本ドキュメントは、Wiz v2.0.0プラグインをNetskope Cloud ExchangeプラットフォームのCloud Risk Exchangeモジュールと組み合わせるために必要な技術文書を提供します。このプラグインはWizプラットフォームからアプリケーションとワークロードを取得します。 このプラグインは、アプリケーションやワークロードに対する操作をサポートしていません。
前提条件
この統合を完了するには、以下が必要です。
- Netskopeテナント(または、例えば本番環境と開発/テスト環境など、複数のテナント)。
- Netskope Cloud Exchangeテナントには、テナントプラグインとリスクエクスチェンジプラグインが既に設定済みです。
- API 認証用の Wiz プラットフォーム クレデンシャル (ベース URL、トークン URL、クライアント ID、クライアント シークレット)。
- 以下のホストへの接続: https://api. <region> .app.wiz.io.
Wizプラグインのサポート
このプラグインは、Wiz プラットフォームからアプリケーションとワークロードを取得します。
| 取得したデータの種類 | Actions |
|---|---|
| アプリケーション、ワークロード | No Action |
マッピング
マッピングは 取得されたアプリケーション/ワークロードとその詳細を表示します。 プラグイン設定時にマッピングされたフィールドは、データが取得されるとレコードページに表示されます。以下は、プラグインの設定時に使用すべき推奨マッピングです。 プラグインの設定時に使用してください。
アプリケーションのマッピングを取得する
| プラグインフィールド | 想定されるデータ型 | 提案されたフィールド名 | 推奨される現場での対応策 |
|---|---|---|---|
| アプリケーションID |
String |
WizアプリケーションID |
Unique |
|
購読外部ID |
String |
Wizサブスクリプション外部ID |
Overwrite |
|
購読ID |
String |
WizサブスクリプションID |
Overwrite |
|
アプリケーション名 |
String |
Wizアプリ名 |
Overwrite |
|
クラウドプラットフォーム |
String |
Wiz App クラウド プラットフォーム |
Overwrite |
|
クラウドプロバイダーのURL |
String |
Wiz App Cloud プロバイダーの URL |
Overwrite |
|
作成日 |
日付 |
Wizアプリ作成日 |
Overwrite |
|
初めて目撃された |
日付 |
Wizアプリが初めて登場 |
Overwrite |
|
最後に目撃された日時 |
日付 |
Wizアプリの最終ログイン時刻 |
Overwrite |
ワークロードのプルマッピング
|
Plugin Field |
Expected Datatype |
Suggested Field Name |
Suggested Field Action |
|---|---|---|---|
|
Workload ID |
String |
WizワークロードID |
Unique |
|
名前 |
String |
Wizワークロード名 |
Overwrite |
|
タイプ |
String |
Wizワークロードタイプ |
Overwrite |
|
IPアドレス |
List |
WizワークロードのIPアドレス |
Overwrite |
|
Region |
String |
Wizワークロード領域 |
Overwrite |
|
クラウドプラットフォーム |
String |
Wizワークロードクラウドプラットフォーム |
Overwrite |
|
クラウドプロバイダーのURL |
String |
WizワークロードクラウドプロバイダーURL |
Overwrite |
|
状態 |
String |
Wizワークロードステータス |
Overwrite |
|
購読名 |
String |
Wizの購読名 |
Overwrite |
|
購読外部ID |
String |
Wizサブスクリプション外部ID |
Overwrite |
|
購読ID |
String |
WizサブスクリプションID |
Overwrite |
|
OS |
String |
Wiz Workload OS |
Overwrite |
|
Tags |
List |
Wiz Workload Tags |
Overwrite |
|
脆弱性名 |
String |
Wizの脆弱性名 |
Overwrite |
|
CVSS重症度 |
String |
Wiz CVSS重症度 |
Overwrite |
|
脆弱性スコア |
Number |
Wiz脆弱性スコア |
Overwrite |
|
悪用可能性スコア |
Number |
Wizの悪用可能性スコア |
Overwrite |
|
重大度 |
String |
ウィズ・シビアリティ |
Overwrite |
|
インパクトスコア |
Number |
ウィズインパクトスコア |
Overwrite |
|
脆弱性ステータス |
String |
Wizの脆弱性ステータス |
Overwrite |
|
EPSS重症度 |
String |
Wiz EPSS重症度 |
Overwrite |
|
EPSSパーセンタイル |
Number |
Wiz EPSSパーセンタイル |
Overwrite |
|
EPSS確率 |
Number |
Wiz EPSS 確率 |
Overwrite |
|
CNAスコア |
Number |
Wiz CNAスコア |
Overwrite |
権限
必須範囲:
- 読む:リソース
- 読む:脆弱性
APIの詳細
使うAPI一覧
|
API Detail |
Method |
Endpoint |
API Scope |
|---|---|---|---|
|
認証トークンを取得する |
役職 |
/oauth/token |
なし |
|
アプリケーションの取得 |
役職 |
/graphql |
– |
|
ワークロードの取得 |
役職 |
/graphql |
認証トークンを取得する
API endpoint: <Token URL>/oauth/token
Method: 役職
Headers
|
Key |
Value |
|---|---|
|
accept |
アプリケーション/json |
|
content-type |
application/x-www-form-urlencoded |
|
ユーザーエージェント |
netskope-ce-6.0.1-cre-wiz-v2.0.0 |
Body:
{
"grant_type": "client_credentials",
"audience": "wiz-api",
"client_id": client_id,
"client_secret": client_secret,
}
Sample API Response
{
"access_token": "eyJraWQiOiJEXC9ZNE1HUWE1UD….",
"refresh_token": "eyJjdHkiOiJKV1QiLCJM8D3lHiLgKNu50A….",
