リリースノート
2.5.0
Added
- DNSプロファイルの共有とプッシュ通知の取り消しに対応しました。(最小)必要なCEバージョン:6.1.0)
- プライベートアプリ共有アクションにおいて、30文字を超えるタグをスキップするロジックを追加しました。
2.4.0
Added
- 宛先プロファイルの共有と削除取り消し機能のサポートを追加しました。(最小)必要なCEバージョン:6.1.0)
- URLリストの削除取り消し機能を追加しました。
- エラーログの解決方法を追加しました。
Changed
- URLリストの共有機能を更新し、変更されたインジケーターのみを共有するようにしました。(最小)必要なCEバージョン:6.1.0)
- 重複するファイルハッシュが共有された場合、エラーログを情報ログに更新しました。
- 設定で選択したインジデントの指標タイプに関係なく、共有動作を更新しました。
2.3.0
Added
- Retrohunt APIへのクエリを有効/無効にする設定オプションを追加しました。
Fixed
- 共有時のインジケーターのタグ付けに関する問題を修正しました。
2.2.0
Added
- IoCタイプがファイルハッシュの場合、誤検出の取り消しをサポートする機能を追加しました。(最小)必要なCEバージョン:5.1.0)
- 「プライベートアプリターゲットに追加」機能でポート範囲のサポートを追加しました。
- URL IoCにおける深刻度のサポートを追加しました。
Changed
- 悪意のあるファイルのハッシュIoCのみを取得 Retrohunt。
- URLリストの容量制限を8MBから7MBに更新しました。
2.1.3
Changed
- Bug fixes.
2.1.2
Added
- マルウェアアラートから、SHA256およびMD5フィールド、ならびにローカルSHA256およびローカルMD5からインジケーターを作成する機能を追加しました。
2.1.1
Changed
- V1トークンの認証情報を更新しました。
2.1.0
Added
- 取り下げられたIoCの取り下げをサポートする機能を追加しました。Netskopeテナントから取り消されたインジケーターを取得する機能はサポートされていません。
2.0.0
Changed
- Netskope CTEプラグインが再構築され、現在はデフォルトリポジトリで利用可能です。
1.0.0
Added
- 初回リリース。
このドキュメントではCloud Exchangeプラットフォームで Threat Exchange v2.5.0 プラグインを構成する方法について説明します。 このプラグインは からファイルハッシュ(MD5とSHA256)とURL(URL、IPv4、ホスト名、ドメイン、FQDN)を取得しますNetskopeテナントのSkope IT > Alertsから利用可能なマルウェアサイトアラートを取得します。
このプラグインは、Netskope 内のファイルハッシュ リスト (ポリシー > プロファイル > ファイル)、URL リスト (ポリシー > プロファイル > URL リスト)、プライベート アプリ (設定 > セキュリティ クラウド プラットフォーム > アプリ定義> プライベート アプリ)、宛先プロファイル (ポリシー > プロファイル > 宛先)、および DNS プロファイル (ポリシー > プロファイル > DNS ) に、ファイル ハッシュ (MD5 および SHA256) と URL (URL、IPv4 、ホスト名、ドメイン、および FQDN ) のインジケータを共有することもサポートしています。ビジネスルールを設定する際は、Netskopeファイルハッシュリストが保持できるデータの最大サイズ(8MB)、URLリストが保持できるデータの最大サイズ(7MB)、およびDNSプロファイルが保持できるデータの最大サイズ(16MB)を考慮してください。
前提条件
この設定を完了するには、以下が必要です。
- Netskopeテナント(または、例えば本番環境と開発/テスト環境など、複数のテナント)。
- Netskopeテナント上のファイルプロファイル。
- A URL List on your Netskope tenant.
- A Destination Profile on your Netskope tenant.
- Netskopeテナント上のプライベートアプリ。
- A DNS Profile on your Netskope Tenant
- Netskope Cloud Exchangeテナントに、テナントプラグインとサードパーティ製の脅威交換プラグイン( CrowdStrikeなど)が既に設定されていること。
- トークン生成権限を持つNetskopeテナントへの接続。
- NetskopeテナントでRetrohunt APIのファイルハッシュ機能を有効にする必要があります
- Netskopeテナントで宛先プロファイル機能を有効にする必要があります
- 宛先プロファイルにはNetskope SWGライセンスが必要です
Threat Exchangeプラグインのサポート
このプラグインは NetskopeテナントのSkope IT > Alertsから、ファイルのハッシュ(MD5とSHA256)とURL(URL、IPv4、ホスト名、ドメイン、FQDN)を取得します。 NetskopeテナントのSkope IT > Alertsから利用可能なマルウェアアラート。 このプラグインは、Netskope 内のファイルハッシュ リスト (ポリシー > プロファイル > ファイル)、URL リスト (ポリシー > プロファイル > URL リスト)、プライベート アプリ (設定 > セキュリティ クラウド プラットフォーム > アプリ定義> プライベート アプリ)、宛先プロファイル (ポリシー > プロファイル > 宛先)、および DNS プロファイル (ポリシー > プロファイル > DNS ) に、ファイル ハッシュ (MD5 および SHA256) と URL (URL、IPv4 、ホスト名、ドメイン、および FQDN ) のインジケータを共有することもサポートしています。ビジネスルールを設定する際は、Netskopeファイルハッシュリストが保持できるデータの最大サイズ(8MB)、URLリストが保持できるデータの最大サイズ(7MB)、およびDNSプロファイルが保持できるデータの最大サイズ(16MB)を考慮してください。
| 取得されたインジケーターの種類(マルウェアおよび悪意のあるサイトの警告) | 共有指標タイプ |
|---|---|
| SHA256 MD5 ドメイン IPv4 ローカルMD5 ローカルSHA256 URL | SHA256 MD5 ドメイン IPv4 URL |
インジデントの指標撤回
IOC Retraction (Pull) – Retrohunt (retrohunt/ioc/getinfo) エンドポイントで誤検出 (判定クリーン) と判断された IOC は、プラグイン設定で「Enable Retrohunt」が「Yes」に設定されている場合、CE で再トレース済みとしてマークされます。
IOC Retraction (Push) – CEに存在する取り消し済みのインジケーターは、共有時にNetskopeテナントから削除されます。
| 引き込みタイプ | サポートされているリトラクションタイプ |
|---|---|
| インジデントの指標 撤回(プル) | はい |
| インジデントの指標撤回(プッシュ) | はい |
マッピング
| Cloud Exchangeフィールド | Netskopeフィールズ |
|---|---|
| value | Malware local_md5、local_sha256、SHA256、MD5 Malsite |
| タイプ | Malware MD5、SHA256 Malsite URL |
| コメント | Malware <Tenant URL>– オブジェクト 例えば、https://crest-plugin-support.de.goskope.com – 、マルウェア名:amtest、マルウェアタイプ:hash Malsite <Tenant URL> – malsite_category 例:https://crest-plugin-support.de.goskope.com – 悪意のあるサイト、フィッシュサイト、ボット |
| 重大度 | Malware retrohunt.severity_updated or retrohunt.severity or severity 1: low 2: medium 3: high Malsite 重大度 |
| firstseen, lastseen | タイムスタンプ |
権限
- v2トークンを作成する必要がありますNetskope Cloud Exchangeロール。
- プラグインごとに必要な権限(特権レベル)は、REST API スコープで確認できます。
APIの詳細
使うAPI一覧
| APIエンドポイント | 方法 | 使うケース |
|---|---|---|
| /api/v2/events/dataexport/alerts/マルウェア | 得る | Pull the Malware alerts from Netskope tenant |
| /api/v2/events/dataexport/alerts/malsite | 得る | Pull the Malsite alerts from Netskope tenant |
| /api/v1/updateFileHashList | 役職 | ファイルハッシュをNetskopeテナントにプッシュする |
| /api/v2/ポリシー/urllist | 得る | URLリストを取得する |
| /api/v2/ポリシー/urllist | 役職 | Create URL List |
| /api/v2/policy/urllist/ {}/append | パッチ | NetskopeにURLをプッシュする |
| /api/v2/ポリシー/urllist/deploy | 役職 | Netskope URLリストへの変更の展開 |
| /api/v2/steering/apps/private | 得る | プライベートアプリ一覧 |
| /api/v2/infrastructure/publishers | 得る | プライベートアプリのパブリッシャー一覧 |
| /api/v2/steering/apps/private | パッチ | Netskopeテナントにプライベートアプリをプッシュする |
| /api/v2/nsiq/retrohunt/ioc/getinfo | 役職 | フェッチの偽陽性とレトロハントの深刻度 |
| /api/v2/policy/urllist/{}/replace | パッチ | 削除取り消しのためにURLをNetskopeにプッシュしてください |
| /api/v2/profiles/destinations | 得る | 目的地プロファイルを取得する |
| /api/v2/profiles/destinations | 役職 | 目的地プロファイルを作成する |
| /api/v2/profiles/destinations/{}/values | 役職 | 宛先プロファイル値のプッシュまたは削除 |
| /api/v2/profiles/destinations/deploy | 役職 | 宛先プロファイルに対する保留中の変更を適用する |
| /api/v2/profiles/dns | 得る | DNSプロファイルを取得する |
| /api/v2/profiles/dns | 役職 | DNSプロファイルを作成する |
| /api/v2/profiles/dns/{} | パッチ | DNSプロファイルを更新する |
| /api/v2/profiles/dns/domaincategories | 得る | DNSカテゴリを取得する |
| /api/v2/profiles/dns/recordtypes | 得る | DNSレコードの種類を取得する |
Pull the Malware alerts from Netskope tenant
API Endpoint: https://<tenant-url>/api/v2/events/dataexport/alerts/マルウェア
Method: 得る
Request Headers
| 鍵 | Value |
|---|---|
| Netskope-API-Token | <netskope_api_rbac3_token> |
| ユーザーエージェント | netskope-ce-6.1.0 |
Sample API Response
{
"ok": 1,
"result": [
{
"TSS-scan": "v2",
"_id": "ca2cd2413493f18eeb65b2",
"access_method": "API Connector",
"acked": "false",
"action": "Detection",
"activity": "Introspection Scan",
"alert": "yes",
"alert_name": "VBA.Heur.EmotetDldr.1.3CBCEF4D.Gen:94075",
"alert_type": "Malware",
