À propos de Insider Threat Agent AISecOps

L’agent AISecOps de menace interne fait partie du portefeuille Netskope AISecOps. Là où DLP AISecOps Agent surveille les données sortant de votre organisation, l’agent de menace interne surveille le comportement et les risques des utilisateurs.
L'agent s'exécute quotidiennement et classe automatiquement les utilisateurs par niveau de risque, met en file d'attente les enquêtes pour les utilisateurs présentant le risque le plus élevé et génère un rapport par utilisateur incluant un verdict de risque, des anomalies comportementales, une exposition à la perte de données, des indicateurs de logiciels malveillants, une chronologie des activités et des actions recommandées. Les résultats sont affichés sur une seule page, éliminant ainsi le besoin de corréler les données entre plusieurs tableaux de bord.
Comment ça marche
L'agent AISecOps pour les menaces internes s'exécute en tant que tâche planifiée quotidienne. Chaque exécution comporte trois phases :
1. Select the riskiest users L'agent classe tous les utilisateurs de votre tenant par leur User Confidence Index (UCI) — le score de risque par utilisateur de Netskope, où un score plus bas signifie un risque plus élevé. Par défaut, les 20 principaux utilisateurs sont automatiquement ajoutés à la liste de surveillance et signalés pour enquête. Ce nombre est configurable de 1 à 1 000. Cette sélection quotidienne n'est pas cumulative ; une exécution ultérieure peut remplacer tout ou partie des utilisateurs précédemment sélectionnés automatiquement.
En plus des utilisateurs sélectionnés automatiquement, tous les membres des groupes de surveillance configurés (comme les cadres ou la finance) et les utilisateurs ajoutés manuellement sont également mis en file d’attente pour enquête chaque jour.
2. Investigate each user Pour chaque utilisateur de la liste de surveillance, l'agent recueille une vue d'ensemble de l'activité récente — anomalies comportementales, incidents DLP (Prévention des pertes de données), alertes de malware et de sites malveillants, activité des applications et du réseau, et l'historique UCI de 30 jours de l'utilisateur. Un calculateur basé sur des règles détermine ensuite un niveau de risque de référence, que l'IA examine et peut augmenter (mais jamais diminuer discrètement) avant de rédiger le rapport d'enquête final lisible par l'homme.
3. Summarize tenant-wide patterns Une fois toutes les enquêtes par utilisateur terminées, l'agent calcule quatre cartes récapitulatives pour l'ensemble de la liste de surveillance, vous donnant une vue d'ensemble des risques les plus importants pour toute votre organisation.
Conditions préalables
- Votre tenant doit être activé pour l’agent AISecOps Insider Threat (lié au droit d’utilisation du produit Insider Threat).
- Optionnel : Une intégration EDR (CrowdStrike Falcon, SentinelOne Singularity ou Microsoft Defender for Endpoint) permet un enrichissement supplémentaire des points de terminaison lors des enquêtes. Voir les intégrations AISecOps pour les étapes de configuration.
Accès à l’agent AISecOps de la menace interne
Connectez-vous à la console d'administration Netskope et accédez à AISecOps > Views > Insider Threat.
À propos de la page de l’agent Insider Threat AISecOps
Summary
Le haut de la page affiche le titre de la page, un badge de statut (par exemple, « Terminé »), la date de la dernière exécution et le nombre d'utilisateurs analysés lors de cette exécution. Sous l’en-tête, une section Summary affiche l’évaluation en texte brut de l’agent concernant le niveau de risque global de votre tenant.
À propos de Cards

Sous le résumé, quatre cartes mettent en évidence les modèles les plus importants sur l'ensemble de votre liste de surveillance :
| Card | What it shows |
|---|---|
| Malicious Site Visits | Utilisateurs ayant visité des sites connus de phishing, d'exploitation ou de commande et de contrôle |
| Critical Risk Users | Utilisateurs dont le niveau de risque final a atteint Critique, classés par UCI le plus bas |
| Active Malware | Utilisateurs présentant des indicateurs de malware, de ransomware, de cheval de Troie ou de virus |
| UCI Score Drop | Utilisateurs dont l'UCI a chuté de plus de 100 points — une détérioration significative |
Les cartes sont classées par niveau de risque (Critique en premier). Cliquez sur une carte pour filtrer la table de la liste de surveillance uniquement aux utilisateurs concernés ; Cliquez dessus à nouveau pour effacer le filtre. Cliquer sur plusieurs cartes applique un filtre OR, montrant aux utilisateurs qui correspondent à l’une des cartes sélectionnées.
