The Configuration section of AISecOps contains all tenant-level settings that control how cases are created, investigated, and managed. This section allows you to fine-tune AI behavior and connect AISecOps to external services like Slack and ServiceNow.
Access these settings from the left navigation bar under the Settings icon.
Preferences

Preferences control three AI-driven automation behaviors. Each can be independently toggled and tuned to match your organization’s needs.
Auto-Assignment

Automatically assigns new cases to analysts based on historical similarity.
- Similarity Threshold: Higher values require closer matches before assigning.
- Min Similar Cases: Minimum matches required before the system triggers an assignment.
- Lookback Days: How far back to search for historical assignment data.
Auto-Investigation

Prevents redundant work by skipping AI investigations if very similar recent cases were flagged as “low-risk.”
- Low Risk Skip Threshold: The fraction of similar cases that must be low-risk for the skip logic to activate.
L’auto-investigation est désormais activée par défaut pour New locataires. New locataires commencent par une fenêtre de préparation de 7 jours avec un plafond de quota réduit de 10 %, permettant à AISecOps de valider la qualité du signal avant le début de la consommation complète du quota.
Auto-investigations are capped at 70% of the weekly quota by default. You can change this value from 0-100%.
Rate Limit Info
A read-only view displaying the platform-set case creation limits per day.
Case Rules

This is the central hub for managing detection rules that drive DLP case creation.
- Rule Lifecycle: New règles commencent par défaut Disabled pour permettre la révision. Chaque mise à jour incrémente le Version Number.
- Optimistic Locking: Si un autre utilisateur met à jour la règle en premier, vous recevrez une erreur
409 Conflict. - Format: Les règles utilisent le format V3 Pipe Query .
- Exemple :
filter incident.dlp_incident_severity = 'High' | create_case group_by incident.user when group.evidence_count >= 1
- Exemple :
- Author Attribution: Les règles de cas créées par les utilisateurs affichent désormais l’adresse e-mail du créateur sur la carte de règles, remplaçant l’ancienne étiquette « Créé par Netskope ».
- L’éditeur de règles vous invite désormais à confirmer avant d’annuler un formulaire avec des modifications non enregistrées.
DLP Incident Pre-Filtering
This section allows you to suppress specific DLP incident patterns known to be “noise.”
- Views: Organisé par DLP Profile ou DLP Policy.
- The Matrix: Déploiez n’importe quelle ligne pour voir une matrice de Severity × Action. Vous pouvez exclure des combinaisons spécifiques (par exemple, exclure tous les incidents de gravité « faible » qui ont entraîné une « alerte »).
- Auto-Tuning: Supprime automatiquement les combinaisons de faible signal en fonction des motifs observés. L’auto-tuning est désormais activé par défaut pour New locataires, avec un plancher de volume minimum pour éviter un surfiltrage sur les locataires à faible volume.
- Sample Incidents: Review real events within the tuning UI to ensure you aren’t accidentally suppressing critical signals.
Agent Memory

Agent Memory provides persistent context and instructions that the AI Worker reviews before every investigation.
| Type | Objectif | Sample Content |
|---|---|---|
| Instruction | Directives on how the AI should reason. | “Treat all Finance folder access by contractors as high-risk.” |
| Configuration | Structured key-value pairs/lists. | List of trusted domains or sensitive project codenames. |
- Validation: Memories are validated against Bedrock Guardrails to prevent unsafe content.
- Immediate Effect: Changes take effect on the very next investigation—no service restart required.
Usage

The Usage page provides insight into your current usage. Here you can view a breakdown of the average case investigation on a weekly or daily basis.
Auto-investigations are capped at 10% of the weekly quota by default. This can be changed.
Failed investigations don’t count against the quota.
Manual investigations and auto-investigations always consume quota.
The quota resets every Monday at 00:00 UTC with no rollover.
Intégrations
La page Intégrations vous permet de connecter AISecOps à des services externes pour la gestion des cas, les notifications et l'enrichissement des terminaux. Pour accéder à cette page, accédez à AISecOps > Configuration > Integrations.
Les intégrations suivantes sont disponibles :
- Slack
- ServiceNow
- Microsoft Entra ID
- Intégrations EDR (CrowdStrike Falcon, SentinelOne Singularity, Microsoft Defender for Endpoint)

