"submission_sample_verdict_reason_description": null,
"submission_score": 83,
"submission_severity": "malicious",
"submission_shareable": false,
"submission_status": "success",
"submission_submission_metadata": "{\"ce_severity\": \"SeverityType.UNKNOWN\", \"ce_reputation\": \"5\", \"ioc_comment\": \"Application: Nuance\"}",
"submission_submitter_email": null,
"submission_system_time": null,
"submission_tags": [
"Unsanctioned",
"Netskope-CE-Microsoft-Defender-for-Cloud-Apps"
],
"submission_triage_error_handling": null,
"submission_triage_stage": null,
"submission_triaged": null,
"submission_type": "api",
"submission_used_cache": true,
"submission_user_account_id": 767,
"submission_user_account_name": "Netskope NFR",
"submission_user_account_subscription_mode": null,
"submission_user_account_type": "integration_partner",
"submission_user_email": "vdesai@netskope.com",
"submission_user_id": 7752,
"submission_verdict": "malicious",
"submission_verdict_reason_code": null,
"submission_verdict_reason_description": null,
"submission_webif_url": "https://us.cloud.vmray.com/samples/14106863",
"submission_whois_mode": "disabled"
},
],
}
サンプルIOCを取得
Endpoint: GET /rest/sample/{sample_id}/iocs
Request Headers:
| 鍵 | Value |
|---|---|
| Authorization | api_key {api_token} |
| Content-Type | アプリケーション/json |
Query Parameters:
| パラメータ | デスクリプション |
|---|---|
| all_artifacts | すべてのアーティファクトを取得するには、trueに設定します。 |
| ioc_verdict | 判決で絞り込む:悪意があるか、疑わしいか |
Sample Response:
{
"data": {
"sample_child_relations": [
],
"sample_child_relations_truncated": false,
"sample_child_sample_ids": [
],
"sample_classifications": [
],
"sample_clusters": [
],
"sample_container_type": null,
"sample_created": "2026-05-20T14:05:23",
"sample_display_url": "http://www.vnic.co/khach-hang.html",
"sample_emailhash": null,
"sample_filename": "sample.url",
"sample_filesize": 34,
"sample_highest_vti_score": 20,
"sample_highest_vti_severity": "not_suspicious",
"sample_id": 13812243,
"sample_imphash": null,
"sample_is_multipart": false,
"sample_last_md_score": null,
"sample_last_reputation_severity": "unknown",
"sample_last_vt_score": null,
"sample_md5hash": "d11ae5bb4de4608ba67a6524cf9312a7",
"sample_parent_relations": [
],
"sample_parent_relations_truncated": false,
"sample_parent_sample_ids": [
],
"sample_password_protected": false,
"sample_pe_signature": null,
"sample_priority": 7,
"sample_score": 0,
"sample_severity": "not_suspicious",
"sample_sha1hash": "ee2216546a31be8ab2ebb7da990ffe0c4a919862",
"sample_sha256hash": "8cc6bc85842af39dfeb13539d80a8c38376215e8ae1ea81f5b477b30d55d1045",
"sample_ssdeephash": "3:N1KJS4H5nEiLk0:Cc4ZEo/",
"sample_threat_names": [
],
"sample_type": "URL",
"sample_url": "http://www.vnic.co/khach-hang.html",
"sample_verdict": "clean",
"sample_verdict_reason_code": null,
"sample_verdict_reason_description": null,
"sample_vti_score": 20,
"sample_webif_url": "https://us.cloud.vmray.com/samples/13812243"
},
"result": "ok"
}
インジケーターをVMRayに送信する
Endpoint: POST /rest/sample/submit
Request Headers:
| 鍵 | Value |
|---|---|
| Authorization | api_key {api_token} |
| Content-Type | アプリケーション/json |
Query Parameters:
| パラメータ | デスクリプション |
|---|---|
| sample_url | 送信する指標値 |
Request Body:
{
"tags": "Netskope-CE-{plugin_name},{tag1},{tag2}",