"expires_in": 86400,
"token_type": "Bearer"
}
アプリケーションの取得
API endpoint: <Base URL>/graphql
Method: 役職
Headers
|
Key |
Value |
|---|---|
|
Authorization |
無記名トークン<Bearer Token> |
|
Accept |
アプリケーション/json |
|
ユーザーエージェント |
netskope-ce-6.0.1-cre-wiz-v2.0.0 |
Body(GraphQL Query):
{
"query": "query Table($first: Int, $after: String, \
$filterBy: CloudResourceV2Filters) { cloudResourcesV2( \
first: $first after: $after filterBy: $filterBy ) \
{ nodes { id name type \
cloudAccount { externalId id } \
graphEntity { properties firstSeen \
lastSeen } } pageInfo { hasNextPage \
endCursor } } }",
"variables":{"first":500,"filterBy":{"type":{"equals":["BUCKET"]}}}
}
Sample API Response
{
"data": {
"cloudResourcesV2": {
"nodes": [
{
"id": "3d42d73c-91f2-5a42-9392-5a7efd509ce0",
"name": "ai-agent-demo-ct-logs-984186218765-us-east-2",
"type": "BUCKET",
"cloudAccount": {
"externalId": "984186218765",
"id": "12327889-2de2-581a-9263-24f9d2172a05"
},
"graphEntity": {
"properties": {
"_vertexID": "3d42d73c-91f2-5a42-9392-5a7efd509ce0",
"accessibleFrom.internet": false,
"atRestEncryption": true,
"cloudPlatform": "AWS",
"cloudProviderURL": "https://console.aws.amazon.com/s3/buckets/ai-agent-demo-ct-logs-984186218765-us-east-2?region=us-east-2",
"creationDate": "2026-01-28T12:40:02Z",
"dataRiskScore": 4,
"deploymentCoverage_cloudEvents_deploymentStatus": "NotCovered",
"deploymentCoverage_cloudEvents_isLastSeenInTheLastDay": false,
"deploymentCoverage_cloudEvents_isLastSeenInTheLastWeek": false,
"encrypted": true,
"encryptedAtRest": true,
"encryptionAlgorithms": "AES256",
"encryptionInTransit": false,
"externalId": "ai-agent-demo-ct-logs-984186218765-us-east-2",
"fullResourceName": null,
"hasSensitiveData": true,
"isPublic": false,
"loggingEnabled": false,
"maxExposureLevel": 0,
"name": "ai-agent-demo-ct-logs-984186218765-us-east-2",
"nativeType": "bucket",
"numAddressesOpenForHTTP": 0,
"numAddressesOpenForHTTPS": 0,
"numAddressesOpenForNonStandardPorts": 0,
"numAddressesOpenForRDP": 0,
"numAddressesOpenForSSH": 0,
"numAddressesOpenForWINRM": 0,
"openToAllInternet": false,
"providerUniqueId": "arn:aws:s3:::ai-agent-demo-ct-logs-984186218765-us-east-2",
"publicExposure": "PublicExposureInvalid",
"region": "us-east-2",
"regionLocation": "US",
"regionType": "BucketRegionTypeMultiRegion",
"resourceGroupExternalId": null,
"retentionPeriod": 0,
"sizeBytes": 280836,
"sizeGiB": 0,
"status": "Active",
"subscriptionExternalId": "984186218765",
"tags": {
"Name": "AI Agent Demo CloudTrail Bucket",
"Purpose": "Demo"
},
"updatedAt": "2026-01-29T20:56:09Z",
"versioningEnabled": false,
"webHostingEnabled": false,
"zone": null
},
"firstSeen": "2026-01-28T16:49:05.791776Z",
"lastSeen": "2026-01-29T20:56:07Z"
}
}
],
"pageInfo": {
"hasNextPage": true,
"endCursor": "eyJmaWVsZHMiOlt7IkZp….."
}
}
}
}
ワークロードの取得
API endpoint: <Base URL>/graphql
Method: 役職
Headers
|
Key |
Value |
|---|---|
|
Authorization |
無記名トークン<Bearer Token> |
|
Accept |
アプリケーション/json |
|
ユーザーエージェント |
netskope-ce-6.0.1-cre-wiz-v2.0.0 |
Body(GraphQL Query):
{
"query": "query VulnerabilityFindingsPage($filterBy: VulnerabilityFindingFilters, \
$first: Int, $after: String) \
{ vulnerabilityFindings( filterBy: $filterBy \
