このドキュメントでは、 Netskope Cloud Exchangeの Threat Exchange モジュールを使用して Carbon Black プラグインを設定する方法について説明します。 この統合により、ユーザーはCarbon BlackのアラートページからSHA256タイプのインジケーターを取得できるようになります。さらに、このプラグインは、指標(IPv4、IPv6、ドメイン、MD5、SHA256)をCarbon Blackのウォッチリストページに共有することもサポートしています。
前提条件
この設定を完了するには、以下が必要です。
- Netskopeテナント(または、例えば本番環境と開発/テスト環境など、複数のテナント)。
- URL 共有のための Secure Web Gateway サブスクリプション。
- 悪意のあるファイルハッシュ共有に対する脅威対策サブスクリプション。
- Netskopeテナント(または、例えば本番環境と開発/テスト環境など、複数のテナント)。
- Netskope Cloud Exchangeテナントには、テナントプラグインと脅威交換プラグインが既に設定済みです。
- Carbon Black Cloudのインスタンス。
- 以下のホストへの接続: https://defense.conferdeploy.net 。
Carbon Blackプラグインのサポート
| 取得したインジケーターの種類 | SHA256 |
| 共有指標タイプ | SHA256、MD5、ドメイン、IPv4、IPv6 |
マッピング
プルの深刻度マッピング
| Netskope CE 重症度 | カーボンブラックの厳しさ |
|---|---|
| 未知 | 0 |
| 低い | 1,2,3 |
| 中くらい | 4,5,6 |
| 高い | 7,8,9 |
| 致命的 | 10 |
プルマッピング
| Netskope CE Fields | カーボンブラックフィールド |
|---|---|
| Value | process_sha256 |
| 初めて目撃された | first_event_timestamp |
| 最後に目撃された日時 | last_event_timestamp |
| 重大度 | 重大度 |
| Tags | process_reputation |
| コメント | process_name |
プッシュマッピング
| Netskope CEフィールド | カーボンブラックフィールド |
|---|---|
| Value | IOC Value |
権限
APIスコープの権限。
| 範囲 | Read | Write | Update |
|---|---|---|---|
| org.alerts | はい | いいえ | いいえ |
| org.feeds | はい | はい | はい |
APIの詳細
使うAPI一覧
| APIエンドポイント | 方法 | 使うケース |
|---|---|---|
| {cbc-hostname}/api/alerts/v7/orgs/{org_key}/alerts/_search | 役職 | プルインジケーター。 |
| {cbc-hostname}/threathunter/feedmgr/v2/orgs/{org_key}/feeds/{feed_id}/レポート | 役職 | プッシュインジケーター。 |
| {cbc-hostname}/threathunter/feedmgr/v2/orgs/{org_key}/feeds | 役職 | フィードを作成する。 |
| {cbc-hostname}/threathunter/feedmgr/v2/orgs/{org_key}/feeds/{feed_id}/feedinfo | 得る | フィードの詳細を取得する |
| {cbc-hostname}/threathunter/feedmgr/v2/orgs/{org_key}/feeds/{feed_id}/feedinfo | PUT | フィードの詳細を更新します |
プルインジケーター
API Endpoint: {cbc-hostname}/api/alerts/v7/orgs/{org_key}/alerts/_search
Method: POST
Request Body:
{
"rows": 2000,
"criteria": {
"minimum_severity": 1
},
"time_range": {
"start": "2024-04-12T07:06:06.572000Z",
"end": "2024-04-12T08:46:23.848713Z"
},
"start": 1,
"sort": [
{
"field": "backend_timestamp",
"order": "ASC"
}
]
}
}
Headers:
X-AUTH-TOKEN: “ABCDEFGHIJKLMNO123456789/ABCD123456”
Content-Type: “application/json”
API Request Endpoint:
{
"results": [
{
"org_key": "ABCD1234",
"alert_url": "https://defense.conferdeploy.net/alerts?s[query_string]=id:708d7dbf-2020-42d4-9cbc-0cddd0ffa31a&orgKey=ABCD1234",
"id": "708d7dbf-2020-42d4-9cbc-0cddd0ffa31a",
"type": "WATCHLIST",
"backend_timestamp": "2023-04-03T08:48:47.211Z",
"user_update_timestamp": "2023-04-13T11:55:20.860Z",
"backend_update_timestamp": "2023-04-03T08:48:47.211Z",
"detection_timestamp": "2023-04-03T08:46:52.302Z",
"first_event_timestamp": "2023-04-03T08:44:43.552Z",
"last_event_timestamp": "2023-04-03T08:44:43.552Z",
"severity": 6,
"reason": "Process taskhostw.exe was detected by the report \"Abnormally Large DNS Exchanges (exfil or zone transfer)\" in watchlist \"zzz_XDR Sample IOCs\"",
"reason_code": "19261158-dbbf-3077-9959-f8aa7f7551a1:0cc402b0-ea96-35c6-8418-a2f07acf616d",
"threat_id": "19261158DBBF00775959F8AA7F7551A1",
"primary_event_id": "t6a_TNVuQb6seMjk_VyDsg-0",
"policy_applied": "NOT_APPLIED",
"run_state": "RAN",
"sensor_action": "ALLOW",
"workflow": {
"change_timestamp": "2023-04-13T11:55:20.860Z",