"submission_metadata": "{\"ce_severity\": \"HIGH\", \"ce_reputation\": \"\", \"ioc_comment\": \"\"}",
"enable_reputation": "true",
"live_interaction": "false",
"comment": ""
}
Sample Response:
{
"data": {
"errors": [
],
"jobs": [
{
"job_account_id": 767,
"job_analyzer_id": 7,
"job_analyzer_name": "vmray_web",
"job_bill_id": 13908651,
"job_bill_type": "analyzer",
"job_configuration_description": "Chrome",
"job_configuration_id": 254,
"job_configuration_name": "web_root",
"job_created": "2026-06-15T09:27:14",
"job_document_password": null,
"job_enable_custom_av": false,
"job_enable_local_av": false,
"job_id": 17321711,
"job_jobrule_id": 112,
"job_jobrule_sampletype": "URL",
"job_parent_analysis_id": null,
"job_prescript_force_admin": false,
"job_prescript_id": null,
"job_priority": 9,
"job_quota_type": "report",
"job_reputation_job_id": null,
"job_sample_id": 13824015,
"job_sample_md5": "e9e73f6ae078cfd5a24bddc40043e4b3",
"job_sample_sha1": "960aebe953a46e9fba63203feb38566001d3648a",
"job_sample_sha256": "9e4cf379b7ccedcf1bf521fee850d9c9de96153a691c05e50a7a9d8333495515",
"job_sample_ssdeep": "3:N8SP3uwVQokyMAwMIIPBhMJNMPHxXgxQeOE6fKP3u2NerLIK:2SmwVQjMDPBWORktOE6fKm24fIK",
"job_snapshot_id": 1,
"job_snapshot_name": "def",
"job_static_config_id": null,
"job_status": "queued",
"job_statuschanged": "2026-06-15T09:27:14",
"job_submission_id": 14547658,
"job_submission_ids": [
14547658
],
"job_system_time": null,
"job_tracking_state": "//waiting",
"job_type": "full_analysis",
"job_user_email": "vdesai@netskope.com",
"job_user_id": 7752,
"job_vm_description": "VMRay Web Analyzer",
"job_vm_id": 42,
"job_vm_name": "win-web",
"job_vmhost_id": null,
"job_vminstance_num": null,
"job_vnc_url_html": null,
"job_vnc_url_wss": null
}
],
"md_jobs": [
],
"reputation_jobs": [
{
"reputation_job_account_id": 767,
"reputation_job_bill_id": null,
"reputation_job_created": "2026-06-15T09:27:14",
"reputation_job_id": 6861365,
"reputation_job_priority": 9,
"reputation_job_sample_id": 13824015,
"reputation_job_sample_md5": "e9e73f6ae078cfd5a24bddc40043e4b3",
"reputation_job_sample_sha1": "960aebe953a46e9fba63203feb38566001d3648a",
"reputation_job_sample_sha256": "9e4cf379b7ccedcf1bf521fee850d9c9de96153a691c05e50a7a9d8333495515",
"reputation_job_sample_ssdeep": "3:N8SP3uwVQokyMAwMIIPBhMJNMPHxXgxQeOE6fKP3u2NerLIK:2SmwVQjMDPBWORktOE6fKm24fIK",
"reputation_job_status": "queued",
"reputation_job_statuschanged": "2026-06-15T09:27:14",
"reputation_job_submission_id": 14547658,
"reputation_job_submission_ids": [
14547658
],
"reputation_job_user_email": "vdesai@netskope.com",
"reputation_job_user_id": 7752
}
],
"samples": [
{
"sample_child_sample_ids": [
],
"sample_container_type": null,
"sample_created": "2026-05-21T05:22:01",
"sample_display_url": "https://docs.google.com/spreadsheet/viewform?formkey=dGg2Z1lCUHlSdjllTVNRUW50TFIzSkE6MQ,https://docs.google.com, https://api.google.com",
"sample_emailhash": null,
"sample_filename": "9e4cf379b7ccedcf1bf521fee850d9c9de96153a691c05e50a7a9d8333495515url",
"sample_filesize": 135,
"sample_id": 13824015,
"sample_imphash": null,
"sample_is_multipart": false,
"sample_md5hash": "e9e73f6ae078cfd5a24bddc40043e4b3",
"sample_parent_sample_ids": [
],
"sample_password_protected": false,
"sample_pe_signature": null,
"sample_priority": 7,