"app": "Dropbox",
"app_name": "Dropbox",
"app_session_id": 97439093538764,
"appcategory": "Cloud Storage",
"category": "Cloud Storage",
"cci": 81,
"ccl": "high",
"connection_id": 115689096495576,
"count": 1,
"created_date": 1751544554,
"detection_engine": "Netskope Advanced Heuristic Analysis",
"detection_type": "Virus",
"device": "Other",
"dst_country": "US",
"dst_geoip_src": 2,
"dst_latitude": 37.77,
"dst_location": "San Francisco",
"dst_longitude": -122.4,
"dst_region": "California",
"dst_zipcode": "94107",
"dstip": "162.125.8.18",
"file_id": "id:RqCtsmy9paAAAAAAAAP9LA",
"file_name": "testpdv_5e673d7973900c3c1ed399_66b8e7b2e881b711aca1b98d91d5ce3b_1751544269_office_clafier.doc",
"file_path": "/tss-sanity-1751a0b8/testpdv_5e67ccdec797303d7973900c3c1ed399_66b8e7b2e881b711aca1b98d91d5ce3b_1751544269_office_classifier.doc",
"file_size": 156874,
"file_type": "application/ms-word",
"filename": "testpdv_5e67ccde0c3c1ed399_66b8e7b2e881b711aca1b98d91d5ce3b_1751544269_office_classifier.doc",
"incident_id": 1000362732176413775,
"instance": "TEST Netskope MW 1",
"local_md5": "66e881b711aca1b98d91d5ce3b",
"local_sha256": "6712afc5119e5303a6dedcb4b61cf2f1ee525cd2c9d4da31d21",
"malware_id": "6c2e227369044356354b84add6456611",
"malware_name": "VBA.Heur.EtDldr.1.3CBCEF4D.Gen:94075",
"malware_severity": "high",
"malware_type": "Virus",
"md5": "66b8e7b2e8aca1b98d91d5ce3b",
"mime_type": "application/msword",
"modified_date": 1751544429,
"object": "testpdv_5e973900c3c1ed399_66b8e7b2e881b711aca1b98d91d5ce3b_1751544269_office_classifier.doc",
"object_id": "id:RqCtsmyAAAP9LA",
"object_type": "File",
"organization_unit": "",
"policy": "2214472052546912863",
"request_id": 0,
"scan_time": 1751544554,
"scan_type": "ongoing",
"scanner_result": "malicious",
"severity": "high",
"severity_id": 3,
"sha1": "c66724a30cf9a0e0558ec3028d",
"sha256": "6712afc5119e507259dcb4b61cf2f1ee525cd2c9d4da31d21",
"shared_type": "private",
"site": "Dropbox",
"timestamp": 1751544733,
"title": "testpdv_5e67ccd399_66b8e7b2e881b711aca1b98d91d5ce3b_1751544269_office_classifier.doc",
"traffic_type": "CloudApp",
"transaction_id": 1000362732176413775,
"true_filetype": "None",
"tss_license": "True",
"tss_mode": "introspection",
"type": "nspolicy",
"ur_normalized": "ali+nsmtp@netskope.com",
"url": "https://www.dropbox.com/work/tss-sanity-17515441674e95a0b8?preview=testpdv_5e67ccdec797303d7911aca1b98d91d5ce3b_1751544269_office_classifier.doc",
"user": "alitp@netskope.com",
"user_id": "dbmi1Dimthhx2TJyIhxpudwxGmM",
"record_type": "alert",
"file_category": "",
"usr_title": "",
"src_latitude": 0.0,
"managementID": "",
"userCountry": "",
"department": "",
"browser": "",
"userip": "",
"page": "",
"from_user": "",
"appsuite": "",
"os": "",
"shared_with": [],
"sanctioned_instance": "",
"os_version": "",
"company": "",
"usr_udf_supervisorname": "",
"dst_timezone": "",
"user_confidence_index": 0,
"browser_session_id": 0,
"src_geoip_src": 0,
"usr_udf_companyname": "",
"srcip": "",
"usr_udf_supervisorid": "",
"src_zipcode": "",
"hostname": "",
"manager": "",
"usr_udf_businesssegmentlevel1": "",
"protocol": "",
"usr_udf_businesssegmentlevel3": "",
"custom_attr": {},
"usr_status": "",
"usr_udf_businesssegmentlevel2": "",
"usr_udf_businesssegmentlevel4": "",
"src_country": "",
"parent_id": "",
"src_location": "",
"src_region": "",
"device_classification": "",
"instance_id": "",
"malware_profile": "",
"tss_fail_reason": "",
"browser_version": "",
"usr_udf_primarydomain": "",
"usr_udf_employeeid": "",
"src_timezone": "",
"policy_id": "",
"usr_display_name": "",
"managed_app": "",
"tss_scan_failed": "",
"src_time": "",
"fastscan_results": "",
"referer": "",
"ml_detection": "",
"nsdeviceuid": "",
"userPrincipalName": "",
"src_longitude": 0.0,
"page_site": ""
}
],
"wait_time": 5,
"timestamp_hwm": 1751544743
}
Pull the Malsite alerts from Netskope tenant
API Endpoint: https://<tenant-url>/api/v2/events/dataexport/alerts/malsite
Method: 得る
Request Headers
| 鍵 | Value |
|---|---|
| Netskope-API-Token | <netskope_api_rbac3_token> |
| ユーザーエージェント | netskope-ce-6.1.0 |
Sample API Response
{
"ok": 1,
"result": [
{
"_id": "96e20f6e73d2867d1865d",
"access_method": "Client",
"acked": "false",
"action": "block",
"alert": "yes",
"alert_name": "ww25.cleansix.xyz",
"alert_type": "malsite",
"app": "",
"app_session_id": 8130338485448244761,
"appcategory": "Security Risk - Cosed/malicious sites",
"browser_session_id": 5158615776615133890,
"category": "Security Risk - Comised/malicious sites",
"cci": 0,
"ccl": "unknown",
"connection_id": 0,
"count": 1,
"device": "Linux Device",
"device_classification": "not configured",
"dst_country": "US",
"dst_latitude": 27.947519302368164,
"dst_location": "Tampa",
"dst_longitude": -82.45842742919922,
"dst_region": "Florida",
"dst_timezone": "America/New_York",
"dst_zipcode": "N/A",
"dstip": "199.59.243.228",
"dstport": 80,
"hostname": "ip-172-31-29-12",
"incident_id": 374545097297887,
"ja3": "NotAvailable",
"ja3s": "NotAvailable",
"malicious": "yes",
"malsite_category": [
"Malicious Site"
],
"malsite_country": "US",
"malsite_id": "94c0d6c6de81b144a968",
"malsite_ip_host": "199.59.43.228",
"malsite_latitude": 27.9479302368164,
"malsite_longitude": -82.458422919922,
"malsite_region": "Florida",
"managed_app": "no",
"notify_template": "sileblock.html",
"organization_unit": "",
"os": "Linux",
"os_version": "Linux 22.04.4",
"other_categories": [
"Security Risk",
"Security Risk - Compromised/malicious sites"
],
"page": "ww25.cl.xyz/?subid1=20250627-2139f4956fa",
"page_site": "cleansix",
"policy": "MalsiteCategoryTestPolicy",
"policy_id": "21BDBAE80 2025-05-28 11:59:16.009444",
"protocol": "HTTPS/1.1",
"request_id": 3745126345097297887,
"severity": "high",
"severity_level": "med",
"severity_level_id": 1,
"site": "cleansix",
"src_country": "US",
"src_latitude": 39.0469,
"src_location": "Ashburn",
"src_longitude": -77.4903,
"src_region": "Virginia",