Slack
Connectez AISecOps à Slack pour activer le workflow d'approbation du responsable. Lorsque Slack est configuré, les demandes d'approbation du responsable sont envoyées sous forme de messages Slack. Si Slack n'est pas configuré, les demandes d'approbation sont envoyées par e-mail.
ServiceNow
L'intégration ServiceNow fait le pont entre AISecOps et votre workflow de gestion des services informatiques (ITSM) en créant et en synchronisant des tickets pour les cas à haut risque.
- One-way sync: AISecOps writes data to ServiceNow; the ITSM sync worker tracks the ticket ID and status back in the AISecOps case.
- Requirements: L'URL de l'instance doit être
https://*.service-now.com. - Tracking: Les cas liés affichent le numéro de ticket ServiceNow lisible par l'homme (par exemple,
INC0012345) et un lien direct vers le ticket.
Configurer l'intégration ServiceNow
- Suivez l'étape 1 sur la page d'intégration de ServiceNow pour configurer l'accès à l'API ServiceNow.
- Suivez l'étape 2 sur la page Onboard ServiceNow pour activer les autorisations de table ServiceNow. Lorsque vous êtes invité à saisir un nom de table, entrez
sn_si_incident. - Dans le locataire Netskope, accédez à AISecOps > Configuration > Integrations > ServiceNow.
- Saisissez vos Instance URL, Client ID et Client Secret.
- Cliquez sur Connect to ServiceNow.
Microsoft Entra ID
La connexion d'AISecOps à Microsoft Entra ID permet le provisionnement des attributs utilisateur, y compris les champs responsable, département, organisation et date d'embauche que les agents AISecOps utilisent lors des enquêtes.
Configurer l'intégration de Microsoft Entra ID
- Suivez les étapes sur SCIM User Provisioning with RBACv3 pour créer un jeton RBACv3.
- Suivez les étapes sur Integration with Entra ID for User Provisioning pour connecter l'application Netskope dans Entra ID avec Netskope.
- Exécutez la commande suivante pour activer les attributs personnalisés requis par AISecOps. Remplacez <tenant_url> et <token> par vos valeurs.
curl --location --request PUT 'https://<tenant_url>/api/v2/scim/Schemas/urn:ietf:params:scim:schemas:extension:tenant:2.0:User' \
--header 'accept: application/scim+json;charset=utf-8' \
--header 'Content-Type: application/scim+json;charset=utf-8' \
--header 'Authorization: Bearer <token>' \
--data '{
"name": "AISecOps Custom Attributes",
"attributes": [
{
"name": "hireDate",
"type": "dateTime",
"description": "Employee hire date",
"mutability": "readWrite",
"returned": "default",
"required": false,
"multiValued": false,
"caseExact": false,
"uniqueness": "none"
}
],
"description": "Netskope AISecOps Additional Attributes",
"id": "urn:ietf:params:scim:schemas:extension:tenant:2.0:User",
"meta": {
"location": "https://<tenant_url>/Schemas/urn:ietf:params:scim:schemas:extension:tenant:2.0:User",
"resourceType": "Schema"
}
}'
- Ouvrez l'éditeur de schéma dans votre portail Azure :
- Si vous êtes connecté à https://portal.azure.com, ouvrir le lien https://portal.azure.com/?Microsoft_AAD_Connect_Provisioning_forceSchemaEditorEnabled=true
- Si vous êtes connecté à https://entra.microsoft.com, ouvrir le lien https://entra.microsoft.com/?Microsoft_AAD_Connect_Provisioning_forceSchemaEditorEnabled=true
- Ouvrez l'application Netskope et accédez à la page de mappage des attributs.
- Ajoutez les attributs Netskope suivants et enregistrez :
- urn:ietf:params:scim:schemas:extension:enterprise:2.0:User.manager (chaîne)
- urn:ietf:params:scim:schemas:extension:enterprise:2.0:User.department (chaîne)
- urn:ietf:params:scim:schemas:extension:enterprise:2.0:User.organization (chaîne)
- urn:ietf:params:scim:schemas:extension:tenant:2.0:User.hireDate (DateTime)

- Ajoutez des mappages jusqu'à ce que la configuration de mappage finale corresponde à la disposition requise.