"sample_sha1hash": "960aebe953a46e9fba63203feb38566001d3648a",
"sample_sha256hash": "9e4cf379b7ccedcf1bf521fee850d9c9de96153a691c05e50a7a9d8333495515",
"sample_ssdeephash": "3:N8SP3uwVQokyMAwMIIPBhMJNMPHxXgxQeOE6fKP3u2NerLIK:2SmwVQjMDPBWORktOE6fKm24fIK",
"sample_type": "URL",
"sample_url": "https://docs.google.com/spreadsheet/viewform?formkey=dGg2Z1lCUHlSdjllTVNRUW50TFIzSkE6MQ,https://docs.google.com, https://api.google.com",
"sample_webif_url": "https://us.cloud.vmray.com/samples/13824015",
"submission_filename": "https://docs.google.com/spreadsheet/viewform?formkey=dGg2Z1lCUHlSdjllTVNRUW50TFIzSkE6MQ,https://docs.google.com, https://api.google.com"
}
],
"static_jobs": [
],
"submissions": [
{
"submission_analysis_cache_ids": [
],
"submission_analyzer_mode_ai_based_phishing_detection": "normal",
"submission_analyzer_mode_analysis_caching": "disabled",
"submission_analyzer_mode_analyzer_mode": "reputation_static_dynamic",
"submission_analyzer_mode_archive_action": "sample",
"submission_analyzer_mode_detonate_links_in_documents": "smart",
"submission_analyzer_mode_detonate_links_in_emails": "smart",
"submission_analyzer_mode_disk_image_action": "compound_sample",
"submission_analyzer_mode_enable_reputation": true,
"submission_analyzer_mode_enable_whois": true,
"submission_analyzer_mode_id": 2254422,
"submission_analyzer_mode_known_benign": false,
"submission_analyzer_mode_known_malicious": false,
"submission_analyzer_mode_max_dynamic_analyses_per_sample": "default",
"submission_analyzer_mode_max_recursive_samples": "10",
"submission_analyzer_mode_ml_based_phishing_detection": "normal",
"submission_analyzer_mode_triage": "custom",
"submission_analyzer_mode_triage_error_handling": null,
"submission_api_key_id": 2170,
"submission_billing_type": "analyzer",
"submission_comment": "Pushed from Netskope CE Threat Exchange",
"submission_consumed_quota": 0,
"submission_created": "2026-06-15T09:27:14",
"submission_deletion_date": "2026-12-12T09:27:14",
"submission_dll_call_mode": null,
"submission_dll_calls": null,
"submission_document_password": null,
"submission_enable_custom_av": false,
"submission_enable_local_av": false,
"submission_filename": "https://docs.google.com/spreadsheet/viewform?formkey=dGg2Z1lCUHlSdjllTVNRUW50TFIzSkE6MQ,https://docs.google.com, https://api.google.com",
"submission_finish_time": null,
"submission_finished": false,
"submission_has_errors": null,
"submission_has_recursive_errors": null,
"submission_id": 14547658,
"submission_interface_name": "Netskope Cloud Exchange",
"submission_ip_id": 1218717,
"submission_ip_ip": "103.108.207.58",
"submission_job_cache_ids": [
],
"submission_known_configuration": false,
"submission_number_cached_analyses": 0,
"submission_number_created_jobs": 3,
"submission_original_filename": null,
"submission_original_url": "https://docs.google.com/spreadsheet/viewform?formkey=dGg2Z1lCUHlSdjllTVNRUW50TFIzSkE6MQ,https://docs.google.com, https://api.google.com",
"submission_parent_submission_id": null,
"submission_prescript_force_admin": false,
"submission_prescript_id": null,
"submission_priority": 9,
"submission_quota_type": "report",
"submission_recursive": false,
"submission_reputation_job_cache_id": null,
"submission_reputation_lookup_cache_id": null,
"submission_reputation_mode": "disabled",
