Netskope LogoNetskope Logo
  • セキュリティサービス
  • AIサービス
  • ネットワークサービス
  • 分析サービス
  • 統合
  • getting-started.svg始める
    • サポート
    • コミュニティ
    • Netskope.com
    © 2026 無断転載を禁じます。Netskope 株式会社
    トップページ
    Netskope Cloud Exchange
    脅威交換モジュール
    サードパーティ製脅威エクスチェンジプラグインの設定
    Threat Exchange 用 Carbon Black プラグイン

    Threat Exchange 用 Carbon Black プラグイン

    このドキュメントでは、 Netskope Cloud Exchangeの Threat Exchange モジュールを使用して Carbon Black プラグインを設定する方法について説明します。 この統合により、ユーザーはCarbon BlackのアラートページからSHA256タイプのインジケーターを取得できるようになります。さらに、このプラグインは、指標(IPv4、IPv6、ドメイン、MD5、SHA256)をCarbon Blackのウォッチリストページに共有することもサポートしています。

    前提条件

    この設定を完了するには、以下が必要です。

    • Netskopeテナント(または、例えば本番環境と開発/テスト環境など、複数のテナント)。
    • URL 共有のための Secure Web Gateway サブスクリプション。
    • 悪意のあるファイルハッシュ共有に対する脅威対策サブスクリプション。
    • Netskopeテナント(または、例えば本番環境と開発/テスト環境など、複数のテナント)。
    • Netskope Cloud Exchangeテナントには、テナントプラグインと脅威交換プラグインが既に設定済みです。
    • Carbon Black Cloudのインスタンス。
    • 以下のホストへの接続: https://defense.conferdeploy.net 。
    Carbon Blackプラグインのサポート
    取得したインジケーターの種類SHA256
    共有指標タイプSHA256、MD5、ドメイン、IPv4、IPv6
    マッピング
    プルの深刻度マッピング
    Netskope CE 重症度カーボンブラックの厳しさ
    未知0
    低い1,2,3
    中くらい4,5,6
    高い7,8,9
    致命的10
    プルマッピング
    Netskope CE Fieldsカーボンブラックフィールド
    Valueprocess_sha256
    初めて目撃されたfirst_event_timestamp
    最後に目撃された日時last_event_timestamp
    重大度重大度
    Tagsprocess_reputation
    コメントprocess_name
    プッシュマッピング
    Netskope CEフィールドカーボンブラックフィールド
    ValueIOC Value
    権限

    APIスコープの権限。

    範囲ReadWriteUpdate
    org.alertsはいいいえいいえ
    org.feedsはいはいはい
    APIの詳細
    使うAPI一覧
    APIエンドポイント方法使うケース
    {cbc-hostname}/api/alerts/v7/orgs/{org_key}/alerts/_search役職プルインジケーター。
    {cbc-hostname}/threathunter/feedmgr/v2/orgs/{org_key}/feeds/{feed_id}/レポート役職プッシュインジケーター。
    {cbc-hostname}/threathunter/feedmgr/v2/orgs/{org_key}/feeds役職フィードを作成する。
    {cbc-hostname}/threathunter/feedmgr/v2/orgs/{org_key}/feeds/{feed_id}/feedinfo得るフィードの詳細を取得する
    {cbc-hostname}/threathunter/feedmgr/v2/orgs/{org_key}/feeds/{feed_id}/feedinfoPUTフィードの詳細を更新します
    プルインジケーター

    API Endpoint: {cbc-hostname}/api/alerts/v7/orgs/{org_key}/alerts/_search
    Method: POST
    Request Body:

    {
        "rows": 2000,
        "criteria": {
            "minimum_severity": 1
        },
        "time_range": {
            "start": "2024-04-12T07:06:06.572000Z",
            "end": "2024-04-12T08:46:23.848713Z"
        },
        "start": 1,
        "sort": [
            {
                "field": "backend_timestamp",
                "order": "ASC"
            }
        ]
    }
    }
    