"changed_by_type": "USER",
"changed_by": "demouser@demoorg.com",
"closure_reason": "NO_REASON",
"status": "IN_PROGRESS"
},
"determination": {
"change_timestamp": "1970-01-01T00:00:00.000Z",
"value": "ALERT_CLASSIFICATION_UNKNOWN",
"changed_by_type": "OPERATOR_UNKNOWN",
"changed_by": null
},
"tags": null,
"alert_notes_present": false,
"threat_notes_present": false,
"is_updated": false,
"device_id": 18078555,
"device_name": "DEMO\\DEMOMACHINE",
"device_uem_id": "",
"device_target_value": "MEDIUM",
"device_policy": "Demo-policy",
"device_policy_id": 12345678,
"device_os": "WINDOWS",
"device_os_version": "Windows 10 x64",
"device_username": "DEMOMACHINE\\Administrator",
"device_location": "UNKNOWN",
"device_external_ip": "1.2.3.4",
"device_internal_ip": "1.2.3.4",
"mdr_alert": false,
"report_id": "Fm0YsPDyQ1Kp1Pdd6Lnd8w-abd-defg-123",
"report_name": "Abnormally Large DNS Exchanges (exfil or zone transfer)",
"report_description": "IOC leveraging XDR fields to identify abnormally large DNS exchanges. The typical client DNS query to your DNS server is between 50-550 bytes. Large exchanges could be indicative of attack exfiltration or zone transfer attempts.",
"report_tags": [],
"ioc_id": "abd-defg-123",
"ioc_hit": "netconn_application_protocol:DNS AND netconn_bytes_sent:[551 TO *]",
"watchlists": [
{
"id": "lgaClyOmQ86ZwZttq3ZDxg",
"name": "Demo IOCs"
}
],
"process_guid": "ABCD1234-0113db5b-000011bc-00000000-1d966088928e609",
"process_pid": 4540,
"process_name": "c:\\windows\\system32\\taskhostw.exe",
"process_sha256": "1234cd567ab3a577c4a13b907ad7375d27e74880b63f7371384f67d19197a0ad",
"process_md5": "123a4566ab18f93b93d551cd10c1598e",
"process_effective_reputation": "COMPANY_WHITE_LIST",
"process_reputation": "TRUSTED_WHITE_LIST",
"process_cmdline": "taskhostw.exe SYSTEM",
"process_username": "DEMOSERVER\\DEMO",
"process_issuer_": "Demo CA",
"process_publisher": "Demo Publisher",
"parent_guid": "ABCD1234-0113db5b-000006bc-00000000-1d94225f1bb0897",
"parent_pid": 1724,
"parent_name": "c:\\windows\\system32\\svchost.exe",
"parent_sha256": "123ab451a82e0272c97c2a59f6020970d881af19c0ad5029db9c958c13b6558c7",
"parent_md5": "a123456789f632dc8d9404d83bc16316",
"parent_effective_reputation": "TRUSTED_WHITE_LIST",
"parent_reputation": "TRUSTED_WHITE_LIST",
"parent_cmdline": "C:\\Windows\\system32\\svchost.exe -k netsvcs -p -s Schedule",
"parent_username": "NT AUTHORITY\\SYSTEM",
"childproc_guid": "",
"childproc_username": "",
"childproc_cmdline": ""
}
],
"num_found": 147,
"num_available": 147
}
プッシュインジケーター
API Endpoint: {cbc-hostname}/ThreatHunter/FeedMgr/V2/orgs/{org_key}/feeds/{feed_id}/レポート
Method: ポスト
Request Body:
{
"reports": [
{
"title": "Netskope CTE Threat Report",
"description": "",
"severity": 10,
"timestamp": 1712302532,
"iocs_v2": [
{
"match_type": "equality",
"field": "process_md5",
"values": [
"dc3d905ed90bbc148bccd34fe0c94d2d"
],
"id": "8400901781583914388"
},
{
"match_type": "equality",
"field": "process_sha256",
"values": [
"926a34fbae94ab7ed7fe9a596f0507031e19044c06cbbca245efb30d926ea1e5"
],
"id": "8400901781583914388"
},
{
"match_type": "equality",
"field": "ipv4",
"values": [
"204.225.210.233"
],
"id": "-8400901781583914388"
},
{
"match_type": "equality",
"field": "dns",
"values": [
"r3626a7uj.top"