"submission_retention_period": 180,
"submission_sample_id": 13824015,
"submission_sample_md5": "e9e73f6ae078cfd5a24bddc40043e4b3",
"submission_sample_sha1": "960aebe953a46e9fba63203feb38566001d3648a",
"submission_sample_sha256": "9e4cf379b7ccedcf1bf521fee850d9c9de96153a691c05e50a7a9d8333495515",
"submission_sample_ssdeep": "3:N8SP3uwVQokyMAwMIIPBhMJNMPHxXgxQeOE6fKP3u2NerLIK:2SmwVQjMDPBWORktOE6fKm24fIK",
"submission_score": null,
"submission_severity": null,
"submission_shareable": false,
"submission_status": "in_progress",
"submission_submission_metadata": "{\"source_plugin\": \"Postman\"}",
"submission_submitter_email": null,
"submission_system_time": null,
"submission_tags": [
"multipleurls",
"netskope-ce"
],
"submission_triage_error_handling": null,
"submission_triage_stage": null,
"submission_triaged": null,
"submission_type": "api",
"submission_used_cache": false,
"submission_user_account_id": 767,
"submission_user_account_name": "Netskope NFR",
"submission_user_account_subscription_mode": null,
"submission_user_account_type": "integration_partner",
"submission_user_email": "vdesai@netskope.com",
"submission_user_id": 7752,
"submission_verdict": null,
"submission_verdict_reason_code": null,
"submission_verdict_reason_description": null,
"submission_webif_url": "https://us.cloud.vmray.com/samples/13824015",
"submission_whois_mode": "disabled"
}
],
"vt_jobs": [
],
"whois_jobs": [
]
},
"result": "ok"
}
検索投稿
Endpoint: GET /rest/submission/search
Request Headers:
| 鍵 | Value |
|---|---|
| Authorization | api_key {api_token} |
| Content-Type | アプリケーション/json |
Query Parameters:
| パラメータ | デスクリプション |
|---|---|
| query | 検索クエリ、例:url == “{indicator.value}” |
Sample Response:
{
"data": [
{
"submission_analysis_cache_ids": [
],
"submission_analyzer_mode_ai_based_phishing_detection": "normal",
"submission_analyzer_mode_analysis_caching": "smart",
"submission_analyzer_mode_analyzer_mode": "static_dynamic",
"submission_analyzer_mode_archive_action": "sample",
"submission_analyzer_mode_detonate_links_in_documents": "smart",
"submission_analyzer_mode_detonate_links_in_emails": "smart",
"submission_analyzer_mode_disk_image_action": "compound_sample",
"submission_analyzer_mode_enable_reputation": true,
"submission_analyzer_mode_enable_whois": false,
"submission_analyzer_mode_id": 2245384,
"submission_analyzer_mode_known_benign": false,
"submission_analyzer_mode_known_malicious": false,
"submission_analyzer_mode_max_dynamic_analyses_per_sample": "default",
"submission_analyzer_mode_max_recursive_samples": "10",
"submission_analyzer_mode_ml_based_phishing_detection": "normal",
"submission_analyzer_mode_triage": "custom",
"submission_analyzer_mode_triage_error_handling": null,
"submission_api_key_id": 2168,
"submission_billing_type": "analyzer",
"submission_comment": "Netskope CE",
"submission_consumed_quota": 1,
"submission_created": "2026-06-11T07:38:05",
"submission_deletion_date": "2026-12-08T07:38:05",
"submission_dll_call_mode": null,
"submission_dll_calls": null,
"submission_document_password": null,
"submission_enable_custom_av": false,
"submission_enable_local_av": false,
"submission_filename": "sample.url",
"submission_finish_time": "2026-06-11T08:08:25",
"submission_finished": true,
"submission_has_errors": false,
"submission_has_recursive_errors": false,