    Headers:
    X-AUTH-TOKEN: “ABCDEFGHIJKLMNO123456789/ABCD123456”
    Content-Type: “application/json”
    API Request Endpoint:

    {
        "results": [
            {
                "org_key": "ABCD1234",
                "alert_url": "https://defense.conferdeploy.net/alerts?s[query_string]=id:708d7dbf-2020-42d4-9cbc-0cddd0ffa31a&orgKey=ABCD1234",
                "id": "708d7dbf-2020-42d4-9cbc-0cddd0ffa31a",
                "type": "WATCHLIST",
                "backend_timestamp": "2023-04-03T08:48:47.211Z",
                "user_update_timestamp": "2023-04-13T11:55:20.860Z",
                "backend_update_timestamp": "2023-04-03T08:48:47.211Z",
                "detection_timestamp": "2023-04-03T08:46:52.302Z",
                "first_event_timestamp": "2023-04-03T08:44:43.552Z",
                "last_event_timestamp": "2023-04-03T08:44:43.552Z",
                "severity": 6,
                "reason": "Process taskhostw.exe was detected by the report \"Abnormally Large DNS Exchanges (exfil or zone transfer)\" in watchlist \"zzz_XDR Sample IOCs\"",
                "reason_code": "19261158-dbbf-3077-9959-f8aa7f7551a1:0cc402b0-ea96-35c6-8418-a2f07acf616d",
                "threat_id": "19261158DBBF00775959F8AA7F7551A1",
                "primary_event_id": "t6a_TNVuQb6seMjk_VyDsg-0",
                "policy_applied": "NOT_APPLIED",
                "run_state": "RAN",
                "sensor_action": "ALLOW",
                "workflow": {
                    "change_timestamp": "2023-04-13T11:55:20.860Z",
                    "changed_by_type": "USER",
                    "changed_by": "demouser@demoorg.com",
                    "closure_reason": "NO_REASON",
                    "status": "IN_PROGRESS"
                },
                "determination": {
                    "change_timestamp": "1970-01-01T00:00:00.000Z",
                    "value": "ALERT_CLASSIFICATION_UNKNOWN",
                    "changed_by_type": "OPERATOR_UNKNOWN",
                    "changed_by": null
                },
                "tags": null,
                "alert_notes_present": false,
                "threat_notes_present": false,
                "is_updated": false,
                "device_id": 18078555,
                "device_name": "DEMO\\DEMOMACHINE",
                "device_uem_id": "",
                "device_target_value": "MEDIUM",
                "device_policy": "Demo-policy",
                "device_policy_id": 12345678,
                "device_os": "WINDOWS",
                "device_os_version": "Windows 10 x64",
                "device_username": "DEMOMACHINE\\Administrator",
                "device_location": "UNKNOWN",
                "device_external_ip": "1.2.3.4",
                "device_internal_ip": "1.2.3.4",
                "mdr_alert": false,
                "report_id": "Fm0YsPDyQ1Kp1Pdd6Lnd8w-abd-defg-123",
                "report_name": "Abnormally Large DNS Exchanges (exfil or zone transfer)",
                "report_description": "IOC leveraging XDR fields to identify abnormally large DNS exchanges. The typical client DNS query to your DNS server is between 50-550 bytes. Large exchanges could be indicative of attack exfiltration or zone transfer attempts.",
                "report_tags": [],
                "ioc_id": "abd-defg-123",
                "ioc_hit": "netconn_application_protocol:DNS AND netconn_bytes_sent:[551 TO *]",
                "watchlists": [
                    {
                        "id": "lgaClyOmQ86ZwZttq3ZDxg",
                        "name": "Demo IOCs"
                    }
                ],
                "process_guid": "ABCD1234-0113db5b-000011bc-00000000-1d966088928e609",
                "process_pid": 4540,
                "process_name": "c:\\windows\\system32\\taskhostw.exe",
                "process_sha256": "1234cd567ab3a577c4a13b907ad7375d27e74880b63f7371384f67d19197a0ad",
                "process_md5": "123a4566ab18f93b93d551cd10c1598e",
                "process_effective_reputation": "COMPANY_WHITE_LIST",
                "process_reputation": "TRUSTED_WHITE_LIST",
                "process_cmdline": "taskhostw.exe SYSTEM",
                "process_username": "DEMOSERVER\\DEMO",
                "process_issuer_": "Demo CA",
                "process_publisher": "Demo Publisher",
                "parent_guid": "ABCD1234-0113db5b-000006bc-00000000-1d94225f1bb0897",
                "parent_pid": 1724,
                "parent_name": "c:\\windows\\system32\\svchost.exe",
                "parent_sha256": "123ab451a82e0272c97c2a59f6020970d881af19c0ad5029db9c958c13b6558c7",
                "parent_md5": "a123456789f632dc8d9404d83bc16316",
                "parent_effective_reputation": "TRUSTED_WHITE_LIST",
                "parent_reputation": "TRUSTED_WHITE_LIST",
                "parent_cmdline": "C:\\Windows\\system32\\svchost.exe -k netsvcs -p -s Schedule",
                "parent_username": "NT AUTHORITY\\SYSTEM",
                "childproc_guid": "",
                "childproc_username": "",
                "childproc_cmdline": ""
            }
        ],
        "num_found": 147,
        "num_available": 147
    }
    