],
"id": "8400901781583914388"
}
],
"id": "8400901781583914388"
}
]
}
Headers:
X-AUTH-TOKEN: “ABCDEFGHIJKLMNO123456789/ABCD123456”
Content-Type: “application/json”
API Request Endpoint :
https://defense.conferdeploy.net/threathunter/feedmgr/v2/orgs/{org_key}/feeds/{feed_id}/reports
Sample API Response:
200 OK
{
"success": true
}
フィードを作成する
API Endpoint: {cbc-hostname}/threathunter/feedmgr/v2/orgs/{org_key}/feeds
Method: POST
Request Body:
{
"feedinfo": {
"name": "tesmm123",
"owner": "7DESJ9GN",
"provider_url": "",
"summary": "test",
"category": "development"
},
"reports": []
}
Headers:
X-AUTH-TOKEN: “ABCDEFGHIJKLMNO123456789/ABCD123456”
Content-Type: “application/json”
API Endpoint: https://defense.conferdeploy.net/threathunter/feedmgr/v2/orgs/{org_key}/feeds
Sample API Response:
200 OK
{
"results": [
{
"name": "testcrest",
"owner": "7DeeJ9GN",
"provider_url": "https://riu.service-now.com/",
"summary": "Action based IOCs from Carbon Black Cloud Service Now App",
"category": "external_threat_intel",
"alertable": true,
"source_label": null,
"access": "private",
"id": "rbWqcLoGRjSSoZg0LaC9iQ",
"reports_count": null
}
]
}
フィードの詳細を取得
API Endpoint: {cbc-hostname}/threathunter/feedmgr/v2/orgs/{org_key}/feeds
Method: GET
Parameters:
include_public:true
Headers:
X-AUTH-TOKEN: “ABCDEFGHIJKLMNO123456789/ABCD123456”
Content-Type: “application/json”
API Endpoint: https://defense.conferdeploy.net/threathunter/feedmgr/v2/orgs/{org_key}/feeds
Sample API Response:
200 OK
{
"results": [
{
"name": "testcrest",
"owner": "7DeeJ9GN",
"provider_url": "https://riu.service-now.com/",
"summary": "Action based IOCs from Carbon Black Cloud Service Now App",
"category": "external_threat_intel",
"alertable": true,
"source_label": null,
"access": "private",
"id": "rbWqcLoGRjSSoZg0LaC9iQ",
"reports_count": null
}
]
}
フィードの詳細を更新
API Endpoint: {cbc-hostname}/threathunter/feedmgr/v2/orgs/{org_key}/feeds/{feed_id}/feedinfo
Method: PUT
Request Body:
{
"name": "CTE Threat Feed new",
"owner": "7D****GN",
"provider_url": "",
"summary": "val",
"category": "development",
"alertable": true,
"source_label": null,
"access": "private",
"id": "TlXvOfFLS2WEdcvRBcYFTw",
"reports_count": null
}
Headers:
X-AUTH-TOKEN: “ABCDEFGHIJKLMNO123456789/ABCD123456”
Content-Type: “application/json”
API Request Endpoint: https://defense.conferdeploy.net/threathunter/feedmgr/v2/orgs/{org_key}/feeds/{feed_id}/feedinfo
Sample API Response:
200 OK
{
"name": "CTE Threat Feed new",
"owner": "IRRRR",
"provider_url": "",
"summary": "val",
"category": "development",
"alertable": true,
"source_label": null,
"access": "private",
"id": "TlX*********BcYFTw",
"reports_count": null
}
パフォーマンスマトリックス
以下は、下記の仕様を持つ大規模CEスタック上で、Carbon Blackとの間で10万個の指標をプルおよび共有することによって実施されたパフォーマンス測定結果です。
| スタックの詳細 | サイズ:大 RAM:32 GB CPU:16コア |
| Carbon Blackから取得した指標 | ~14K per minute |
| Carbon Blackと共有された指標 | ~100K per minute |
ユーザーエージェント
netskope-ce-5.0.1-cte-carbon-black-v1.1.0
ワークフロー
- カスタムファイルプロファイルを作成します。
- マルウェア検出プロファイルを作成します。
- リアルタイム保護ポリシーを作成します。
- カーボン ブラック API クレデンシャルを入手してください。
- Carbon Blackプラグインを設定します。
- NetskopeとCarbon Black間の共有設定を行います。
- Carbon Blackプラグインを検証してください。
再生ボタンをクリックして動画をご覧ください。
Secure Web Gateway カスタム ファイル プロファイルの作成
- Netskope UIで、 Policiesに移動し、 Fileを選択して、 New File Profileをクリックします。