Email Manager Approval Workflow
Après avoir connecté Netskope à Entra ID et configuré l'intégration de l'e-mail du responsable, AISecOps active le workflow d'approbation du responsable par e-mail.
Lorsqu'un agent détermine qu'un cas nécessite l'intervention d'un responsable pour évaluer le risque, l'enquête est suspendue pour permettre à un analyste d'intervenir. L'analyste dispose de deux options :
- Bypass or continue: Ignorez la demande par e-mail ou forcez la poursuite de l'enquête si le responsable ne répond pas à temps.
- Request manager input: Déclencher un e-mail automatisé vers le responsable. Le responsable peut autoriser ou signaler l'activité directement depuis l'e-mail. L'enquête reste suspendue pendant une durée maximale de six heures ou jusqu'à ce que le responsable réponde.
Intégrations EDR
Beta feature notice Cette fonctionnalité est en version bêta. Contactez votre représentant commercial ou le service d'assistance de Netskope pour activer cette fonctionnalité.
Les intégrations EDR vous permettent de connecter directement les outils de détection et de remédiation sur les terminaux (EDR) de votre organisation à AISecOps. Lorsqu'une intégration EDR est configurée, l'agent Insider Threat enrichit automatiquement les enquêtes sur les utilisateurs avec des signaux de terminal — risque du périphérique, détections récentes et hygiène du périphérique — ainsi qu'avec des signaux natifs de Netskope tels que l'indice de confiance utilisateur (UCI), les incidents de prévention des pertes de données (DLP) et les anomalies comportementales.
Les intégrations EDR se connectent directement aux API de votre fournisseur. Netskope Cloud Exchange n'est pas requis et n'est pas utilisé dans ce chemin d'intégration.
Les fournisseurs EDR suivants sont pris en charge :
- CrowdStrike Falcon
- SentinelOne Singularity
- Microsoft Defender pour Endpoint
Vous pouvez configurer un, deux ou les trois fournisseurs simultanément. Les configurations multi-fournisseurs sont prises en charge pour les organisations utilisant un parc EDR mixte ou en cours de migration.
Traitement des données
Les intégrations EDR transmettent les données d'identification des périphériques en dehors de l'environnement Netskope pour permettre les recherches de périphériques chez le fournisseur configuré. Examinez cette section, ainsi que les obligations de votre organisation en matière de protection des données, avant d'activer une intégration EDR.
Lorsqu'une intégration EDR est déclenchée pendant une enquête sur une menace interne, le service AI Worker de Netskope interroge l'API cloud du fournisseur pour rechercher les périphériques inscrits de l'utilisateur faisant l'objet de l'enquête. Tous les appels sont en lecture seule — Netskope n'écrit ni ne modifie les données dans le système du fournisseur.
Données transmises par fournisseur
L'identifiant de périphérique spécifique et le point de terminaison d'API utilisés varient selon le fournisseur, comme indiqué ci-dessous :
- CrowdStrike Falcon: numéros de série des périphériques, envoyés en tant que filtre Falcon Query Language (FQL) à l'API Devices. Les numéros de série proviennent des journaux d’événements de Netskope pour l’utilisateur faisant l’objet de l’enquête.
- Data Not transmitted: adresse e-mail, nom d'utilisateur, UPN ou tout autre identifiant utilisateur.
- SentinelOne Singularity: numéros de série des périphériques, envoyés en tant que paramètre de requête à l'API Agents. Les numéros de série proviennent des propres journaux d'événements de Netskope.
- Data Not transmitted: nom d'utilisateur, adresse e-mail, UPN, hachages de fichiers ou tout autre identifiant utilisateur.
- Microsoft Defender for Endpoint: noms d’hôte de périphérique, envoyés dans une requête KQL à l’API Advanced Hunting. Les noms d’hôte proviennent des journaux d’événements de Netskope.
- Data Not transmitted: adresse e-mail, UPN, nom d'utilisateur ou hachages de fichiers.
Note: les noms d'hôte des périphériques envoyés à Microsoft Defender peuvent contenir ou impliquer un nom d'utilisateur, selon la convention de nommage des périphériques de votre organisation (par exemple, un nom d'hôte tel que `JTAYLOR-WIN10`). Les numéros de série envoyés à CrowdStrike et SentinelOne ne comportent pas ce risque.