"src_time": "Fri Jun 27 07:32:58 2025",
"src_timezone": "America/New_York",
"src_zipcode": "20149",
"srcip": "52.23.214.14",
"telemetry_app": "",
"threat_match_field": "domain",
"threat_match_value": "ww25.cleansix.xyz",
"threat_source_id": 1,
"timestamp": 1751023978,
"traffic_type": "Web",
"transaction_id": 3745097297887,
"type": "malsite",
"ur_normalized": "nijani@crestdatasys.com",
"url": "ww25.clix.xyz/",
"user": "nijlani@crestdatasys.com",
"useragent": "Python/3.10 aiohttp/3.10.5",
"userip": "172.31.29.12",
"record_type": "alert",
"malsite_confidence": 0,
"object": "",
"referer": "",
"sAMAccountName": "",
"malsite_hostility": "",
"fromlogs": "",
"malsite_first_seen": 0,
"custom_attr": {},
"object_type": "",
"conn_duration": 0,
"universal_connector": "",
"dsthost": "",
"malsite_last_seen": 0,
"suppression_end_time": 0,
"co": "",
"malsite_active": "",
"retro_scan_name": "",
"from_user": "",
"aggregated_user": "",
"division": "",
"req_cnt": 0,
"resp_cnt": 0,
"org": "",
"log_file_name": "",
"browser_version": "",
"department": "",
"browser": "",
"dst_geoip_src": 0,
"gateway": "",
"server_bytes": 0,
"malsite_consecutive": "",
"numbytes": 0,
"malsite_reputation": "",
"appsuite": "",
"serial": "",
"client_bytes": 0,
"src_geoip_src": 0,
"suppression_start_time": 0,
"sfwder": ""
}
],
"wait_time": 5,
"timestamp_hwm": 1751023980
}
ファイルハッシュをNetskopeテナントにプッシュする
API Endpoint: https://<tenant-url>/api/v1/updateFileHashList
Method: 役職
Body:
{
"name": "<Name of FileHash List>",
"list": "<MD5 and SHA256 values comma separated>",
"token": <Netskope Tenant V1 Token>,
}
URLリストを取得する
API Endpoint: https://<tenant-url>/api/v2/policy/urllist
Method: 得る
Request Headers
| 鍵 | Value |
|---|---|
| Netskope-API-Token | <netskope_api_rbac3_token> |
| ユーザーエージェント | netskope-ce-6.1.0 |
| X-CEインストールID | <installation_id> |
Parameters
| 鍵 | Value |
|---|---|
| 分野 | id,name |
Sample API Response
[
{
"id": 1,
"name": "test"
}
]
Create URL List
API Endpoint: https://<tenant-url>/api/v2/policy/urllist
Method: 役職
Headers
| 鍵 | Value |
|---|---|
| ユーザーエージェント | netskope-ce-6.1.0 |
| Netskope-API-Token | <netskope_api_rbac3_token> |
| X-CEインストールID | <installation_id> |
Body
{
"data": {
"type": "exact",
"urls": [
"www.test.com"
]
},
"name": "string"
}
Sample API Response
[
{
"data": {
"type": "exact",
"urls": [
"www.test.com"
]
},
"id": 0,
"modify_by": "Netskope API",
"modify_time": "1997-01-01 00:00:00",
"modify_type": "Created",
"name": "string",
"pending": 0
}
]
NetskopeにURLをプッシュする
API Endpoint: https://<tenant-url>/api/v2/policy/urllist/<urllist_id>/append
Method: パッチ
Headers
| 鍵 | Value |
|---|---|
| ユーザーエージェント | netskope-ce-6.1.0 |
| Netskope-API-Token | <netskope_api_rbac3_token> |
| X-CEインストールID | <installation_id> |
Body
{
"data": {
"urls": [
"https://example.com/resource/product-000001"
],
"type": "exact"
}
}
Sample API Response
{
"data": {
"type": "exact",
"urls": [
"https://example.com/resource/product-000001"
]
},
"id": 0,
"modify_by": "Netskope API",
"modify_time": "2025-01-01 00:00:00",
"modify_type": "Edited",
"name": "string",
"pending": 0
}
Netskope URLリストへの変更の展開
API Endpoint: https://<tenant-url>/api/v2/policy/urllist/deploy
Method: 役職
Headers
| 鍵 | Value |
|---|---|
| ユーザーエージェント | netskope-ce-6.1.0 |
| Netskope-API-Token | <netskope_api_rbac3_token> |
| X-CEインストールID | <installation_id> |
Sample API Response
[
{
"data": {
"type": "exact",
"urls": [
"www.test.com"
]
},
"id": 0,
"modify_by": "Netskope API",
"modify_time": "1997-01-01 00:00:00",
"modify_type": "Created",
"name": "string",
"pending": 0
}
]
Netskopeテナントのプライベートアプリの一覧を表示
API Endpoint: https://<tenant-url>/api/v2/steering/apps/private
Method: 得る
Headers
| 鍵 | Value |
|---|---|
| ユーザーエージェント | netskope-ce-6.1.0 |
| Netskope-API-Token | <netskope_api_rbac3_token> |
| X-CEインストールID | <installation_id> |
Parameters
| 鍵 | Value |
|---|---|
| フィールド | アプリID、アプリ名 |
Sample API Response
{
"data": {
"private_apps": [
{
"app_id": 51,
"app_name": "[<private_app_name>]",
},
….
]
},
"status": "success",
"total": 2
}
プライベートアプリのリストパブリッシャー
API Endpoint: https://<tenant-url>/api/v2/infrastructure/publishers
Method: 得る
Headers
| 鍵 | Value |
|---|---|
| ユーザーエージェント | netskope-ce-6.1.0 |
| Netskope-API-Token | <netskope_api_rbac3_token> |
| X-CEインストールID | <installation_id> |
Parameters
| 鍵 | Value |
|---|---|
| フィールド | パブリッシャーID、パブリッシャー名 |
Sample API Response
{
"data": {
"publishers": [
{
"publisher_id": 3,
"publisher_name": "<publisher_name>"
},
….
]
},
"status": "success",
"total": 5
}
Netskopeテナントにプライベートアプリをプッシュする
API Endpoint: https://<tenant-url>/api/v2/steering/apps/private/<app_id>
Method: パッチ
Headers
| 鍵 | Value |
|---|---|
| ユーザーエージェント | netskope-ce-6.1.0 |
| Netskope-API-Token | <netskope_api_rbac3_token> |
| X-CEインストールID | <installation_id> |
Body
{
"host": "1.1.1.1,3.2.14.4",
"protocols": [
{
"port": "23",
"type": "TCP"
}
],
"publishers": [
{
"publisher_id": "3",
"publisher_name": "<publisher_name>"
}
],
"tags": [
{
"tag_name": "test"
}
]
}
Sample API Response
{
"data": {
"allow_unauthenticated_cors": false,
"allow_uri_bypass": false,
"app_id": 51,
"app_name": "[<app_name>]",
"app_option": {},
"bypass_uris": [],
"clientless_access": false,
"host": "1.1.1.1,3.2.14.4",
"id": 51,
"is_user_portal_app": false,
"modified_by": "apigw",
"modify_time": "2025-04-01 04:03:31",
"name": "[Risk Exchange Demo]",
"policies": [],
"private_app_protocol": "",
"protocols": [
{
"created_at": "2025-04-01T04:03:31.659Z",
"id": 270,
"port": "23",
"service_id": 3,
"transport": "tcp",
"updated_at": "2025-04-01T04:03:31.659Z"
}
],
"public_host": "",
"reachability": {
"reachable": false
},
"real_host": "",
"service_publisher_assignments": [
{
"primary": null,
"publisher_id": 3,
"publisher_name": "<publisher_name>",
"reachability": null,
"service_id": 51
}
],
"steering_configs": [
"Default tenant config"
],
"supplement_dns_for_osx": false,
"tags": [
{
"tag_id": 153,