- 左側のパネルでFile Hashをクリックし、ファイルハッシュのドロップダウンリストからSHA256を選択します。

- テキストフィールドに一時的な値を入力してください。Netskope はこのフィールドに値が入力されていない状態で先に進むことをサポートしておらず、文字
fで構成される 64 文字の文字列を入力することを推奨しています。例えば、ffffffffffffffffffffffffffffffffffffffffffffffffffffffffffffffff。有効なファイル形式と一致する可能性は非常に低いでしょう。
- Click Next.
- プロファイル名とデスクリプションを入力します。 プロフィール名に空白文字を含めないことをお勧めします。 スペースはアンダースコアで置き換えてください。

- Saveをクリックしてください。
- このプロファイルをテナントに公開するには、右上のApply Changesをクリックしてください。
Carbon Black用のマルウェア検出プロファイルを作成する
- Netskope UIで、 Policiesに移動し、 Threat Protectionを選択して、 New Malware Detection Profileをクリックします。

- Nextをクリックしてください。
注記
この設定例では、 このリストのインテリジェンスをブロックリストとして扱います。 Netskopeは、脅威プロファイルに許可リストとブロックリストの両方を含めることをサポートしています。
- もう一度Nextクリックしてください。
- 前のセクションで作成したファイルプロファイルをSelectし、Nextをクリックします。

- マルウェア検出プロファイル名を入力し、 Save Malware Detection Profileをクリックします。

- このプロファイルをテナントに公開するには、右上のApply Changesをクリックしてください。
Carbon Black のリアルタイム脅威保護ポリシーを作成する
- NetskopeのUIで Policies > Real-time Protectionに移動します。
注記
ここで設定されているポリシーはあくまで一例です。貴組織の状況に合わせて適宜修正してください。
- New PolicyをクリックしてThreat Protectionを選択してください。

- For Source, leave the default (User = All Users)
- For Destination: select Category
- カテゴリセクションを展開すると、カテゴリを検索して選択できるようになります。Select Allをクリックしてください。
完了したら、カテゴリセクションの外側をクリックしてください。

- 「アクティビティと制約」セクションが開いたら、 Editをクリックします。
- Select Upload と Downloadを選んでから Saveをクリックします。

- For Profile & Action, click in the text field.
- 前のセクションで作成したマルウェア検出プロファイルSelect 。

- 重要度レベルについては、すべてのアクション設定を
Action: AlertからAction: Blockに変更してください。
- テンプレートSelect 、ユーザーに送信されるブロックメッセージを選択してください。
- For Set Policy, enter a descriptive Policy Name.