Tableau de la liste de surveillance des utilisateurs
Le tableau User watchlist répertorie tous les utilisateurs actuellement surveillés, ainsi qu'un résumé de leur état de risque.
| Column | Description |
|---|---|
| User | L’adresse e-mail de l’utilisateur (consultable) |
| Status / Risk | Un statut de risque (Critique / Élevé / Moyen / Faible), un statut de verdict (Légitime / Inconcluant) lorsque l’IA a rendu un verdict, ou un état d’enquête (En file d’attente / En cours) alors que l’enquête est toujours en cours |
| Watch Reason | Comment l’utilisateur a été ajouté : Manuel, Évaluation automatique des risques, ou nom de groupe de liste de surveillance |
| UCI | Le score UCI actuel de l’utilisateur |
| Risk Indicators | Une ventilation des types d'indicateurs : alertes, anomalies, ransomware, cheval de Troie, virus et sites malveillants |
| Case | Un lien vers un cas lié, ou son statut, s’il existe |
| Action | Supprimer l'utilisateur ou accéder à un petit menu d'actions |
Les lignes sont triées par niveau de risque par défaut (Critique en premier). Les utilisateurs dont les enquêtes ne sont pas encore terminées apparaissent en bas. Cliquez sur n'importe quelle ligne pour ouvrir le panneau de détails de l'utilisateur.
Remarque : La suppression d'un utilisateur n'est pas permanente. Si l'utilisateur remplit toujours les critères de sélection automatique ou appartient à un groupe de surveillance, il peut être rajouté lors d'une exécution quotidienne ultérieure.
Toolbar options
- Search — Filtrer le tableau par adresse e-mail ou note de risque.
- Risk level filter — Filtrer par Critique, Élevé, Moyen, Bas, Légitime ou Non Concluant (chaque option affiche un compte).
- Watch reason filter — Filtrer par manuel, évaluation automatique des risques ou noms de groupes individuels.
- Add users — Ajoutez des utilisateurs individuels, une liste d'utilisateurs ou un fichier CSV à la liste de surveillance.
- Settings (gear icon) — Configurez des groupes de liste de surveillance pour une surveillance quotidienne automatique.
Lorsque vous sélectionnez une ou plusieurs lignes à l'aide des cases à cocher, la barre d'outils bascule vers une barre d'actions en bloc où vous pouvez Create cases ou Remove les utilisateurs sélectionnés.
Panneau de détails de l'utilisateur
Cliquer sur un utilisateur ouvre un panneau de détails à côté de la liste de surveillance. Le panneau affiche un en-tête avec le nom d'affichage de l'utilisateur, le statut de risque ou de verdict, l'adresse e-mail et la période d'analyse, suivis de l'enquête complète.
Note: Le contenu du panneau de détail utilisateur est généré dynamiquement. Les sections et conclusions présentées peuvent varier en fonction des données disponibles pour l’utilisateur sous enquête.
Résumé et héros du risque
Le résumé principal, composé d’un court paragraphe de verdict suivi de trois à cinq résultats en points (par exemple, « 42 téléchargements sur Gmail personnel en dehors des heures de bureau »). Mitigating Factors apparaissent à côté, offrant une explication alternative, non pire des cas, pour le comportement de l’utilisateur.
Create or Link Case
Un bouton pour élever l'utilisateur vers un cas AISecOps complet. Il est désactivé jusqu'à ce que l'enquête soit terminée. Une liste déroulante ci-dessous affiche tous les cas précédemment créés pour cet utilisateur, y compris la date, le statut et le responsable. Voir l'élévation vers un cas ci-dessous.
Tuiles d'indicateurs de risque
Cinq tuiles résument les métriques clés en un coup d’œil : UCI Score (avec une flèche de tendance), Anomalies (avec le pourcentage détecté par les modèles d’apprentissage automatique), DLP, Malwareet Malicious Sites. Cliquer sur la tuile UCI Score, Anomalies ou DLP (Prévention des pertes de données), on descend vers la section de détails correspondante dans le panneau.
Chronologie de l’activité
Événements notables sur la période d'investigation, avec les événements critiques développés.
Graphique de tendance du score UCI
L'historique UCI de l'utilisateur au fil du temps, avec des lignes de référence à 700 (bon) et 500 (avertissement), ainsi qu'une courte analyse écrite de la tendance.
Répartition des anomalies
Inclut la distribution de la sévérité, le pourcentage détecté par apprentissage automatique, un badge de tendance (Croissant / Stable / Déclinant), ainsi que des groupes pliables de types d’anomalies.
DLP (Prévention des pertes de données) Incidents
Les incidents sont comptabilisés par gravité, une répartition par application, et les incidents les plus récents.
Actions recommandées
Chaque action inclut une étiquette d'urgence (par exemple, Immédiat / Dans les 24 heures / Cette semaine / Surveiller) et une justification d'une ligne.