    プッシュインジケーター

    API Endpoint: {cbc-hostname}/ThreatHunter/FeedMgr/V2/orgs/{org_key}/feeds/{feed_id}/レポート
    Method: ポスト
    Request Body:

    {
        "reports": [
            {
                "title": "Netskope CTE Threat Report",
                "description": "",
                "severity": 10,
                "timestamp": 1712302532,
                "iocs_v2": [
                    {
                        "match_type": "equality",
                        "field": "process_md5",
                        "values": [
                            "dc3d905ed90bbc148bccd34fe0c94d2d"
                        ],
                        "id": "8400901781583914388"
                    },
                    {
                        "match_type": "equality",
                        "field": "process_sha256",
                        "values": [
                            "926a34fbae94ab7ed7fe9a596f0507031e19044c06cbbca245efb30d926ea1e5"
                        ],
                        "id": "8400901781583914388"
                    },
                    {
                        "match_type": "equality",
                        "field": "ipv4",
                        "values": [
                            "204.225.210.233"
                        ],
                        "id": "-8400901781583914388"
                    },
                    {
                        "match_type": "equality",
                        "field": "dns",
                        "values": [
                            "r3626a7uj.top"
                        ],
                        "id": "8400901781583914388"
                    }
                ],
                "id": "8400901781583914388"
            }
        ]
    }
    

    Headers:
    X-AUTH-TOKEN: “ABCDEFGHIJKLMNO123456789/ABCD123456”
    Content-Type: “application/json”
    API Request Endpoint :

    https://defense.conferdeploy.net/threathunter/feedmgr/v2/orgs/{org_key}/feeds/{feed_id}/reports
    

    Sample API Response:

    200 OK
    {
        "success": true
    }
    
    フィードを作成する

    API Endpoint: {cbc-hostname}/threathunter/feedmgr/v2/orgs/{org_key}/feeds
    Method: POST
    Request Body:

    {
        "feedinfo": {
            "name": "tesmm123",
            "owner": "7DESJ9GN",
            "provider_url": "",
            "summary": "test",
            "category": "development"
        },
        "reports": []
    }
    

    Headers:
    X-AUTH-TOKEN: “ABCDEFGHIJKLMNO123456789/ABCD123456”
    Content-Type: “application/json”
    API Endpoint: https://defense.conferdeploy.net/threathunter/feedmgr/v2/orgs/{org_key}/feeds
    Sample API Response:

    200 OK
    {
        "results": [
            {
                "name": "testcrest",
                "owner": "7DeeJ9GN",
                "provider_url": "https://riu.service-now.com/",
                "summary": "Action based IOCs from Carbon Black Cloud Service Now App",
                "category": "external_threat_intel",
                "alertable": true,
                "source_label": null,
                "access": "private",
                "id": "rbWqcLoGRjSSoZg0LaC9iQ",
                "reports_count": null
            }
     ]
    }
    