"submission_id": 14512551,
"submission_interface_name": "CloudExchange",
"submission_ip_id": 1242821,
"submission_ip_ip": "14.96.106.184",
"submission_job_cache_ids": [
],
"submission_known_configuration": false,
"submission_number_cached_analyses": 0,
"submission_number_created_jobs": 2,
"submission_original_filename": null,
"submission_original_url": "coincafe.com",
"submission_parent_submission_id": null,
"submission_prescript_force_admin": false,
"submission_prescript_id": null,
"submission_priority": 7,
"submission_quota_type": "report",
"submission_recursive": false,
"submission_reputation_job_cache_id": null,
"submission_reputation_lookup_cache_id": null,
"submission_reputation_mode": "auxiliary",
"submission_retention_period": 180,
"submission_sample_id": 14106861,
"submission_sample_md5": "b338596ef9b606d198109bd2840fd38a",
"submission_sample_sha1": "8f51a039d9eb233ba29c65844f46bd82b77ebca4",
"submission_sample_sha256": "8b6f8c062941cbb3fb43eed1331d8beaa9c7156705ffa5fcc3fda858c9811dba",
"submission_sample_ssdeep": "3:N1KdKMy7LK:CIMy72",
"submission_sample_verdict": "malicious",
"submission_sample_verdict_reason_code": null,
"submission_sample_verdict_reason_description": null,
"submission_score": 100,
"submission_severity": "malicious",
"submission_shareable": false,
"submission_status": "success",
"submission_submission_metadata": "{\"ce_severity\": \"SeverityType.UNKNOWN\", \"ce_reputation\": \"5\", \"ioc_comment\": \"Application: Coincafe\"}",
"submission_submitter_email": null,
"submission_system_time": null,
"submission_tags": [
"Sanctioned",
"Netskope-CE-Microsoft-Defender-for-Cloud-Apps"
],
"submission_triage_error_handling": null,
"submission_triage_stage": null,
"submission_triaged": null,
"submission_type": "api",
"submission_used_cache": false,
"submission_user_account_id": 767,
"submission_user_account_name": "Netskope NFR",
"submission_user_account_subscription_mode": null,
"submission_user_account_type": "integration_partner",
"submission_user_email": "vdesai@netskope.com",
"submission_user_id": 7752,
"submission_verdict": "malicious",
"submission_verdict_reason_code": null,
"submission_verdict_reason_description": null,
"submission_webif_url": "https://us.cloud.vmray.com/samples/14106861",
"submission_whois_mode": "disabled"
}
],
"result": "ok"
}
投稿を削除
Endpoint: DELETE /rest/submission/{submission_id}
Request Headers:
| 鍵 | Value |
|---|---|
| Authorization | api_key {api_token} |
| Content-Type | アプリケーション/json |
Sample Response:
{
"result": "ok"
}
パフォーマンスマトリックス
この測定は、これらの仕様を持つ大規模CEスタック上で、10万個のIoCをプルおよびプッシュすることによって実施されます。
| デスクリプション | 仕様 |
|---|---|
| スタックサイズ | 大容量、 RAM: 32 GB、 コア: 16 |
| VMRayから取得した指標 | ~6k per min |
| VMRayに共有された指標 | ~100 per min |
注記
- パフォーマンスは、プラグインがインジケーターをバッチで1つずつプッシュするため、100個のインジケーターのみで行われます。
- 弊社のインスタンスでは、1ヶ月あたりの送信件数に1000件の制限があることを確認しました。もしお客様のインスタンスにも同様の制限がある場合、制限を超えてインジケーターを送信できない可能性があります。詳細については、トラブルシューティングを参照してください。
ユーザーエージェント
netskope-ce-6.1.0-cte-vmray-v1.0.0
ワークフロー
- ロールを作成し、ユーザーに割り当てます。
- VMRayからAPIトークンを生成する
- Configure Netskope Tenant
- VMRayプラグインの設定
- VMRay 用の Threat Exchange ビジネスルールを構成する
- NetskopeとVMRayの共有設定
- VMRayプラグインを検証する
動画を見る
再生ボタンをクリックして動画をご覧ください。
ロールを作成し、ユーザーに割り当てます。
-
VMRayでは、 Settings > Accounts > General > Available Roles > Manageに移動します。