Transmission de données tierces
La recherche des périphériques d'un utilisateur envoie les identifiants ci-dessus au-delà de la limite de l'environnement Netskope vers l'API cloud du fournisseur configuré (CrowdStrike, SentinelOne ou Microsoft Defender). Le fournisseur renvoie des données sur le périphérique et le risque en réponse, qu'AISecOps utilise pour enrichir l'enquête.
Retention
Netskope ne conserve pas de cache distinct des réponses API des fournisseurs EDR. Les données renvoyées par le fournisseur sont stockées dans le cadre du dossier d'enquête et conservées conformément à la période de rétention des données AISecOps configurée pour le locataire.
Responsabilité du client
En activant une intégration EDR, l'administrateur du locataire autorise Netskope à transmettre les identifiants de périphérique listés ci-dessus à l'API cloud du fournisseur configuré lors des enquêtes sur les menaces internes. Il incombe aux clients de s'assurer que cette transmission est autorisée en vertu de leurs propres politiques de confidentialité, des réglementations applicables en matière de protection des données (par exemple, RGPD, CCPA) et des contrats d'utilisation finale.
Conditions préalables
Avant de configurer une intégration EDR, assurez-vous que :
- Vous disposez d'un rôle d'administrateur de tenant pour AISecOps.
- Votre organisation a droit à l'agent AISecOps pour les menaces internes.
- Vous disposez des identifiants OAuth ou du jeton d'API du fournisseur EDR que vous connectez.
- Pour Microsoft Defender for Endpoint : vous avez terminé l'enregistrement d'une application Azure Active Directory (Azure AD) avec les autorisations Graph Security et Defender API requises.
Configurer une intégration SentinelOne Singularity
SentinelOne Singularity enrichit les enquêtes sur les menaces internes avec le risque d'identité par utilisateur, les scores de risque des périphériques, les détections de menaces avec des balises de technique MITRE et les événements de changement de privilèges.
- Go to AISecOps > Configuration > Integrations > SentinelOne Singularity.
- Saisissez votre jeton API SentinelOne.
- Saisissez l'URL de votre console SentinelOne.
- (Facultatif) Saisissez un filtre de site ou de portée pour limiter l'enrichissement à un site SentinelOne spécifique.
- Cliquez sur Test Connection pour valider chaque champ d'application de lecture indépendamment. Le résultat du test indique un statut de réussite ou d'échec par catégorie de capacité : risque de périphérique, détections et hygiène.
- Cliquez sur Save.
La carte d'intégration se met à jour pour afficher le statut de la connexion et la dernière synchronisation réussie par catégorie de capacité.
Configurer une intégration CrowdStrike Falcon
CrowdStrike Falcon enrichit les enquêtes sur les menaces internes avec le risque utilisateur de Falcon Identity Protection, le risque de périphérique de Falcon ZTA et Spotlight, les détections récentes avec les balises de technique MITRE, l'hygiène des périphériques et les indicateurs de compromission (IOC) observés sur les périphériques de l'utilisateur.
- Go to AISecOps > Configuration > Integrations > CrowdStrike Falcon.
- Saisissez votre ID client et votre secret client CrowdStrike OAuth2.
- Select votre région cloud CrowdStrike.
- Certaines portées sont obligatoires pour cette intégration et doivent être ajoutées à l'ID client correspondant directement dans la console CrowdStrike Falcon (Support and Resources > API Clients and Keys). Activez les portées en lecture seule suivantes : hosts (recherche de périphérique), zero-trust-assessment (score de risque du périphérique), alerts (détections avec mappage MITRE ATT&CK) et iocs-indicators-of-compromise/ioc-management (détections d'IOC). N'accordez aucune autorisation d'écriture.
- Cliquez sur Test Connection pour valider chaque champ d'application de lecture indépendamment.
- Cliquez sur Save.
Configurer une intégration Microsoft Defender for Endpoint
Microsoft Defender for Endpoint enrichit les enquêtes sur les menaces internes avec le risque utilisateur Defender for Identity, les scores de risque machine Defender for Endpoint, les alertes Graph Security avec des tags de technique MITRE, l'état de santé des capteurs du périphérique et les détections d'IOC.