    フィードの詳細を取得

    API Endpoint: {cbc-hostname}/threathunter/feedmgr/v2/orgs/{org_key}/feeds
    Method: GET
    Parameters:
    include_public:true
    Headers:
    X-AUTH-TOKEN: “ABCDEFGHIJKLMNO123456789/ABCD123456”
    Content-Type: “application/json”
    API Endpoint: https://defense.conferdeploy.net/threathunter/feedmgr/v2/orgs/{org_key}/feeds
    Sample API Response:

    200 OK
    {
        "results": [
            {
                "name": "testcrest",
                "owner": "7DeeJ9GN",
                "provider_url": "https://riu.service-now.com/",
                "summary": "Action based IOCs from Carbon Black Cloud Service Now App",
                "category": "external_threat_intel",
                "alertable": true,
                "source_label": null,
                "access": "private",
                "id": "rbWqcLoGRjSSoZg0LaC9iQ",
                "reports_count": null
            }
     ]
    }
    
    フィードの詳細を更新

    API Endpoint: {cbc-hostname}/threathunter/feedmgr/v2/orgs/{org_key}/feeds/{feed_id}/feedinfo
    Method: PUT
    Request Body:

    {
        "name": "CTE Threat Feed new",
        "owner": "7D****GN",
        "provider_url": "",
        "summary": "val",
        "category": "development",
        "alertable": true,
        "source_label": null,
        "access": "private",
        "id": "TlXvOfFLS2WEdcvRBcYFTw",
        "reports_count": null
    }
    

    Headers:
    X-AUTH-TOKEN: “ABCDEFGHIJKLMNO123456789/ABCD123456”
    Content-Type: “application/json”
    API Request Endpoint: https://defense.conferdeploy.net/threathunter/feedmgr/v2/orgs/{org_key}/feeds/{feed_id}/feedinfo

    Sample API Response:

    200 OK
    {
        "name": "CTE Threat Feed new",
        "owner": "IRRRR",
        "provider_url": "",
        "summary": "val",
        "category": "development",
        "alertable": true,
        "source_label": null,
        "access": "private",
        "id": "TlX*********BcYFTw",
        "reports_count": null
    }
    
    パフォーマンスマトリックス

    以下は、下記の仕様を持つ大規模CEスタック上で、Carbon Blackとの間で10万個の指標をプルおよび共有することによって実施されたパフォーマンス測定結果です。

    スタックの詳細サイズ:大
    RAM:32 GB
    CPU:16コア
    Carbon Blackから取得した指標~14K per minute
    Carbon Blackと共有された指標~100K per minute
    ユーザーエージェント

    netskope-ce-5.0.1-cte-carbon-black-v1.1.0

    ワークフロー

    1. カスタムファイルプロファイルを作成します。
    2. マルウェア検出プロファイルを作成します。
    3. リアルタイム保護ポリシーを作成します。
    4. カーボン ブラック API クレデンシャルを入手してください。
    5. Carbon Blackプラグインを設定します。
    6. NetskopeとCarbon Black間の共有設定を行います。
    7. Carbon Blackプラグインを検証してください。

    再生ボタンをクリックして動画をご覧ください。

     

    Secure Web Gateway カスタム ファイル プロファイルの作成

    1. Netskope UIで、 Policiesに移動し、 Fileを選択して、 New File Profileをクリックします。
      image3.jpeg
    2. 左側のパネルでFile Hashをクリックし、ファイルハッシュのドロップダウンリストからSHA256を選択します。
      image4.jpeg
    3. テキストフィールドに一時的な値を入力してください。Netskope はこのフィールドに値が入力されていない状態で先に進むことをサポートしておらず、文字fで構成される 64 文字の文字列を入力することを推奨しています。例えば、 ffffffffffffffffffffffffffffffffffffffffffffffffffffffffffffffff 。有効なファイル形式と一致する可能性は非常に低いでしょう。
      image5.jpeg
    4. Click Next.
    5. プロファイル名とデスクリプションを入力します。 プロフィール名に空白文字を含めないことをお勧めします。 スペースはアンダースコアで置き換えてください。
      image4.png
    6. Saveをクリックしてください。
    7. このプロファイルをテナントに公開するには、右上のApply Changesをクリックしてください。