- ポリシーを保存するには、右上のSaveをクリックしてください。
- 表示されたらTo the topを選択してください。(または、セキュリティポリシー内の適切な箇所)
- このポリシーをテナントに公開するには、右上のApply Changesを選択してください。
カーボン ブラック API を入手 クレデンシャル
- Carbon Blackコンソールにログインしてください。
- Carbon Black Console URLをコピーします。Cloud Threat Exchange 用の Carbon Black プラグインを設定する際に、これが必要になります。
- Settings > API Access > Access Levelsに移動して、 Add Access Levelをクリックしてください。

- カスタム API ロールに適切な名前とデスク リプションを入力します。
- アクセスするには、以下の範囲Select 。
- 表記名 組織アラート: 読む

- アラート:読む
- 組織フィードのカスタム検出: 作成、読む、更新

- Saveをクリックしてください。数秒後、アクセスレベルが表示されます。

- 適切なスコープを定義したら、次にこのアクセス権限を持つAPIキーを生成します。ページ上部のAPI KeysタブSelect 、次にAdd API Keyをクリックします。

- 環境に適した名前とデスクリプションを入力します。
- Access Level typeの場合は、 Customを選択してください。アクセスレベルで作成したアクセスレベルSelect 。

- Saveをクリックしてください。API ID、APIシークレットキー、および組織キーをコピーしてください。Carbon Blackプラグインを設定する際に必要となるため、これらの値を保存しておいてください。


Carbon Blackプラグインを設定する
- Cloud Exchangeで Settings > Pluginsに行ってください。
- プラグイン作成ページを開くには、 Carbon Black 1.1.0 (CTE)ボックスを検索して選択してください。

- 最初のページで基本情報を入力して選択してください。
- 構成名:統合に適した名前を入力してください。
- 同期間隔:このプラグインソースからデータを取得する間隔。同期間隔を適切な値に調整してください。推奨時間は5分以上です。
- 有効期限基準:特定の期間が経過すると、インジケーターが失効します。デフォルトのままにしてください。
- 評判の上書き:この構成で受信した指標の評判を上書きする値を設定します。デフォルト設定のままにする場合は空欄のままにしてください。
- SSL検証を有効にする:通信にSSL検証が必要な場合は有効にします。
- システムプロキシ:通信にプロキシが必要な場合は有効にしてください。

- Nextをクリックしてください。
- 2ページ目で設定パラメータを入力して選択してください。
- 管理URL:APIキー作成時にCarbon Blackコンソールからコピーした管理URLを入力してください。
- API ID:APIキー作成時にコピーしたAPI IDを入力してください。
- APIシークレット:APIキー作成時にコピーしたAPIシークレットを入力してください。
- 組織キー:APIキー作成時にコピーした組織キーを入力してください。
- 最低限の重要度:デフォルトのままにする。
- 評判:デフォルトのままにしてください。
- タグ付けを有効にする:タグ付けが必要な場合は有効にします。
- ポーリングを有効にする:Carbon Blackからの脅威IOCのポーリングを有効/無効にします。Carbon Blackに脅威IoCのみを送信する必要がある場合は、無効にしてください。
- 初期範囲(日数):初回実行時にデータを取得する日数。デフォルトのままにしてください。

- 右上隅のSaveクリックしてください。新しいCarbon Blackプラグインを見るには Threat Exchange > Plugins へ行ってください。

Carbon Black 用の脅威交換ビジネスルールを設定する
ビジネスルールは 共有する指標をフィルタリングするためのものです。 Carbon BlackとIoCを共有するには、ビジネスルールを作成します。 次の手順に従います。
- Threat ExchangeでBusiness Rulesに移動し、 Create New Ruleをクリックします。

- ルール名を追加し、IoCをフィルタリングする対象となるフィールドを選択します。


- Saveをクリックしてください。
Carbon Black の脅威交換共有を設定する
- Threat Exchangeに移動してSharingを選択してください。「共有」ページには、以下に示すように、各共有設定における既存の関係がグリッドビューで表示されます。共有ページには、あるプラグインから別のプラグインへの新しい共有を設定するための入力欄もあります。