"tag_name": "test"
}
],
"trust_self_signed_certs": false,
"uribypass_header_value": "",
"use_publisher_dns": false
},
"status": "success"
}
フェッチの偽陽性とレトロハントの深刻度
API Endpoint: https://<tenant-url>/api/v2/nsiq/retrohunt/ioc/getinfo
Method: 役職
Headers
| 鍵 | Value |
|---|---|
| ユーザーエージェント | netskope-ce-6.1.0 |
| Netskope-API-Token | <netskope_api_rbac3_token> |
| X-CEインストールID | <installation_id> |
Body
{
"hash": [
"e0b060152606988664368bd658cbec4b"
]
}
Sample API Response
{
"status": "OK",
"result": {
"e0b060152606988664368bd658cbec4b": {
"seen": true,
"verdict": "malicious",
"severity": 3,
"md5": "e0b060152606988664368bd658cbec4b",
"sha256": "263689ec92f357b573206c06d27ae957bf17be7ff2b90f917543432b01e3be10",
"malware_name": "Backdoor",
"latest_detection_date": 1750150278,
"verdict_updated": "clean",
"severity_updated": 0
}
}
}
削除取り消しのためにURLをNetskopeにプッシュしてください
API Endpoint: https://<tenant-url>/api/v2/policy/urllist/<urllist_id>/replace
Method: パッチ
Headers
| 鍵 | Value |
|---|---|
| ユーザーエージェント | netskope-ce-6.1.0 |
| Netskope-API-Token | <netskope_api_rbac3_token> |
| X-CEインストールID | <installation_id> |
Body
{
"data": {
"urls": [
"https://example.com/resource/product-000001"
],
"type": "exact"
}
}
Sample API Response
{
"data": {
"type": "exact",
"urls": [
"https://example.com/resource/product-000001"
]
},
"id": 0,
"modify_by": "Netskope API",
"modify_time": "2025-01-01 00:00:00",
"modify_type": "Edited",
"name": "string",
"pending": 1
}
目的地プロファイルを取得する
API Endpoint: https://<tenant-url>/api/v2/profiles/destinations
Method: 得る
Request Headers
| 鍵 | Value |
|---|---|
| ユーザーエージェント | netskope-ce-6.1.0 |
| Netskope-API-Token | <netskope_api_rbac3_token> |
| X-CEインストールID | <installation_id> |
Parameters
| 鍵 | Value |
|---|---|
| フィールド | id,name,type,values_count |
| offset | 0 |
| limit | 100 |
Sample API Response
{
"elements": [
{
"id": "dfbd59ab-xxxx-xxxx-xxxx-81b7bc805f47",
"name": "CTE Destination Profile",
"type": "insensitive",
"values_count": 100000
}
],
"total_count": 1
}
目的地プロファイルを作成する
API Endpoint: https://<tenant-url>/api/v2/profiles/destinations
Method: 役職
Headers
| 鍵 | Value |
|---|---|
| ユーザーエージェント | netskope-ce-6.1.0 |
| Netskope-API-Token | <netskope_api_rbac3_token> |
| X-CEインストールID | <installation_id> |
Body
{
"description": "my destination description",
"name": "CTE Destination Profile",
"type": "insensitive",
"values": [
"example.com/resource/product-000001"
]
}
Sample API Response
{
"id": "dfbd59ab-xxxx-xxxx-xxxx-81b7bc805f47",
"name": "CTE Destination Profile",
"description": "my destination description",
"type": "insensitive",
"values": [
"example.com/resource/product-000001"
],
"values_count": 1,
"status": "applied",
"create_by": "NetskopeCE",
"create_time": "2026-04-01T08:48:50.284153069Z",
"modify_by": "NetskopeCE-Dev",
"modify_time": "2026-04-01T08:48:50.284153069Z",
"label_ids": []
}
宛先プロファイル値のプッシュまたは削除
API Endpoint: https://<tenant-url>/api/v2/profiles/destinations/<destination-profile-id>/values
Method: 役職
Headers
| 鍵 | Value |
|---|---|
| ユーザーエージェント | netskope-ce-6.1.0 |
| Netskope-API-Token | <netskope_api_rbac3_token> |
| X-CEインストールID | <installation_id> |
Body
{
"operation": {
"op": "append",
"values": [
"www.example.com/mypath1",
"www.example.com/mypath2"
]
}
}
OR
{
"operation": {
"op": "remove",
"values": [
"www.example.com/mypath1",
"www.example.com/mypath2"
]
}
}
Sample API Response
{
"id": "dfbd59ab-xxxx-xxxx-xxxx-81b7bc805f47",
"name": "CTE Destination Profile",
"description": "my destination description",
"type": "insensitive",
"values": [
"example.com/resource/product-000001",
"www.example.com/mypath1",
"www.example.com/mypath2"
],
"values_count": 3,
"status": "applied",
"create_by": "NetskopeCE",
"create_time": "2026-04-01T08:43:21.661Z",
"modify_by": "NetskopeCE",
"modify_time": "2026-04-01T08:43:53.825Z",
"label_ids": []
}
Remove for Delete Retraction
{
"id": "dfbd59ab-xxxx-xxxx-xxxx-81b7bc805f47",
"name": "CTE Destination Profile",
"description": "my destination description",
"type": "insensitive",
"values": [
"example.com/resource/product-000001"
],
"values_count": 1,
"status": "applied",
"create_by": "NetskopeCE",
"create_time": "2026-04-01T08:43:21.661Z",
"modify_by": "NetskopeCE",
"modify_time": "2026-04-01T08:50:12.81Z",
"label_ids": []
}
宛先プロファイルに対する保留中の変更を適用する
API Endpoint: https://<tenant-url>/api/v2/profiles/destinations/deploy
Method: 役職
Headers
| 鍵 | Value |
|---|---|
| ユーザーエージェント | netskope-ce-6.1.0 |
| Netskope-API-Token | <netskope_api_rbac3_token> |
| X-CEインストールID | <installation_id> |
Body
{
"ids": [
"dfbd59ab-xxxx-xxxx-xxxx-81b7bc805f47"
]
}
Sample API Response
{
"applied": [
"dfbd59ab-xxxx-xxxx-xxxx-81b7bc805f47"
]
}
DNSプロファイルを取得する
API Endpoint: https://<tenant-url>/api/v2/profiles/dns
Method: 得る
Headers
| 鍵 | Value |
|---|---|
| ユーザーエージェント | netskope-ce-6.1.0 |
| Netskope-API-Token | <netskope_api_rbac3_token> |
| X-CEインストールID | <installation_id> |
Query Parameters
| 鍵 | Value | デスクリプション |
|---|---|---|
| limit | 150 | Pagination limit |
| offset | 0 | Pagination offset |
| フィールド | id,name | APIレスポンスで取得するフィールド |
| filter | Name eq “<Profile Name> | DNS プロファイルの詳細を名前で取得するのに苦労する |
Sample Response
{
"profiles": [
{
"id": "43b69ef8-47b1-11f1-b64b-86231e291fcc",
"name": "Netskope DNS Profile 1"
},
{
"id": "783e8454-4d26-11f1-a0bb-0e3351bf9dec",
"name": "Netskope DNS Profile 2"
}
],
"total": 2
}
DNSプロファイルを作成する
API Endpoint: https://<tenant-url>/api/v2/profiles/dns
Method: 役職
Headers
| 鍵 | Value |
|---|---|
| ユーザーエージェント | netskope-ce-6.1.0 |
| Netskope-API-Token | <netskope_api_rbac3_token> |
| X-CEインストールID | <installation_id> |
Request Body
{
"name": "My Profile",
"log_traffic": "Blocked DNS",
"domain_config": {
"security_categories": [
{
"name": "Newly Registered Domain",
"action": "Sinkhole"
}
],
"allow_list": [
{
"record_types": [
"All Record Types"
],
"domain_names": [
"abc.com"
]
}
],
"block_list": [
{
"record_types": [