-
Click Create New Role.

-
役割の名前と権限を指定してください。

-
Saveをクリックしてください。
役割を作成し、その役割をユーザーに割り当てます。
-
行く Settings > Accounts > Active users.

-
役割を割り当てたいユーザーの3つの点をクリックし、 Assign Role.

-
作成したロールをSelectし、Saveをクリックします。

VMRayからAPIトークンを生成する
-
Settings > Analysis > Interfaces > API Keysへ移動してください。

-
Create New API Keyをクリックしてください。

-
APIトークンの名前を入力し、「 Save. Copy the API token to 使う」をクリックしてプラグインを設定してください。
権限については、これらの 権限を持つアカウントにトークンを作成してください。
VMRayプラグインの設定
-
Cloud Exchange で、 Settings > Plugin Storeに移動します。VMRay v1.0.0 (CTE)プラグインを検索して選択してください。

-
基本情報を入力してください:
- Configuration Name: プラグインの設定名。
- Sync Interval: このプラグインからデータを取得する間隔、および他のソースからこのプラグインにデータを共有する間隔。
- Aging Criteria: 特定の時間が経過すると、インジケーターの有効期限が切れます。
- Override Reputation: この設定から受信した指標の評判を上書きする値を設定します。デフォルト設定のままにする場合は空欄のままにしてください。
- Tags Aggregate Strategy: 既存のIoCに新しいタグを追加するか、上書きするかを選択してください。この設定パラメータは、この設定用に取得されたインジケーターのタグの保存方法を決定します。
- Enable SSL Validation: SSL証明書の検証を有効にする。

-
Nextをクリックして、設定パラメータを入力してください。
- Base URL: VMRayインスタンスのベースURL。例:https:// <region> .cloud.vmray.com
- API Token: 前に作成した VMRay プラットフォームで認証するための API トークン。
- Type of Verdict: VMRay提出物から取得するIoCの判定タイプSelect 。
- Type of Threat Data to Pull: Select VMRayから取得すべきIoCの種類を教えてください。 サポートされているすべてのIoCタイプを取得するには、空欄のままにしてください。
- Enable Polling: VMRayからの脅威IoCのポーリングを有効/無効にします。Threat インジデントの指標をVMRayにプッシュするだけなら無効にしてください。
- Enable Push Retraction: VMRayからのIoCのプッシュリトラクトを有効/無効にします。有効にすると、以前に VMRay にプッシュされたインジデントの指標は、CE で取り消されたときに削除されます。 注意:関連する投稿データや分析はすべてアカウントから削除されます。
- Retraction Interval (in days): 提出物の撤回までの日数 VMRay提出物の撤回間隔として。 このパラメータは、脅威エクスチェンジの設定でIoCリトラクションが有効になっている場合にのみ適用されます。有効な値の範囲は1日から100000日です。
- Initial Range (in days): 初回実行時に指標を取得する日数。有効な値の範囲は1日から100000日です。


-
Saveをクリックしてください。設定は「脅威交換」>「プラグイン」ページに表示されます。

VMRay 用の Threat Exchange ビジネスルールを構成する
VMRayから取得した指標をThreat Exchangeに共有するには、共有したい指標をフィルタリングするビジネスルールが必要です。ビジネスルールを設定するには:
-
Threat ExchangeでBusiness Rulesに移動し、 Create New Ruleをクリックします。

-
ルールに要件に応じてフィルターを追加し、 Saveをクリックします。

NetskopeとVMRayの共有設定
共有設定を追加するには、先にCrowdStrikeなどのサードパーティ製脅威交換プラグインを設定する必要があります。共有設定を追加するには、ソースプラグインと宛先プラグイン(設定)の両方が必要です。
VMRayプラグインは、以下の共有機能をサポートしています。
Add to URL Basic Analysis: これにより、URL、IPv4アドレス、ドメイン、FQDNが基本分析に追加され、それらに関する提出データが作成されます。
VMRayからCloud ExchangeへのIOC共有:
-
Threat ExchangeでSharingに移動し、 Add Sharing Configurationをクリックします。

-
Select ソース構成(CTE Netskope)、ビジネスルール、宛先設定(CTE VMRay)、そしてターゲットです。
-
以下の情報を提供してください。
- Reputation Analysis: Select URLの基本解析のための評判分析。 このサンプルが悪意のあるものか無害なものかを確認するには、「True」に設定してください。デフォルト値はTrueです。
- Submission Comment: URLの基本分析に関するオプションのコメント。最大255文字まで入力可能です。