first: $first after: $after ) \
{ nodes { id name score \
exploitabilityScore severity impactScore \
status cnaScore \
epssSeverity epssPercentile epssProbability \
CVSSSeverity vulnerableAsset \
{ ... on VulnerableAssetBase { \
id type name \
region cloudProviderURL \
cloudPlatform status \
subscriptionName subscriptionExternalId \
subscriptionId tags } \
... on VulnerableAssetVirtualMachine { \
operatingSystem \
ipAddresses } } } \
pageInfo { hasNextPage endCursor } }}",
"variables":{"first":500,"filterBy":{"updatedAt":{"after":"2026-01-21T09:21:43Z"}}}
}
Sample API Response
{
"data": {
"vulnerabilityFindings": {
"nodes": [
{
"id": "cbd8a235-da44-50d2-b794-8f95148627df",
"name": "CVE-2022-34903",
"score": 6.5,
"exploitabilityScore": 2.2,
"severity": "MEDIUM",
"impactScore": 4.2,
"status": "OPEN",
"epssSeverity": "HIGH",
"epssPercentile": 84.7,
"epssProbability": 2.4,
"cnaScore": 0,
"firstDetectedAt": "2022-12-07T02:29:45.544923Z",
"lastDetectedAt": "2026-01-28T18:50:51Z",
"description": "The package `gnupg2` version `2.0.22-5.amzn2.0.4` was detected in `YUM package manager` on a container image running `Amazon 2 (Karoo)` is vulnerable to `CVE-2022-34903`, which exists in versions `< 2.0.22-5.amzn2.0.5`.\n\nThe vulnerability was found in the [Official Amazon Linux Security Advisories](https://alas.aws.amazon.com/AL2/ALAS-2022-1834.html) with vendor severity: `Medium` ([NVD](https://nvd.nist.gov/vuln/detail/CVE-2022-34903) severity: `Medium`).\n\nThis vulnerability has a known exploit available. Source: [VulnCheck](http://www.openwall.com/lists/oss-security/2022/07/02/1).\n\nThe vulnerability can be remediated by updating the package to version `2.0.22-5.amzn2.0.5` or higher, by adding the following command to the Dockerfile: `RUN yum update gnupg2`.",
"CVEDescription": "GnuPG through 2.3.6, in unusual situations where an attacker possesses any secret-key information from a victim's keyring and other constraints (e.g., use of GPGME) are met, allows signature forgery via injection into the status line.",
"CVSSSeverity": "MEDIUM",
"vulnerableAsset": {
"id": "8b7026d8-6ab4-5519-9e09-2dee699bb572",
"type": "CONTAINER_IMAGE",
"name": "602401143452.dkr.ecr.us-east-1.amazonaws.com/amazon-k8s-cni@3b6db8b6",
"region": "us-east-1",
"cloudProviderURL": null,
"cloudPlatform": "AWS",
"status": "Active",
"subscriptionName": null,
"subscriptionExternalId": "602401143452",
"subscriptionId": "e644fdd8-9970-56a4-b285-44072d60a153",
"tags": {}
}
}
],
"pageInfo": {
"hasNextPage": true,
"endCursor": "eyJmaWVsZHMiOlt7IkZpZWx…."
}
}
}
}
パフォーマンスマトリックス
これらのパフォーマンス測定は、Wizプラグインからそれぞれ50万件のアプリケーション/ワークロードのレコードを取得することにより、これらのVM仕様を持つ大規模Cloud Exchangeスタック上で実施されました。
| デスクリプション | 仕様 |
|---|---|
| スタックの詳細 | サイズ:大 RAM:32GB CPU:16コア |
| 取得したアプリケーションレコードを保存するのに要した時間。 | 約25分 |
| 取得したワークロードレコードを保存するのに要した時間。 | 約25分 |
ユーザーエージェント
netskope-ce-6.0.1-cre-wiz-v2.0.0
ワークフロー
- クライアントIDとクライアントシークレットを取得してください。
- Wizプラグインを設定します。
- ビジネスルールを設定します。
- アクションを設定します。
- プラグインを検証してください。
動画を見る
再生ボタンをクリックして動画をご覧ください。
クライアントIDとクライアントシークレットを取得してください
Wiz サポート チームに問い合わせて、クライアント ID とクライアント シークレットを取得してください。
Wizプラグインの設定
- Cloud Exchange で、 Settings > Plugin Storeに移動します。Wiz v2.0.0 (CRE)プラグインボックスを検索して選択します。