"All Record Types"
],
"domain_names": [
"xyz.com"
]
}
],
"sinkhole_ip": "1.2.3.4",
"block_all_except_allow_list": false
}
}
Sample Response
{
"applied_time": "2026-05-15 10:41:26",
"create_by": "RBACv3",
"create_time": "Fri, 15 May 2026 10:41:26 GMT",
"custom_config": {
"bypass_original_dns": false,
"enable": false,
"fallback_to_netskope_dns": true,
"server_ip": []
},
"description": "",
"domain_config": {
"allow_list": [
{
"destination_profiles": [],
"domain_names": [
"abc.com"
],
"record_types": [
"All Record Types"
]
}
],
"block_all_except_allow_list": false,
"block_list": [
{
"destination_profiles": [],
"domain_names": [
"xyz.com"
],
"record_types": [
"All Record Types"
]
}
],
"security_categories": [
{
"action": "Sinkhole",
"name": "Newly Registered Domain"
}
],
"sinkhole_ip": "1.2.3.4"
},
"id": "9ffaa12c-504a-11f1-bd75-6ae4e2669381",
"log_traffic": "Blocked DNS",
"modify_by": "RBACv3",
"modify_time": "Fri, 15 May 2026 10:41:26 GMT",
"name": "My Profile",
"status": "Applied",
"tunnel_config": {
"allow_list": [],
"enable": false
}
}
DNSプロファイルを更新する
API Endpoint: https://<tenant-url>/api/v2/profiles/dns/{profile_id}
Method: パッチ
Headers
| 鍵 | Value |
|---|---|
| ユーザーエージェント | netskope-ce-6.1.0 |
| Netskope-API-Token | <netskope_api_rbac3_token> |
| X-CEインストールID | <installation_id> |
Path Parameter
| 鍵 | Value |
|---|---|
| profile_id | 173axxxx-xxxx-xxxx-xxxx-xxxxe2669381 |
Request Body
{
"domain_config": {
"security_categories": [
{
"name": "Newly Registered Domain",
"action": "Sinkhole"
}
],
"allow_list": [
{
"record_types": [
"All Record Types"
],
"domain_names": [
"abc.com"
]
}
],
"block_list": [
{
"record_types": [
"All Record Types"
],
"domain_names": [
"xyz.com"
]
}
],
"sinkhole_ip": "1.2.3.4",
"block_all_except_allow_list": false
}
}
Sample Response
{
"applied_time": "2026-05-15 10:41:26",
"create_by": "RBACv3",
"create_time": "Fri, 15 May 2026 10:41:26 GMT",
"custom_config": {
"bypass_original_dns": false,
"enable": false,
"fallback_to_netskope_dns": true,
"server_ip": []
},
"description": "",
"domain_config": {
"allow_list": [
{
"destination_profiles": [],
"domain_names": [
"abc.com"
],
"record_types": [
"All Record Types"
]
}
],
"block_all_except_allow_list": false,
"block_list": [
{
"destination_profiles": [],
"domain_names": [
"xyz.com"
],
"record_types": [
"All Record Types"
]
}
],
"security_categories": [
{
"action": "Sinkhole",
"name": "Newly Registered Domain"
}
],
"sinkhole_ip": "1.2.3.4"
},
"id": "9ffaa12c-504a-11f1-bd75-6ae4e2669381",
"log_traffic": "Blocked DNS",
"modify_by": "RBACv3",
"modify_time": "Fri, 15 May 2026 10:41:26 GMT",
"name": "My Profile",
"status": "Applied",
"tunnel_config": {
"allow_list": [],
"enable": false
}
}
DNSカテゴリを取得する
API Endpoint: https://<tenant-url>/api/v2/profiles/dns/domaincategories
Method: 得る
Headers
| 鍵 | Value |
|---|---|
| ユーザーエージェント | netskope-ce-6.1.0 |
| Netskope-API-Token | <netskope_api_rbac3_token> |
| X-CEインストールID | <installation_id> |
Query Parameters
| 鍵 | Value |
|---|---|
| limit | 150 |
| offset | 0 |
| sortby | name |
| sortorder | asc |
Sample Response
{
"domaincategories": [
{
"category_type": "Security",
"id": "575",
"name": "Newly Observed Domain"
},
{
"category_type": "Security",
"id": "574",
"name": "Newly Registered Domain"
},
{
"category_type": "Security",
"id": "583",
"name": "Security Risk - Ad Fraud"
},
{
"category_type": "Security",
"id": "588",
"name": "Security Risk - Attack"
},
{
"category_type": "Security",
"id": "578",
"name": "Security Risk - Botnets"
},
{
"category_type": "Security",
"id": "579",
"name": "Security Risk - Command and Control server"
},
{
"category_type": "Security",
"id": "580",
"name": "Security Risk - Compromised/malicious sites"
},
{
"category_type": "Security",
"id": "589",
"name": "Security Risk - Cryptocurrency Mining"
},
{
"category_type": "Security",
"id": "594",
"name": "Security Risk - DGA"
},
{
"category_type": "Security",
"id": "584",
"name": "Security Risk - Hacking"
}
],
"total": 15
}
DNSレコードタイプを取得する
API Endpoint: https:// <tenant-url> /api/v2/profiles/dns/recordtypes
Method: 得る
Headers
| 鍵 | Value |
|---|---|
| ユーザーエージェント | netskope-ce-6.1.0 |
| Netskope-API-Token | <netskope_api_rbac3_token> |
| X-CEインストールID | <installation_id> |
Query Parameters
| 鍵 | Value |
|---|---|
| limit | 150 |
| offset | 0 |
| sortby | name |
| sortorder | asc |
Sample Response
{
"recordtypes": [
{
"id": "13",
"name": "A"
},
{
"id": "62",
"name": "AAAA"
},
{
"id": "83",
"name": "ANY"
},
{
"id": "6",
"name": "All Record Types"
},
{
"id": "76",
"name": "CERT"
},
{
"id": "27",
"name": "CNAME"
},
{
"id": "48",
"name": "MX"
},
{
"id": "20",
"name": "NS"
},
{
"id": "41",
"name": "PTR"
},
{
"id": "34",
"name": "SOA"
}
],
"total": 12
}
パフォーマンスマトリックス
この測定は、これらの仕様を持つ大規模CEスタック上で、10万個のIoCをプルおよびプッシュすることによって実施されます。
| デスクリプション | 仕様 |
|---|---|
| スタックサイズ | 大容量 RAM: 32 GB コア: 16 |
| Netskopeテナントから取得した指標 | ~45k per min |
| Indicators shared to Netskope tenant (URL List) | ~100k per min |
| Netskopeテナントに共有される指標(ファイルハッシュリスト) | ~200k per min |
| Netskopeテナント(プライベートアプリ)に共有された指標 | ~500 per min |
| Netskopeテナントに共有される指標(宛先プロファイル) | ~120k per min |
| Netskopeテナントに共有される指標(DNSプロファイル) | ~200k per min |
注記
- プライベートアプリの最大制限は500であるため、ユーザーは1つのプライベートアプリに500を超えるIOCを共有することはできません。
- ここでは、新しい宛先プロファイルを作成して共有パフォーマンスを計算します。既存の宛先プロファイルでIoCを共有する場合、既存の宛先プロファイルへの共有時に1バッチあたり10個のIoCしか許可しないというAPIの動作により、パフォーマンスに影響が出る可能性があります。
ユーザーエージェント
例: Netskope -ce-6.1.0
ワークフロー
- ファイルプロファイルを作成する
- マルウェア検出プロファイルを作成する
- リアルタイム保護ポリシーを設定する
- 宛先プロファイルを構成する
- DNSプロファイルの設定
- Threat Exchangeプラグインの設定
- IoCの撤回を有効にする
- ビジネスルールを作成する
- 共有の設定 ソースプラグイン、ビジネスルール、宛先プラグイン、およびターゲット
- Threat Exchangeプラグインを検証する
動画を見る
再生ボタンをクリックして動画をご覧ください。
ファイルプロファイルを作成する
- テキストフィールドに一時的な値を入力してください。Netskopeこのフィールドに値がない状態での処理をサポートしていません。 64文字の文字列として「f」を入力することをお勧めします。これは有効なファイル形式と一致する可能性が非常に低いです。 たとえば、ffffffffffffffffffffffffffffffffffffffffffffffffffffffffffffffffffなどです。