-
Saveをクリックしてください。

注記
VMRayプラグインはURL、IPv4、ドメイン、FQDN、SHA256、MD5の取得をサポートしているため、 Netskopeでこれらの操作を実行できます。 これらのインジケーター:
- URLリストに追加
- ファイルハッシュリストに追加
- プライベートアプリに追加
- 目的地プロファイルに追加
- DNSプロファイルに追加
VMRayプラグインを検証する
プルを検証する
VMRayで検証する
VMRayで利用可能なインジケーターを確認するには、以下の手順に従ってください。
-
VMRayインスタンスにログインしてください。

-
左側のパネルから、 Submissionページに移動してください。

-
提出物に含まれるIoC(侵害指標)を確認するには、いずれかの提出物をクリックして、IoCセクションに移動してください。

Cloud Exchangeで検証する
抽出されたデータは、脅威IoC(侵害指標)ページに掲載されます。プラットフォームから取得した IoC をフィルタリングするには、フィルタを使用します: sources.source<plugin configuration name> “” のようにします 。



Cloud Exchangeでプルされたログを確認するには、 Logging にアクセスしてVMRayプラグインのログを検索してください。

プルリトラクションを検証する
-
撤回に関連するログは使うフィルターでフィルターできます: message Contains "[Retract]"。

-
脅威IoCページで取り下げられたIoCを検証するには、プラグイン構成名のソースフィルターとともに、 「取り下げられたIoCがYesと等しい」というフィルターを適用します。


プッシュ通知を検証する
-
共有設定が完了したら、次の同期サイクルまでお待ちください。
-
VMRayインスタンスにログインしてSubmissionsに移動してください。
-
提出されたインジケーターを検索し、提出の詳細にNetskope-CE-{plugin_name}タグが付いていることを確認してください。

プッシュリトラクションを検証する
VMRayプラグインの設定で、 「Enable Push Retraction」がYesに設定されていることを確認してください。

ログページで、メッセージに「[Retraction]」が含まれるなどのフィルターを使用してログを確認します。

VMRayインスタンスにログインしてSubmissionsに移動してください。該当する投稿が削除されたことを確認してください。

VMRayプラグインのトラブルシューティング
プラグインの設定中またはデータの取得中にエラーが発生しました
プラグインの設定中にエラーが発生する場合は、ベースURLとAPIトークンが無効であるか、削除されていることが原因である可能性があります。
What to do: ベース URL と API トークンが有効かどうか、プラグイン クレデンシャルを確認してください。 有効な場合は、使用しているクレデンシャルがまだ VMRay で利用可能かどうかを確認してください。
VMRayプラットフォームからIoCを引き出せない
プラグインの設定後、プラットフォームからIoCが取得されない場合は、以下のいずれかの理由が考えられます。
- プラットフォーム上にはプル可能なIoCがありません
- 指定された構成パラメータ(取得する脅威データの種類など)では、IoC(侵害指標)は利用できません。
What to do: 上記から根本原因を特定し、以下の手順に従って問題を解決してください。
No IoCs are available on the platform to pull:
プラットフォーム上でIoCが利用可能かどうか確認してください。可能であれば、次の項目の解決策を確認してください。
IoCs are not available for the given time range
プラットフォーム上でIoCが取得可能であるにもかかわらず、プラグインがCloud ExchangeでIoCを取得していない場合は、プラグイン設定の初期範囲パラメータで指定されている日数を確認してください。VMRay プラットフォームで、指定された時間範囲のデータがあるかどうかを確認します。
もしデータが指定された時間帯でまだ利用可能であれば、プラグイン設定のフィルターのIoCが利用できない場合もあるので、プラグイン設定パラメータの値を確認し、VMRayプラットフォーム上で同じ値をフィルタリングしてください。
VMRayにIoCを共有できません
VMRayにインジケーターを共有する際に、このエラーが発生する場合:
CTE VMRay [CTE VMRay]: An error occured while sharing indicator(s) to VMRay due to quota exceeded.
これはVMRayプラットフォームのクォータ制限によるものです。
What to do: レポート使用状況ダッシュボードから、VMRay インスタンスで使用するクォータを確認します。