- 必要に応じて設定名を追加し、同期間隔を変更してください。

- 「次へ」をクリックし、設定パラメータを入力してください。
- API Endpoint URL: テナント タイプに基づく Wiz プラットフォームの API エンドポイント URL。
例: https://api. <TENANT_DATA_CENTER> .<ENVIRONMENT>. - Token URL: 認証トークンを生成するための、テナント タイプに基づく Wiz プラットフォームのトークン URL。
例: https://auth.app.wiz.io 。 - Client ID: Wiz プラットフォームのクライアント ID。
- Client Secret: Wiz プラットフォームのクライアント シークレット。
- Wiz Tables: データを取得するWizテーブルSelect 。 デフォルトでは、「アプリケーション」のみが選択された状態になっています。ワークロードエンティティの下にフィールドをマッピングするには、ユーザーはワークロードを選択できます。
- Initial Range(in days): 初回実行時にワークロードデータを取得するのに必要な日数。値は0から2^62の範囲でなければなりません。なお、この初期範囲はアプリケーションエンティティには適用されません。

- API Endpoint URL: テナント タイプに基づく Wiz プラットフォームの API エンドポイント URL。
- Nextをクリックし、エンティティのドロップダウンリストからアプリケーションエンティティを選択します。ご要望に応じて、フィールドマッピングを提供してください。
注:エンティティソースページにワークロードタブが表示されない場合は、[戻る]ボタンをクリックして構成パラメーターページに移動し、ウィザードテーブルフィールドでワークロードが選択されていることを確認してから、エンティティソースページに戻ってください。
- 新しいフィールドを作成するには、 + Add Fieldをクリックしてください。

- 要件に応じてフィールドラベル、データタイプ、集計戦略を指定し、 Saveをクリックしてください。


- 同様に、ワークロードを取得したい場合は、ワークロードエンティティのフィールドをマッピングしてください。



注記
- アプリケーションを取得するには、アプリケーションIDフィールドが必要です。
- ワークロードを取得するには、ワークロードIDフィールドが必要です。
- プラグインを設定する前に、「マッピング」セクションを参照してください。
- 上にスクロールして「保存」をクリックし、プラグインを設定してください。

Wiz のリスク交換ビジネスルールを追加する
- Risk ExchangeでBusiness Rulesに移動し、 Create New Ruleをクリックします。
- ルール名を入力してください。Wizプラグイン用に設定されたフィールドのエンティティをSelect 、要件に基づいてクエリを設定します。 以下の例は、Wizプラグインから取得したすべてのxyzをフィルタリングします。

- Saveをクリックしてください。

Wiz のリスク交換アクションを追加する
CRE Wiz は以下のアクションタイプをサポートしています。
No Action
この件に関して、いかなる措置も講じられません。ユーザーは、この操作を行い、 [アラートの生成]トグルを有効にすることで、Ticket Orchestrator で UBA アラートを生成できます。
注: Netskopeテナント上のWizから取得したアプリケーション/ワークロードに対してアクションを実行できます。Netskope上で関連するアクションを実行する方法については、Netskope Risk Exchangeプラグインガイドを参照してください。
Steps to configure the Action
- Risk ExchangeでActionsに移動し、 Add Action Configurationをクリックします。
- それぞれのドロップダウンメニューから、必要なビジネスルール、設定、およびアクションSelect 。
- 取得したレコードに対して操作を実行する前に承認が必要な場合は、 「承認が必要」トグルを有効にしてください。
- Saveをクリックしてください。