    Carbon Black用のマルウェア検出プロファイルを作成する

    1. Netskope UIで、 Policiesに移動し、 Threat Protectionを選択して、 New Malware Detection Profileをクリックします。
      image7.jpeg
    2. Nextをクリックしてください。

      注記

      この設定例では、 このリストのインテリジェンスをブロックリストとして扱います。 Netskopeは、脅威プロファイルに許可リストとブロックリストの両方を含めることをサポートしています。

    3. もう一度Nextクリックしてください。
    4. 前のセクションで作成したファイルプロファイルをSelectし、Nextをクリックします。
      image6.png
    5. マルウェア検出プロファイル名を入力し、 Save Malware Detection Profileをクリックします。
      image7.png
    6. このプロファイルをテナントに公開するには、右上のApply Changesをクリックしてください。

    Carbon Black のリアルタイム脅威保護ポリシーを作成する

    1. NetskopeのUIで Policies > Real-time Protectionに移動します。

      注記

      ここで設定されているポリシーはあくまで一例です。貴組織の状況に合わせて適宜修正してください。

    2. New PolicyをクリックしてThreat Protectionを選択してください。
      image10.jpeg
    3. For Source, leave the default (User = All Users)
    4. For Destination: select Category
    5. カテゴリセクションを展開すると、カテゴリを検索して選択できるようになります。Select Allをクリックしてください。

      完了したら、カテゴリセクションの外側をクリックしてください。

      image13.jpeg
    6. 「アクティビティと制約」セクションが開いたら、 Editをクリックします。
    7. Select Upload と Downloadを選んでから Saveをクリックします。
      image10.png
    8. For Profile & Action, click in the text field.
    9. 前のセクションで作成したマルウェア検出プロファイルSelect 。
      image11.png
    10. 重要度レベルについては、すべてのアクション設定をAction: AlertからAction: Blockに変更してください。
      image12.png
    11. テンプレートSelect 、ユーザーに送信されるブロックメッセージを選択してください。
    12. For Set Policy, enter a descriptive Policy Name.
      image13.png
    13. ポリシーを保存するには、右上のSaveをクリックしてください。
    14. 表示されたらTo the topを選択してください。(または、セキュリティポリシー内の適切な箇所)
    15. このポリシーをテナントに公開するには、右上のApply Changesを選択してください。

    カーボン ブラック API を入手 クレデンシャル

    1. Carbon Blackコンソールにログインしてください。
    2. Carbon Black Console URLをコピーします。Cloud Threat Exchange 用の Carbon Black プラグインを設定する際に、これが必要になります。
    3. Settings > API Access > Access Levelsに移動して、 Add Access Levelをクリックしてください。
    4. カスタム API ロールに適切な名前とデスク リプションを入力します。
    5. アクセスするには、以下の範囲Select 。
      • 表記名 組織アラート: 読む
      • アラート:読む
      • 組織フィードのカスタム検出: 作成、読む、更新
      image16.png
    6. Saveをクリックしてください。数秒後、アクセスレベルが表示されます。
    7. 適切なスコープを定義したら、次にこのアクセス権限を持つAPIキーを生成します。ページ上部のAPI KeysタブSelect 、次にAdd API Keyをクリックします。
    8. 環境に適した名前とデスクリプションを入力します。
    9. Access Level typeの場合は、 Customを選択してください。アクセスレベルで作成したアクセスレベルSelect 。
    10. Saveをクリックしてください。API ID、APIシークレットキー、および組織キーをコピーしてください。Carbon Blackプラグインを設定する際に必要となるため、これらの値を保存しておいてください。