- Add Sharing Configurationをクリックし、ソース構成のドロップダウン リストからCTE Netskopeを選択します。

- ビジネスルールSelect 、次に宛先構成にCTE Carbon Blackを選択します。 設定の共有は一方向です。あるプラグインから取得したデータは、別のプラグインと共有されます。双方向または多方向の共有を実現するには、それぞれを個別に設定してください。
- 対象Select 。 各プラグインは、IoC(侵害指標)のターゲットまたは宛先が異なります。
- Saveをクリックしてください。
- 手順2~5を繰り返しますが、ソース構成としてCTE Carbon Black 、宛先構成としてCTE Netskopeを選択してください。
- Saveをクリックしてください。
アクティブなソースポーリングに新しい共有設定を追加すると、ソース設定の既存のIoCが宛先設定に共有されます。新しい共有構成が構築されるたびに、送信元と送信先の組み合わせに一致する場合、すべてのアクティブなIoCも共有対象として検討されます。
注記
データを取り込むためのAPIを持たないプラグインは、脅威データを受信できません。これは、インストールされたプラグインAPI Sourceにも当てはまります。これは、データをプッシュするリモート サードパーティ システムの API エンドポイントに関連付けられたバケットを提供します。 共有ポリシーが追加されると、それが有効になります。
共有構成が作成されると、共有テーブルには、呼び出されるルール、潜在的なIoC一致を提供するソースシステム、一致するIoCを受信する宛先システム、およびそのルールに適用されるターゲットが表示されます。複数の共有構成を設定することで、システム宛先システム上であっても、特定のIoCを複数のターゲットにマッピングすることをサポートできます。
共有構成の変更、テスト、または削除
各設定は3つのアクションをサポートします。

- 鉛筆アイコンをクリックしてルールを編集してください。
- 同期アイコンをクリックして、ルールをテストしてください。これは、指定された期間とルールに基づいて、実際に宛先システムに送信されるIoC(侵害指標)の数をテストするものです。
- ゴミ箱アイコンをクリックしてルールを削除してください。
Carbon Blackプラグインを検証する
プルを検証する
Carbon Blackの指標は、アラートページから取得されます。
- 特定の警告の詳細を表示するには、下記に表示されているアイコンをクリックしてください。

- 図に示すように、SHA-256はCEにおけるカーボンブラックIoCの値になります。

- CEに保存されている指標は、 Threat Exchange > Threat IoCsページから確認できます。
- カーボンブラックの指標をフィルタリングして、カーボンブラックのIoCを検索します。
例:脅威IoCページに、 sources.source Is equal <plugin configuration name>.
のようなクエリを追加します。
- CEで取得した指標は、 Loggingページにあるログからも確認できます。

プッシュ通知を検証する
- Netskope/CrowdStrikeと共有されているIoCは、Netskope CEのLoggingページで入手できるログから確認できます。

- Carbon Blackで共有されているIoCは、 Enforce > Watchlistページから確認できます。Add Watchlists .
をクリックしてください
- 今、フィード名を検索してください。 共有設定時に指定したフィード名をクリックしてください。CTE Feed Carbon Black Demoをクリックしてください。Subscribe .
をクリックしてください

- 今、購読されたフィード名を検索してください。 フィードをクリックしてください。Reportsページに移動してNetskope CTE Threat Reportをクリックしてください。

- 共有されているすべてのURL(IPv4、IPv6、ドメイン)、md5、およびsha256が表示されます。

トラブルシューティング
プラグインの設定ができません。
Carbon Blackプラグインの設定ができない場合、以下のいずれかの理由が考えられます。
- API IDまたはAPIシークレット、あるいはその両方が間違っています。
- APIアクセスが正しくありません。
これらの問題を解決するには:
- 正しいAPI IDとAPIシークレットを入力してください。正しいクレデンシャルを入手するには、 「Carbon Black API クレデンシャルを入手する」の手順に従ってください。
- APIキーに適切なスコープを指定してください。正しいスコープを指定する方法を知るには、 「Carbon Black API を入手する」のクレデンシャルの手順に従ってください。
カーボンブラックに関するデータを共有できません
Carbon Black プラットフォームでデータを共有できない場合は、必要なアクセスが行われていないことが原因である可能性があります。
この問題を解決するには:
- APIキーに適切なスコープを指定してください。正しいスコープを指定する方法を知るには、 「Carbon Black API を入手する」のクレデンシャルの手順に従ってください。
カーボンブラックのデータを検証できませんでした
Carbon Black のデータが表示されない場合 は、共有設定時に指定したフィード名がウォッチリストに存在しないことが原因である可能性があります。
この問題を解決するには、以下の手順に従ってください。
- フィードを購読する。
- フィードの購読方法については、 「プッシュ通知の検証」の手順に従ってください。
既知の動作
- 例えば、1レポートあたり10K IOCやフィードあたり10K レポートの制限を超えると、レポート上のIoCの編集や検索ができません。 Carbon Black プラットフォームの共有制限については、以下のリンクドキュメントを参照してください。
https://developer.carbonblack.com/reference/carbon-black-cloud/cb-threathunter/latest/feed-api/ - 新しいバッチのIoCがフィードに共有されると、古いIoCは新しく共有されたIoCに置き換えられます。