Comprendre les niveaux de risque et les verdicts
Chaque utilisateur faisant l'objet d'une enquête reçoit l'une des étiquettes suivantes dans la liste de surveillance et le panneau de détails :
Risk levels — attribué lorsque l'IA détermine qu'il existe une préoccupation active :
| Level | Meaning |
|---|---|
| Critical | Une attention immédiate requise. Il s’agit généralement d’une combinaison de chutes sévères d’UCI, de malwares actifs, d’incidents DLP (Prévention des pertes de données) critiques et de comportements anormaux. |
| High | Des indicateurs de risque significatifs sont présents ; Enquêtez bientôt. |
| Medium | Certains indicateurs de risque sont présents ; Surveillez de près. |
| Low | Indicateurs minimaux ; aucune action immédiate requise. |
Verdicts — attribué lorsque l’IA parvient à une conclusion définitive :
| Verdict | Meaning |
|---|---|
| Legitimate | L’IA a déterminé que l’activité s’explique suffisamment par un comportement commercial normal. |
| Inconclusive | Données insuffisantes pour parvenir à un verdict de risque clair. |
Note: Lorsqu'un utilisateur reçoit un verdict « Légitime » ou « Non concluant », ces étiquettes apparaissent à la place d'une couleur de niveau de risque dans le tableau et le panneau.
Ajout d'utilisateurs à la liste de surveillance
Cliquez sur Add users dans la barre d'outils pour ouvrir la boîte de dialogue Ajouter des utilisateurs. Vous pouvez ajouter des utilisateurs de trois façons :
- Search by name or email — Une recherche dans l'annuaire en temps réel ; sélectionnez parmi les résultats.
- Paste a comma-separated list of emails — Saisissez plusieurs adresses à la fois.
- Upload a CSV — Ajout en masse d'utilisateurs à partir d'un fichier.
Les utilisateurs déjà sur la liste de surveillance affichent un badge « AJOUTÉ » et ne peuvent pas être réajoutés. La boîte de dialogue affiche un décompte en cours des utilisateurs sélectionnés ; Cliquez Add (N) pour confirmer.
Configuration des groupes de listes de surveillance
Pour surveiller automatiquement tous les membres d’un groupe spécifique chaque jour, cliquez sur le gear icon dans la barre d’outils pour ouvrir la boîte de dialogue Configuration de la liste de surveillance.
Sous Auto Add — User Groups, sélectionnez un ou plusieurs groupes d'utilisateurs (par exemple, Cadres, Finance ou Prestataires). Les membres de ces groupes sont développés et ajoutés à la liste de surveillance à chaque exécution quotidienne. Pour chaque groupe, vous pouvez :
- Ajoutez un commentaire optionnel expliquant pourquoi le groupe est surveillé.
- Activez ou désactivez le groupe sans le retirer de la configuration.
- Supprimer entièrement le groupe.
Tip: Les membres du groupe de surveillance et les utilisateurs ajoutés manuellement ne sont pas soumis à la limite de sélection automatique par exécution (par défaut : 20 utilisateurs). Ils font toujours l'objet d'une enquête.
Élévation au rang de cas
Après avoir examiné l’enquête d’un utilisateur, vous pouvez le faire passer à un cas AISecOps complet en un clic en utilisant Create or Link Case dans le panneau de détail, ou Create cases dans la barre d’actions en bloc lorsque plusieurs lignes sont sélectionnées.
Un cas élevé est intitulé “Insider Threat: <user>” et se comporte exactement comme un cas DLP (Prévention des pertes de données) — il apparaît dans la liste standard des cas AISecOps et prend en charge l'attribution, les commentaires, les changements de statut, la piste d'audit, la billetterie ITSM et les notifications. Un seul utilisateur peut accumuler plusieurs cas liés au fil du temps ; ils apparaissent tous dans le panneau de détails sous une liste rétractable des cas précédents.
Pour plus d’informations sur le travail avec des dossiers, voir Création de dossier.
Cas d'utilisation courants
Daily triage of your riskiest users Ouvrez la page Menaces internes chaque matin pour accéder à une liste de surveillance pré-classée avec les niveaux de risque, les scores UCI et les indicateurs — aucune configuration requise. L'agent sélectionne et enquête automatiquement sur vos principaux utilisateurs.
Understanding why a user is flagged Cliquez sur n’importe quel utilisateur pour ouvrir le panneau de détails, qui explique le verdict de risque en termes simples, montre la tendance UCI, analyse les types d’anomalies et liste les prochaines étapes recommandées.
Monitoring departing employees or high-risk groups Ajoutez manuellement les employés qui quittent l'entreprise, ou configurez un groupe une seule fois (par exemple, les utilisateurs sous plan d'amélioration des performances ou les contractants dans leurs dernières semaines), et l'agent enquêtera automatiquement sur chaque membre chaque jour.
Detecting compromised accounts L'agent corrèle les indicateurs de logiciels malveillants, les anomalies comportementales et les activités en dehors des heures de travail. Les utilisateurs concernés sont affichés sous les cartes de résultats Active Malware et Critical Risk Users.
Bulk investigation requests Vous soupçonnez un groupe d’utilisateurs spécifiques ? Ajoutez-les par liste d'e-mails ou par téléchargement CSV ; la prochaine exécution quotidienne produira automatiquement une enquête complète pour chacun d'eux.