    Carbon Blackプラグインを設定する

    1. Cloud Exchangeで Settings > Pluginsに行ってください。
    2. プラグイン作成ページを開くには、 Carbon Black 1.1.0 (CTE)ボックスを検索して選択してください。
    3. 最初のページで基本情報を入力して選択してください。
      • 構成名:統合に適した名前を入力してください。
      • 同期間隔:このプラグインソースからデータを取得する間隔。同期間隔を適切な値に調整してください。推奨時間は5分以上です。
      • 有効期限基準:特定の期間が経過すると、インジケーターが失効します。デフォルトのままにしてください。
      • 評判の上書き:この構成で受信した指標の評判を上書きする値を設定します。デフォルト設定のままにする場合は空欄のままにしてください。
      • SSL検証を有効にする:通信にSSL検証が必要な場合は有効にします。
      • システムプロキシ:通信にプロキシが必要な場合は有効にしてください。
    4. Nextをクリックしてください。
    5. 2ページ目で設定パラメータを入力して選択してください。
      • 管理URL:APIキー作成時にCarbon Blackコンソールからコピーした管理URLを入力してください。
      • API ID:APIキー作成時にコピーしたAPI IDを入力してください。
      • APIシークレット:APIキー作成時にコピーしたAPIシークレットを入力してください。
      • 組織キー:APIキー作成時にコピーした組織キーを入力してください。
      • 最低限の重要度:デフォルトのままにする。
      • 評判:デフォルトのままにしてください。
      • タグ付けを有効にする:タグ付けが必要な場合は有効にします。
      • ポーリングを有効にする:Carbon Blackからの脅威IOCのポーリングを有効/無効にします。Carbon Blackに脅威IoCのみを送信する必要がある場合は、無効にしてください。
      • 初期範囲(日数):初回実行時にデータを取得する日数。デフォルトのままにしてください。
    6. 右上隅のSaveクリックしてください。新しいCarbon Blackプラグインを見るには Threat Exchange > Plugins へ行ってください。

    Carbon Black 用の脅威交換ビジネスルールを設定する

    ビジネスルールは 共有する指標をフィルタリングするためのものです。 Carbon BlackとIoCを共有するには、ビジネスルールを作成します。 次の手順に従います。

    1. Threat ExchangeでBusiness Rulesに移動し、 Create New Ruleをクリックします。
    2. ルール名を追加し、IoCをフィルタリングする対象となるフィールドを選択します。

    3. Saveをクリックしてください。

    Carbon Black の脅威交換共有を設定する

    1. Threat Exchangeに移動してSharingを選択してください。「共有」ページには、以下に示すように、各共有設定における既存の関係がグリッドビューで表示されます。共有ページには、あるプラグインから別のプラグインへの新しい共有を設定するための入力欄もあります。
    2. Add Sharing Configurationをクリックし、ソース構成のドロップダウン リストからCTE Netskopeを選択します。
    3. ビジネスルールSelect 、次に宛先構成にCTE Carbon Blackを選択します。 設定の共有は一方向です。あるプラグインから取得したデータは、別のプラグインと共有されます。双方向または多方向の共有を実現するには、それぞれを個別に設定してください。
    4. 対象Select 。 各プラグインは、IoC(侵害指標)のターゲットまたは宛先が異なります。
    5. Saveをクリックしてください。
    6. 手順2~5を繰り返しますが、ソース構成としてCTE Carbon Black 、宛先構成としてCTE Netskopeを選択してください。
    7. Saveをクリックしてください。

    アクティブなソースポーリングに新しい共有設定を追加すると、ソース設定の既存のIoCが宛先設定に共有されます。新しい共有構成が構築されるたびに、送信元と送信先の組み合わせに一致する場合、すべてのアクティブなIoCも共有対象として検討されます。

    注記

    データを取り込むためのAPIを持たないプラグインは、脅威データを受信できません。これは、インストールされたプラグインAPI Sourceにも当てはまります。これは、データをプッシュするリモート サードパーティ システムの API エンドポイントに関連付けられたバケットを提供します。 共有ポリシーが追加されると、それが有効になります。