Wizプラグインを検証する
Cloud Exchangeで検証する
プルを検証するには:
- Risk ExchangeでRecordsに移動してください。取得したレコードを表示するには、フィールドマッピングの設定時に選択したエンティティSelect 。


- Loggingに移動して、このプラグインに関連するログを検索してください。


- ユーザーが設定済みのビジネスルールのいずれかに一致する場合、設定済みのアクションがそのユーザーに対して実行されます。これはリスクエクスチェンジのAction Logsで確認できます。

Wizプラグインのトラブルシューティング
Wizプラグインの設定ができません。
CRE Wizプラグインの設定ができない場合、以下のいずれかの理由が考えられます。
- クライアントIDまたはクライアントシークレットが正しくありません。
- ただし、クレデンシャルに十分な権限がない場合に限ります。
- 指定されたトークンURLまたはベースURLが無効または誤っています。
What to do:
- クライアントIDとクライアントシークレットを取得するには、Wizのドキュメントを参照してください。
- 設定パラメータに適切な権限を付与するには、Wizのドキュメントを参照してください。
- クレデンシャルが指定されたベース URL とトークン URL に対して有効であることを確認してください。
アプリケーション/ワークロードを取得できません
CRE Wizプラグインからアプリケーション/ワークロードを取得できない場合、以下のいずれかの理由が考えられます。
- Wiz プラットフォームにはアプリケーション/ワークロードが存在しません。
- プラットフォームからアプリケーションを取得する際にエラーが発生しました。
- エンティティソースページでプラグインを設定する際に、マッピングは追加されません。
What to do:
- Wiz プラットフォームでアプリケーションが存在するかどうかを確認します。
- 500エラーを受信しました:サーバーがダウンしている可能性があります。しばらく待ってから再度確認してください。
- 403 エラーの受信: プラグイン構成パラメータに十分な権限がないか、クレデンシャルが存在しません。 クライアントIDとクライアントシークレットの権限を確認してください。
- 401 エラーの受信: プラグインの構成中に提供されたクレデンシャルはもう存在しません。 クレデンシャルを確認し、必要に応じて有効なクレデンシャルを使用してプラグイン構成を編集します。
- ログにエラーがない場合は、プラットフォーム上でアプリケーションをプルできない可能性があります。 Wizで利用可能なアプリケーションを確認し、同じ内容であることを確認してください。
- アプリケーションについては、プラグインの設定時に、マッピングがアプリケーションエンティティに追加され、必須の「アプリケーションID」フィールドがマッピングされていることを確認してください。ワークロードについては、プラグインの設定時に、マッピングがワークロードエンティティに追加され、必須の「ワークロードID」フィールドがマッピングされていることを確認してください。
レコードページでアプリケーション/ワークロードの詳細を表示できません
レコードテーブルでアプリケーション/ワークロードの詳細を表示できない場合は、以下のいずれかの理由が考えられます。
- CRE Wizプラグインの設定時に、すべてのWizフィールドのマッピングは提供されません。
- 取得されたアプリケーション/ワークロードは、カンマ区切りの値で一行に表示されます。
What to do:
- プラグインの設定時には、必要なマッピングを必ず指定してください。
- エンティティに作成されたフィールドがマッピングに従っていることを確認してください。
プラグインの設定中にワークロードエンティティソースが見つかりません
プラグインの設定中にワークロードエンティティソースが見つからない場合は、構成パラメーターのWizテーブルフィールドに誤った値が入力されていることが原因である可能性があります。
What to do:
- 設定パラメータに移動してください。

- 「ワークロード」が「ウィズテーブル」フィールドに追加されていることを確認してください。

- Nextをクリックしてから、 Saveをクリックしてください。
プラグインのアップグレード後にプラグインを有効にする際にエラーが発生します
ユーザーが古いプラグインバージョンから Wiz v2.0.0 にアップグレードし、 プラグインのアップグレード中にスキップした場合、以下のエラーが表示される可能性があります。
01/29/2026 10:21:11 AM - error CRE Wiz [CRE Wiz]: Validation error occurred. 'Wiz Tables' is a required configuration parameter.
What to do:
- Risk ExchangeでPluginsに移動してください。
- 有効にしたいWizプラグインの設定を編集してください。
- Nextをクリックして、設定パラメータページに移動します。
- Click Save to store the values of Wiz Tables and Initial Range (in days) fields.
- プラグインを有効にしてください。