- Saveをクリックしてください。
- このプロファイルをポリシーで使用するには、画面右上のApply Changesをクリックします。
マルウェア検出プロファイルを作成する
- Netskopeのテナントで Policies > Threat Protection > Malware Detection Profile に行き、 New Malware Detection Profileをクリックします。

- Nextをクリックしてください。
- この例では、このリストをブロックリストとして作成します(「許可」オプションをクリックします)。Netskopeは、マルウェア検出プロファイルに許可リストとブロックリストの両方を含めることをサポートしています。Nextをクリックしてください。
- 以前作成したファイルプロファイルSelect 。

- Save Malware Detection Profileをクリックしてください。
- このプロファイルをポリシーで使用するには、画面右上のApply Changesをクリックします。
リアルタイム保護ポリシーを作成する
- Netskopeテナントで、 Policies > Real-time Protectionに移動します。ポリシー設定はあくまで一例です。貴組織の状況に合わせて適宜修正してください。
- New PolicyをクリックしてからCloud App Accessを選択してください。

- Source については、デフォルトのUser = Anyのままにしてください。
- Categoryをクリックしてください。
- ウィンドウが拡大され、オプションAll Categoriesを検索して選択できるようになります。

- Saveをクリックしてください。
- For Profile & Action, click the Add Profile dropdown, and select Threat Protection Profile.
- 新しい「脅威対策プロファイル」フィールドをクリックすると、利用可能なプロファイルの一覧が表示されます。
- 先ほど作成したマルウェア検出プロファイルSelect 。

- 画面右上のSaveクリックしてください。
- 選択肢が表示されたら、 To the topをSelect 。
- このポリシーをテナントに公開するには、画面右上のApply Changesをクリックしてください。
目的地プロフィールを作成する
-
Netskopeのテナントで Policies > Profiles > Destination に行き、 New Destination Profileをクリックします。

-
Destination Profile Name とDescription を入力し、 Match typeを選択してください。

-
Saveをクリックしてください。
-
このプロファイルをポリシーで使用するには、画面上部のView pending changesクリックしてから、 Apply changesをクリックします。
DNSプロファイルを作成する
-
Netskopeのテナントで Policies > Profiles > DNS に行き、 New DNS Profileをクリックします。

-
プロフィール名を入力してください。

-
「保存」をクリックしてください。

Threat Exchangeプラグインの設定
-
SettingsでPlugin Store に移動し、カテゴリがCTEとして選択されていることを確認してください。
-
Netskope Threat Exchangeプラグインを検索し、プラグインカードをクリックして設定してください。

-
基本情報を入力してください:
- Configuration Name: 一意の構成名を入力してください。
- Sharing Sync Interval共有同期の間隔を指定します。
- Tenantドロップダウンメニューから希望のテナントを選択してください。プライマリテナントはデフォルトで自動的に選択されます。
- Aging Criteriaインジケーターの有効期限を設定するための基準を指定します。デフォルトの有効期限は90日です。
- Override Reputationこの設定から得られる評判を上書きするには、値 [1-10] を割り当ててください。デフォルト設定の場合は空白のままにしてください。
- Tags Aggregate Strategy: 既存の IoC に新しいタグを追加するか、上書きするかを選択します。この設定パラメータは、この設定用に取得されたインジケーターのタグの保存方法を決定します。

-
Nextをクリックして、構成パラメータの値を入力してください。
- Enable PollingNetskopeからのデータポーリングを許可します。
- Types of Threat Data to Pull選択された指標タイプは、Netskopeのマルウェアアラートから抽出され、Threat Exchangeに保存されます。
- Initial Range (in days)脅威データを取得する初期範囲。
- Enable Tagging: 共有されていないタグインジケーターにタグを付けることができます この機能。
- Enable RetrohuntRetrohunt API からクリーンなインジケーターを照会する機能を有効/無効にします。「はい」に設定すると、プラグインはクリーンインジケーターを取得せず、撤回が有効になっている場合(設定 > 脅威交換 > IOC撤回トグル)、クリーンインジケーターは撤回済みとしてマークされます。「いいえ」に設定すると、プラグインはすべてのインジケーターを取得します。Retrohunt APIには「Advanced Threat Protection」ライセンスとNetskopeテナント上で有効化された「Retrohunt API Query」フラグが必要です。脅威交換モジュールの撤回を有効にするには、 Settings > Threat Exchangeに移動して、IoC 撤回トグルを有効にします。

注記
- 「Enable Retrohunt」が「Yes」に設定されている場合にのみIoCが取り下げられ、取り下げはverdict_updatedフィールドに基づいて行われます。
- Enable Retrohutは、ハッシュ値(SHA256とMD5)を取得するためだけのものです。
-
Saveをクリックしてください。