    共有構成が作成されると、共有テーブルには、呼び出されるルール、潜在的なIoC一致を提供するソースシステム、一致するIoCを受信する宛先システム、およびそのルールに適用されるターゲットが表示されます。複数の共有構成を設定することで、システム宛先システム上であっても、特定のIoCを複数のターゲットにマッピングすることをサポートできます。

    共有構成の変更、テスト、または削除

    各設定は3つのアクションをサポートします。

    • 鉛筆アイコンをクリックしてルールを編集してください。
    • 同期アイコンをクリックして、ルールをテストしてください。これは、指定された期間とルールに基づいて、実際に宛先システムに送信されるIoC(侵害指標)の数をテストするものです。
    • ゴミ箱アイコンをクリックしてルールを削除してください。

    Carbon Blackプラグインを検証する

    プルを検証する

    Carbon Blackの指標は、アラートページから取得されます。

    1. 特定の警告の詳細を表示するには、下記に表示されているアイコンをクリックしてください。
    2. 図に示すように、SHA-256はCEにおけるカーボンブラックIoCの値になります。
    3. CEに保存されている指標は、 Threat Exchange > Threat IoCsページから確認できます。
    4. カーボンブラックの指標をフィルタリングして、カーボンブラックのIoCを検索します。
      例:脅威IoCページに、 sources.source Is equal <plugin configuration name>.
      のようなクエリを追加します。
    5. CEで取得した指標は、 Loggingページにあるログからも確認できます。

    プッシュ通知を検証する

    1. Netskope/CrowdStrikeと共有されているIoCは、Netskope CEのLoggingページで入手できるログから確認できます。
    2. Carbon Blackで共有されているIoCは、 Enforce > Watchlistページから確認できます。Add Watchlists .
      をクリックしてください
    3. 今、フィード名を検索してください。 共有設定時に指定したフィード名をクリックしてください。CTE Feed Carbon Black Demoをクリックしてください。Subscribe .
      をクリックしてください
    4. 今、購読されたフィード名を検索してください。 フィードをクリックしてください。Reportsページに移動してNetskope CTE Threat Reportをクリックしてください。
    5. 共有されているすべてのURL(IPv4、IPv6、ドメイン)、md5、およびsha256が表示されます。

    トラブルシューティング

    プラグインの設定ができません。

    Carbon Blackプラグインの設定ができない場合、以下のいずれかの理由が考えられます。

    • API IDまたはAPIシークレット、あるいはその両方が間違っています。
    • APIアクセスが正しくありません。

    これらの問題を解決するには:

    • 正しいAPI IDとAPIシークレットを入力してください。正しいクレデンシャルを入手するには、 「Carbon Black API クレデンシャルを入手する」の手順に従ってください。
    • APIキーに適切なスコープを指定してください。正しいスコープを指定する方法を知るには、 「Carbon Black API を入手する」のクレデンシャルの手順に従ってください。
    カーボンブラックに関するデータを共有できません

    Carbon Black プラットフォームでデータを共有できない場合は、必要なアクセスが行われていないことが原因である可能性があります。

    この問題を解決するには:

    • APIキーに適切なスコープを指定してください。正しいスコープを指定する方法を知るには、 「Carbon Black API を入手する」のクレデンシャルの手順に従ってください。
    カーボンブラックのデータを検証できませんでした

    Carbon Black のデータが表示されない場合 は、共有設定時に指定したフィード名がウォッチリストに存在しないことが原因である可能性があります。

    この問題を解決するには、以下の手順に従ってください。

    1. フィードを購読する。
    2. フィードの購読方法については、 「プッシュ通知の検証」の手順に従ってください。

    既知の動作

    • 例えば、1レポートあたり10K IOCやフィードあたり10K レポートの制限を超えると、レポート上のIoCの編集や検索ができません。 Carbon Black プラットフォームの共有制限については、以下のリンクドキュメントを参照してください。
      https://developer.carbonblack.com/reference/carbon-black-cloud/cb-threathunter/latest/feed-api/
    • 新しいバッチのIoCがフィードに共有されると、古いIoCは新しく共有されたIoCに置き換えられます。

    このトピックでは
    • Threat Exchange 用 Carbon Black プラグイン