Les pages Incidents comportent de nombreux éléments similaires, mais présentent certaines différences. Par exemple, la page DLP (Prévention des pertes de données) dispose de deux types de fonctions de recherche, alors que d'autres n'en ont pas, mais comme les autres pages sur les incidents, elle présente des graphiques et des statistiques sur les données. Les fonctions de recherche de certaines pages de l'Incident sont également légèrement différentes.
Filtres de recherche et champs de requête
Les pages Incidents proposent plusieurs options de recherche :
- Filtres prédéfinis
- Champs de recherche de la requête.
Les options de recherche varient en fonction de la page Incidents que vous consultez. Seule la page DLP (Prévention des pertes de données) dispose des deux types de fonctions de recherche et sera utilisée pour expliquer les fonctions de recherche dans les sections suivantes.
Filtres prédéfinis
Les filtres prédéfinis vous permettent de trouver des incidents spécifiques affichés sur la page en fonction de données définies. Les colonnes que vous voyez sur la page reflètent les filtres prédéfinis disponibles lorsque vous cliquez sur Add Filters.
Conseil
Pour modifier les colonnes affichées sur la page, cliquez sur et activez les colonnes que vous souhaitez voir.
Les filtres prédéfinis ont l'un des deux symboles adjacents, l'icône de recherche et la flèche de basculement . Lorsque vous sélectionnez un filtre avec une icône de recherche, cette valeur est ajoutée au champ de recherche afin que vous puissiez ajouter des informations plus spécifiques.
Par exemple, si vous sélectionnez Application, entrez le nom de l'application que vous souhaitez trouver dans le champ de recherche, comme Microsoft. Lorsque vous commencez à taper le nom, une liste déroulante s'ouvre pour afficher les options d'auto-complétion. Terminez la saisie du terme de recherche ou sélectionnez une option dans la liste déroulante, puis cliquez sur la touche Entrée.
Lorsqu'un filtre prédéfini possède une flèche de bascule adjacente, des options supplémentaires sont disponibles. Par exemple, cliquer sur le bouton à bascule à côté de « Exposition » vous permet de choisir une ou plusieurs options prédéfinies, ou de rechercher d’autres options. Une fois terminé, cliquez sur Apply.
Les résultats de la recherche s'affichent sur la page.
Conseil
Pour enregistrer ce filtre en vue d'une utilisation ultérieure, cliquez sur le bouton Save.
Développez la liste déroulante Filtres pour utiliser un filtre enregistré.
Champs de recherche de la requête
Les pages DLP (Prévention des pertes de données), Malware et Malicious Sites Incidents, tout comme les pages Skope IT, vous permettent d'utiliser un langage de requête pour affiner les résultats de la recherche. Pour utiliser les recherches sur la page DLP (Prévention des pertes de données), cliquez sur le bouton Query Mode.
Conseil
Si vous ne voyez pas ce bouton, mais que vous voyez un champ de recherche, les requêtes de recherche sont prises en charge sur cette page d'incidents. Si vous ne voyez que l'icône Filtres, les requêtes de recherche ne sont pas prises en charge sur cette page d'incidents.
Les entrées de recherche en langage de requête se composent de termes simples, de groupes et d'opérateurs booléens. Une requête simple se présente sous la forme suivante : <field><op><value>, où :
appest le nom d'un des champs de l'applicationopest l'un d'entre eux :eq,=,==,neq,!=,like,~dans le cas des champs de cordes.eq,=,==,neq,!=,gt,>,gte,>=,lt,<,lte,<=, et,dans le cas des champs numériques.
valueest une chaîne de caractères ou une valeur numérique.
Il peut également s'agir de field from value1 to value2, par exemple, user from aaa to zzz ou timestamp from 1607990400 to 1610158997 (au format Epoch Time).
Les termes simples peuvent être combinés avec des opérateurs booléens. Par exemple : field1 eq value1 and field2 lte value2, not (field1 eq value1), field1 eq value1 or not (field2 lte value2).
Les termes peuvent être regroupés en les encadrant de parenthèses afin de modifier leur priorité. Par exemple : (field1 eq value1 or field2 eq value2) et (field3 eq value3).
Opérateurs
"eq"ou"="ou"=="– L’opérateur Égal à compare le champ avec la valeur. Cet opérateur effectue une comparaison sensible à la casse."neq"ou"!="– L’opérateur Différent de renvoie tous les événements où le champ n’est pas égal à la valeur. Cet opérateur effectue une comparaison sensible à la casse."gt"ou">"– L’opérateur Supérieur à fonctionne uniquement sur les champs numériques tels que count."lt"ou"<"– L’opérateur Less Than ne fonctionne que sur des champs numériques tels que count."lte"ou"gte"– Les opérateurs Supérieur à Égal ou Moins Que Égal À sont également disponibles pour comparaison."not"– L’opérateur Not annule le résultat de l’expression à droite. Par exemple,"not (count = 0)".“like”ou“~”– L’opérateur « like » est utilisé pour lister tous les événements contenant le motif spécifié dans le champ. Par exemple, un utilisateur comme John correspondrait à john@abc.com ou John@xyz.com ou brjohn. L’opérateur « like » n’est pas sensible à la majuscule.Note
L'opérateur
"like"ou"~"est très performant. Il est recommandé d'utiliser cet opérateur uniquement lors de la recherche d'événements contenant une chaîne de caractères spécifiée.
Lorsque vous utilisez le langage d'interrogation, n'oubliez pas les plages de dates pour vos recherches. L'augmentation de la fourchette de dates peut améliorer les résultats de votre recherche. Pour modifier la fourchette de dates, utilisez la liste déroulante située dans le coin supérieur droit de la page.
Exemples de recherche dans le langage de requête en cas d'incident
Comme pour les recherches par filtres prédéfinis, lorsque vous saisissez du texte dans le champ de recherche, les requêtes prises en charge apparaissent dans une liste déroulante pour vous aider à compléter la chaîne de requête. Si le champ de recherche est entouré d'une bordure rouge, cela signifie que la chaîne de requête ne trouve aucun résultat.
Pour vous aider à trouver des incidents spécifiques, voici quelques exemples de requêtes de recherche utiles :
| Objectif | Query |
|---|---|
| Nos applications de stockage en nuage présentent-elles des anomalies ? (page Anomalies) | category eq 'Cloud Storage' |
| Des anomalies de téléchargement se sont-elles produites ? (page Anomalies) | activity eq 'Upload' |
| Des logiciels malveillants, en particulier des virus, ont-ils été détectés ? (Page sur les logiciels malveillants) | malware_type eq 'Virus' |
| Un utilisateur particulier a-t-il été victime d'un logiciel malveillant ? (Page sur les logiciels malveillants) | user eq <useremailaddress.com> |
| Y a-t-il dans mon réseau des objets dont la gravité est critique ? (page DLP (Prévention des pertes de données)) | severity eq 'Critical' |
| Y a-t-il eu des incidents DLP (Prévention des pertes de données) qui ont donné lieu à une alerte ? (page DLP (Prévention des pertes de données)) | dlp_action eq 'alert' |