脅威IoCに関するビジネスルールを作成する
共有設定を追加する
共有設定を追加するには、先にCrowdStrikeなどのサードパーティ製脅威交換プラグインを設定する必要があります。共有設定を追加するには、ソースプラグインと宛先プラグイン(設定)の両方が必要です。
Netskope Threat Exchangeプラグインは、以下の3つの共有機能をサポートしています。
- URLリストに追加
- これにより、古い URL リストがNetskopeテナント上の新しい URL に置き換えられます。
- URLリストの最大共有容量はリクエストごとに7MBで、URLリストページでは合計30万個のURLをサポートしています。
- すべての URL リストに 300000 を超える URL が存在する場合、トラブルシューティングで説明されているように、プラグインは Netskope テナントに変更を適用できません。
- ファイルハッシュリストに追加
- これにより、Netskopeテナント上の古いファイルハッシュリストが新しいハッシュに置き換えられます。
- ファイルハッシュリストの最大共有容量は、リクエストごとに8MBです。
- ユーザーは、「ファイルハッシュリストに追加」機能を使用するために、Netskope Tenantプラグインをv1 APIトークンで設定する必要があります。
- プライベートアプリに追加
- これにより、Netskopeテナント上のプライベートアプリのホスト(IPアドレス/ホスト名)が置き換えられます。
- プライベートアプリにもタグを追加できます。
- 目的地プロファイルに追加
- これにより、作成済みの宛先プロファイルまたは新しい宛先プロファイルに新しい URL が追加されます。
- 最大共有容量は、選択したマッチタイプによって異なります。
- 正規表現マッチタイプは、テナントごとに1000個のURLのみをサポートします。
- テナント内で最大1,000個の宛先プロファイルを作成できます。
- 目的地プロファイルには、最大10万件の目的地を登録できます。コメントの投稿数に制限はありません。ただし、宛先プロファイル(コメントを含む)の最大サイズは10MBです。
- テナントごとに、最大30万件の宛先(コメントを除く)がサポートされます。この制限を引き上げるには、ライセンスが必要です。
- DNSプロファイルに追加
- これにより、作成済みの DNS プロファイルまたは新しい DNS プロファイルに新しいドメイン/FQDN が追加されます。
- 最大共有容量は16MBです。
URLリストに追加
- 指標の共有方法Select 。
- ソースプラグインSelect 。
- ビジネスルールSelect 。
- 宛先プラグインSelect 。
- ターゲットのURLリストに追加をSelect 。
- 既に作成済みのリストにURLを追加する場合は、ドロップダウンメニューからリスト名を選択してください。
または
新しいリストの作成] フィールドに名前を入力して、新しいリストを作成します。 - リスト内にURLを保存する形式を選択してください:完全一致または正規表現。
- リストサイズ [最大サイズ制限は7MBです]
- Default URL.

注記
「URLリストに追加」アクションは、 Netskopeテナント上の既存のURLに新しいURLリストを追加します。
ファイルハッシュリストに追加
- Threat Exchange > Sharingに移動してAdd Sharing Configurationをクリックしてください。
- 指標の共有方法Select 。
- ソースプラグインSelect 。
- ビジネスルールSelect 。
- 宛先プラグインSelect 。
- ターゲットの「ファイルハッシュリストに追加」 Select 。
- Netskope上のファイルハッシュリストの名前を指定してください。
- リストサイズ(最大サイズ制限は8MBです)。

注記
「ファイルハッシュリストに追加」アクションを実行すると、Netskopeテナント上のファイルハッシュリスト全体が置き換えられます。
プライベートアプリに追加
- Threat Exchange > Sharingに移動してAdd Sharing Configurationをクリックしてください。
- 指標の共有方法Select 。
- ソースプラグインSelect 。
- ビジネスルールSelect 。
- 宛先プラグインSelect 。
- 対象Select 「プライベートアプリに追加」を選択します。
- 既に作成済みのアプリにドメイン名/ホスト名を追加する場合、または新しいプライベートアプリを作成する場合は、ドロップダウンメニューからプライベートアプリ名を選択してください。
- プロトコルSelect 。
- 選択したプロトコルに対応するTCPポートとUDPポートをカンマ区切りで指定してください。
- 出版社Select 。
- パブリッシャーDNSを使うかどうか。
- デフォルトホスト。


注記
「プライベートに追加」アクションを実行すると、Netskopeテナント上のプライベートアプリのホスト(IPアドレス/ホスト名)が置き換えられます。
目的地プロファイルに追加
-
Threat Exchange > Sharingに移動してAdd Sharing Configurationをクリックしてください。
-
指標の共有方法Select 。
- ソースプラグインSelect 。
- ビジネスルールSelect 。
- 宛先プラグインSelect 。
- ターゲットSelect宛先プロファイルに追加します。
- 既に作成済みのプロファイルにURLを追加する場合は、ドロップダウンメニューから宛先プロファイル名を選択してください。または、新しい目的地プロファイルを作成してください。
- 新しいプロファイルを作成する場合は、プロファイルのデスクリプションを提供します。
- 新しいプロファイルを作成する場合は、プロファイルの一致タイプSelect 。
- URLを共有する前に、プロファイルの保留中の変更を常に適用したい場合は、「保留中の変更を適用する」を「はい」にSelect 。

-
Saveをクリックしてください。
注記
- 完全一致タイプの両方とも、宛先プロファイルごとに10万個のURL、テナントごとに30万個のURLをサポートしています。
- 正規表現マッチタイプは、テナントごとに1000個のURLのみをサポートします。
- Netskopeプラグインは、CE v6.1.0でv2.4.0以降の宛先プロファイルをサポートしています。
DNSプロファイルに追加
-
Threat Exchange > Sharingに移動してAdd Sharing Configurationをクリックしてください。
-
指標の共有方法Select 。
- ソースプラグインSelect 。
- ビジネスルールSelect 。
- 宛先プラグインSelect 。
- 「DNSプロファイルに追加」の対象Select 。
- DNSプロファイルに対して実行するアクションタイプを設定します。
- 既存のDNSプロファイルSelect 。
- 指定された名前でDNSプロファイルを作成します。(DNS プロファイル パラメーターで [新しいプロファイルの作成] を選択した場合のみ入力します) 新しいプロファイルの作成は 255 文字以下である必要があります。
- デスクリプションを指定して、指定されたデスクリプションで DNS プロファイルを作成します。 (DNS プロファイル パラメーターで [新しいプロファイルの作成] を選択した場合のみ入力します) プロファイルデスクリプションは 255 文字以下である必要があります。
- 適用するアクション(ブロックまたはシンクホール)とともに、1つ以上のカテゴリSelect 。 「ブロック」と「シンクホール」の両方のアクションで同じカテゴリを選択することはできません。「シンクホール」のバリアントを選択するには、「シンクホールIP」パラメータに値を入力する必要があります。
- シンクホールのIPアドレスを入力してください。(「カテゴリ」パラメータでシンクホールカテゴリのアクションを選択した場合のみ入力してください。)
- レコードの種類を1つ以上Select 。 「すべてのレコードタイプ」は、他のレコードタイプの値と同時に選択することはできません。
- 「許可リスト,を除くすべてのトラフィックをブロック」で、「はい」を選択すると、このプロファイルの許可リストにあるドメインを除くすべてのDNSトラフィックがブロックされます。「いいえ」を選択すると、リストにあるドメインを除くすべてのトラフィックが許可されます。
Block All except Allow list アクションタイプAdd to Domain Block listと同時に「はい」に設定することはできません。

-
Saveをクリックしてください。
IoCリトラクトを有効にする
Cloud ExchangeからのIoC撤回を有効にするには:
- Saveをクリックしてください。
注記
IoCが最初にCloud Exchangeで取得され、Retrohuntの取得が有効になっている場合、Retrohunt APIから「インジデントの項目」がクリーンとして返されると、 Netskopeから取得されたIoCは撤回済みとしてマークされます。 Retrohunt APIに基づいてIoCが撤回済みとしてマークされた後、サードパーティがプッシュ撤回をサポートしている場合、サードパーティからもIoCが撤回されます。サードパーティのIoCがNetskopeのURLリストまたはファイルハッシュリストに共有され、Cloud Exchangeで取り下げ済みとしてマークされた場合、次回の共有がトリガーされた際にテナントからも削除されます。
Threat Exchangeプラグインを検証する
プルを検証する
Netskope からアラートが取得されたことを確認するには、Cloud Exchange のLogging に移動し、取得されたログを検索します。
You can add a filter like: message Like “pulled”.