Note: Cette intégration nécessite un enregistrement d'application Azure AD avec des autorisations d'API Microsoft Graph Security et Defender for Endpoint approuvées par l'administrateur, spécifiquement Machine.ReadWrite.All (hygiène des périphériques), Alert.ReadWrite.All (détections) et AdvancedQuery.Read.All (recherche avancée de périphériques).
- Go to AISecOps > Configuration > Integrations > Microsoft Defender for Endpoint.
- Enter your Azure AD tenant ID.
- Saisissez l'ID de votre application Azure AD (client) et le secret client.
- Cliquez sur Test Connection pour valider chaque champ d'application de lecture indépendamment.
- Cliquez sur Save.
Note: Si votre organisation ne dispose pas d'une licence Microsoft Defender for Identity, Defender for Endpoint calcule le risque utilisateur en agrégeant les scores de risque sur l'ensemble des périphériques de l'utilisateur. La page d'état de l'intégration indique quand ce chemin dégradé est actif.
Déconnecter une intégration EDR
Vous pouvez déconnecter une intégration EDR lorsqu'elle n'est plus nécessaire. La déconnexion d'une intégration supprime sa configuration et ses identifiants.
- Sur la page Intégrations, cliquez sur l'intégration que vous souhaitez déconnecter.
- Cliquer sur Déconnecter.
Pour vous reconnecter, configurez à nouveau l'intégration depuis le début.
Afficher l'état de santé de l'intégration EDR
Sur la page Intégrations, chaque carte d'intégration EDR affiche une icône, un label, un nom et un sous-titre. Les cartes de la liste ne sont pas marquées d'un badge. Cliquez sur une carte pour ouvrir sa page de détails, qui affiche un badge Connecté ou Erreur de connexion dans l'en-tête, la date de « Connexion le » et une action Tester la connexion. Il n'y a pas de sondage périodique de l'état de santé ni de suivi du temps de synchronisation par capacité. Si les identifiants deviennent invalides, le badge devient rouge et le message d'erreur affiché décrit l'échec. La saisie à nouveau des identifiants dans le formulaire d'intégration et le clic sur Enregistrer rétablissent la connexion.
Comment l'enrichissement EDR apparaît dans les enquêtes
Lorsqu'une intégration EDR est configurée et qu'un utilisateur fait l'objet d'une enquête par l'agent de menace interne (Insider Threat Agent), le panneau de détails de l'utilisateur inclut une section Détection et réponse sur les terminaux (Endpoint Detection & Response) contenant :
- Score de risque maximal du périphérique — le score de risque par périphérique le plus élevé parmi les périphériques de l'utilisateur.
- Détections par gravité — un graphique à barres affichant les nombres de détections critiques, élevées, moyennes, faibles et d'informations.
- Cartes de vue d'ensemble de l'état des périphériques : nombres Critique, Avertissement, Sain et Inconnu.
- Une table d'état des périphériques avec des colonnes pour la dernière connexion, le nom d'hôte, l'état de santé, le risque, les détections, le système d'exploitation/la plate-forme et les fournisseurs. Chaque ligne se développe pour afficher une sous-table des détections avec la date, la gravité, le titre, le fournisseur, les techniques MITRE et le statut. Les détections sont triées par gravité, puis par horodatage.
- Attribution du fournisseur, affichée sous forme de liste en texte brut à côté du titre de la section. Les fournisseurs configurés qui n'ont renvoyé aucune donnée sont répertoriés avec le suffixe « Aucune donnée renvoyée ».
Une vignette Détections EDR, affichant le nombre total de détections, apparaît dans la barre d'indicateurs de risque aux côtés du score UCI, des anomalies, de la DLP (Prévention des pertes de données), des logiciels malveillants et des sites malveillants, mais uniquement lorsque l'enrichissement EDR a renvoyé des données. - Si l'enrichissement EDR échoue ou n'est pas configuré, la section et la vignette sont omises. Le statut d'enrichissement apparaît dans le résumé de l'IA. Si l'enrichissement réussit partiellement, une notification « Certaines données sont incomplètes » apparaît également en haut de la carte Endpoint Detection & Response.