注記
- 「Retrohuntを有効にする」が「はい」に選択されている場合、テナントからプルした後、 プラグインは誤検出ステータスをチェックします。 Retrohuntで、いずれかのインジケーターがverdict_updated: cleanの場合、 Cloud Exchangeには保存されず、悪意のあるインジケーターのみが保存されます。 また、プラグインはインジケーターの重要度をseverity_updatedフィールドに保存します。
- Netskopeテナントでインジケーターが更新されたときにCloud Exchangeのインジケーターの重要度を更新する必要がある場合は、 Reconciliation Criteria値をSettings >Threat ExchangeからHigher Severity Source Overrideに変更する必要があります。また、深刻度は、低い状態から高い状態に変化した場合にのみ更新され、高い状態から低い状態への変化では更新されません。

フィルターメッセージ「<configuration_name>」をLoggingに適用することで、誤検出によるスキップされたインジケーターを確認できます。

指標の保存が成功した後、撤回サイクルが実行されると、プラグインはRetrohuntのverdict_updatedフィールドを再度確認します。また、保存されているレコードのいずれかの値が「悪意のある」から「クリーン」に変更された場合、Cloud Exchange ではそのインジケーターが「取り消し済み」とマークされます。
インジケーターの取り消しを確認するには、ログを確認してください。 フィルターメッセージ「[Retraction]」など。

また、 Threat IoCsページから撤回されたIoCを確認することもできます。
sources.source が “<configuration_name>” と等しく、かつ sources.retracted が true と等しいようなフィルターを追加します。

保存された指標を検証する
Cloud Exchangeに保存されているインジケーターを検証するには、 Threat Exchange > Threat IoCsにアクセスしてください。


Netskopeテナントにアラートが存在することを確認する
- Alertsをクリックし、 Add FilterをクリックしてAlert Type > MalsiteとMalwareを選択し、次にApplyをクリックします。右上隅のLast x DaysドロップダウンからオプションSelect 。

プッシュ通知を検証する
Cloud Exchange でプラグインのワークフローを検証するには:
Validate the Push on the Netskope Tenant
サードパーティ製プラグインからNetskopeテナントにインジケーターがプッシュされることを確認してください。
URLリスト共有への追加を検証する
また、この共有機能はプッシュの取り消しをサポートしているため、以下に示すフィルタを適用することで、ログセクションでログを検証することもできます。

また、NetskopeテナントのURLリストからも同じ指標が削除されていることを確認できます。

ファイルハッシュリスト共有への追加を検証する
「プライベートアプリ共有に追加」を検証する
「宛先プロファイル共有に追加」を検証する
-
Netskopeテナントで、 Policiesに移動します。

-
Profiles > Destinationをクリックしてください。

-
URLが共有されているプロフィール名をクリックしてください。
-
リストはここに表示されます。

また、この共有機能はプッシュの取り消しをサポートしているため、以下に示すフィルタを適用することで、ログセクションでログを検証することもできます。

また、Netskopeテナントの宛先プロファイルから同じ指標が削除されていることを確認できます。

DNSプロファイル共有への追加を検証する
このアクションはプッシュリトラクトもサポートしており、既にDNSプロファイルに共有され、Cloud Exchangeでリトラクト済みとしてマークされているIOCは、次の共有同期間隔でDNSプロファイルから削除されます。
例:
これは「cgotdz7us4.co」というドメインを持つDNSプロファイルです。このIOC(侵害指標)はCrowdStrikeから取得され、Netskope Threat Exchangeプラグインを介してこのDNSプロファイルに共有されました。

◇ドメイン「cgotdz7us4.co」 CrowdStrikeプラットフォームで削除されたため、CE では撤回済みとしてマークされています。

Netskope Threat Exchangeプラグインの次回の共有同期間隔後、DNSプロファイルから削除されました。削除状況は、「取り消し結果」フィールドで確認できます。取り消し結果が「CTE Netskope Threat Exchange: 取り消し済み」になると、Netskope テナントから削除されます。

インジデントの指標削除後のDNSプロファイル、

Threat Exchangeプラグインのトラブルシューティング
Netskope Threat Exchangeの設定中にエラーが発生しました
エラーメッセージ: NetskopeテナントAPI V2トークンに必要な権限が設定されていません。トークンに権限が不足しているエンドポイントのリストを参照してください。**

Cause: 提供されたV2トークンには、Cloud Exchangeでテナントを設定するために必要な最低限の権限がありません。
What to do:
- Logging に移動して、次のような警告ログを探してください:
TENANT Netskope Tenant (必須) [Netskope Tenant]: Netskope Tenant で、次のエンドポイントに対して 403 エラーを受信しました - ログを展開して、権限が不足しているエンドポイントのリストを取得します。

- Netskope UI から、v2 トークンの権限を更新し、上記のエンドポイント リストに対する権限を追加してください。
プラグインをアップグレードした後も、共有設定の「URLに追加」リストのサイズが7MBではなく8MBのままです。
プラグインバージョン2.2.0以降、リストのサイズを8MBから7MBに更新しました。以前のバージョンで共有設定を含むプラグインを設定した後、プラグインを最新バージョンにアップグレードしてください。設定ではリストサイズが8のままになっており、共有設定を編集しようとするとエラーが発生します。
What to do:
- 設定を編集し、リストサイズを7MBに変更してから、設定を保存します。
- 「URLリストに追加」に記載されている手順に従って、新しい共有を設定します。
URLリストへの追加処理が正常に完了した後、エラーが発生する
「URLに追加」リストの共有を同期していて、正常に実行された後でもこのエラーが表示され、Netskopeテナントに「保留中の変更を表示」という警告アイコンが表示されている場合は、このエラーが表示されます。これは、このドキュメントに記載されている Netskope テナントで許可されている URL の数が制限されている (300000) ためです。


What to do:
URLリストから不要なURLを削除してから、 Apply Changesをクリックしてください。
サードパーティプラットフォームに共有されていないIoCには、共有されていないタグは添付されません。
タグ付け機能が正しく動作しないという問題が発生する可能性があります。この問題を解決するには、プラグインを最新バージョンにアップデートする必要があります。そうすることで、Netskopeテナントへの共有時にスキップされたIoCに「Unshared」タグが付加されます。
What to do:
プラグインをNetskope Threat Exchange v2.3.0以降にアップデートしてください。
注記
If the IoC is having an invalid host or invalid app tag attached to it, then the unshared tag will not be attached to that IoC.
Cloud ExchangeでURLが有効であっても、一部のIOCは宛先プロファイルに共有されません。
Cloud Exchangeで有効なURLであっても、宛先プロファイルに共有されるURLはごく少数しか表示されない場合があります。これには以下の理由が考えられます。
- URLがマッチタイプの定義と一致しません。
- Netskopeテナントでは、有効なURLの最大数が上限を超えています。
What to do:
-
URLが、宛先プロファイルで指定されているマッチタイプの定義と一致していることを確認してください。詳細については、ドキュメントを参照してください。


-
宛先プロファイルで使用可能なURLを確認してください。完全一致タイプのいずれの場合も、サポートされるURLの最大数はプロファイルあたり10万件、テナントあたり30万件です。正規表現マッチタイプの場合、テナントごとにサポートされるURLの最大数は1000です。
制限事項
- Cloud ExchangeからNetskopeテナントに同じファイル ハッシュ リストが共有されると、エラーが発生します。 ファイルハッシュリストに、以前にプッシュされたファイルハッシュと同じリストが含まれており、 Cloud Exchangeそれを再度プッシュしようとすると、API は以下に示すようなエラーをスローします。

既知の行動
- バージョン2.3.0以降、 [Enable Retrohunt]フィールドが[はい]に選択されている場合、プラグインはverdict: cleanまたはverdict_updated: cleanを持たないマルウェアデータのみを取得します。しかし、撤回サイクル中は、 verdict_updated: cleanインジケーターのみが撤回されます。すでに古いバージョン (v2.1.3) を使用している場合 またはそれ以前)でインジケーターが削除された場合、v2.3.0 にアップグレードすると、 verdict: cleanのみのインジケーターは取り消されず、 verdict_updated: cleanのインジケーターのみが取り消されます。
- プラグインのアップグレード中に スキップボタンをクリックすると、プラグインバージョン2.3.0以降ではプラグインを有効にできなくなります。 新しいフィールド「Retrohuntを有効にする を導入しました。この値は、 プラグインのアップグレード中に「スキップ」ボタンをクリックすると保存されません。 この問題を解決するには、プラグインを編集してretrohuntフィールドを有効/無効にし、プラグインを保存してから、プラグインを有効にする必要があります。
- ユーザーは、DNSプロファイルと宛先プロファイルに対して、異なるビジネスルールで同じアクションを設定することはできません。


































