Voici les descriptions de réponse pour les terminaux Get Events données et Get Alerts données .
| Parameter Grouping | Parameter Name | Descriptions | Type de données | Exemples de réponses | Événements de l'application | Événements de page | Alertes |
|---|---|---|---|---|---|---|---|
| Général | timestamp | Date à laquelle l'événement/l'alerte s'est produit(e). Horodatage de l'événement au format Unix epoch. | Integer | 1443811033 | Y | Y | Y |
| Général | _insertion_epoch_timestamp | Horodatage de l'insertion | Integer | 1485025255 | Y | Y | Y |
| Général | src_timezone | Fuseau horaire de la source. Affiche la désignation du fuseau horaire au format long. | String | Amérique/Los_Angeles | Y | Y | Y |
| Général | dst_timezone | Fuseau horaire de destination | String | Amérique/New_York | Y | Y | Y |
| Général | type | Indique s'il s'agit d'un événement d'application ou d'un événement de connexion. Les événements de l'application sont enregistrés pour suivre les événements de l'utilisateur au sein d'une application en nuage. Les événements de connexion montrent la connexion HTTP actuelle. | String | Valeur pour les événements d'application : nspolicy Valeur pour les événements de page : connexion Valeurs pour les alertes : nspolicy, connection, breach, anomaly, malsite | Y | Y | Y |
| Général | access_method | Le trafic des applications en nuage peut être dirigé vers le nuage Netskope à l'aide de différentes méthodes de déploiement telles que Client (Netskope Client), Secure Forwarder, etc. Les administrateurs peuvent également télécharger les journaux de pare-feu et/ou de proxy pour l'analyse des journaux. Ce champ indique la méthode d'accès qui a déclenché l'événement. Pour les téléchargements de journaux, ce champ indique le type de journal tel que PAN, Websense, etc. | String | Client, Secure Forwarder, API Connector, Proxy Chaining, Reverse Proxy | Y | Y | Y |
| Général | traffic_type | Type de trafic : CloudApp ou Web. CloudApp indique CASB et web indique le trafic HTTP. Le trafic Web n'est capturé que pour la méthode d'accès en ligne. Il n'est actuellement pas saisi pour Risk Insights. | String | CloudApp, Web | Y | Y | Y |
| Général | action | Suite donnée à l'événement pour la politique | String | useralert, Detection, bypass, block, alert, restrictToView, disableDownload, legalHold, expireLink, restrictAccess, delete, quarantine | Y | Y | Y |
| Général | fromlogs | Indique si l'événement a été généré à partir du journal Risk Insights. | String | Oui | Y | Y | Y |
| Général | user_generated | Indique s'il s'agit d'un événement de page généré par l'utilisateur | Boolean | yes, no | N | Y | Y |
| Général | tunnel_id | Affiche l'ID d'installation du Client. Uniquement disponible pour la configuration de pilotage du client. | String | c5b07447-e86e-4722-b59e-81144 | Y | Y | Y |
| Général | request_id | Identifiant unique de la demande pour l'événement | Integer | 1,590 | Y | N | Y |
| Général | transaction_id | ID unique pour une demande/réponse donnée | String | 1843244978932892112 | Y | Y | Y |
| Général | connection_id | Chaque connexion a un identifiant unique. Affiche l'identifiant de l'événement de connexion. | LongInt | 117073088998365 | Y | Y | Y |
| Général | conn_duration | Durée de la connexion en millisecondes. Utile pour interroger les sessions de longue durée. | Integer | 59000 | Y | Y | Y |
| Général | conn_starttime | Heure de début de la connexion | Float | 1480330369 | N | Y | Y |
| Général | conn_endtime | Heure de fin de connexion | Float | 1480330428 | N | Y | Y |
| Général | latency_min | Temps de latence minimal pour une connexion en millisecondes | Integer | 47 | N | Y | Y |
| Général | latency_max | Temps de latence maximal pour une connexion en millisecondes | Integer | 651 | N | Y | Y |
| Général | latency_total | Temps de latence total entre le proxy et l'application en millisecondes | Integer | 3797 | N | Y | Y |
| Général | req_cnt | Nombre total de requêtes HTTP (égal au nombre d'événements de transaction pour cet événement de page) envoyées du client au serveur via une connexion TCP sous-jacente. | Integer | 21 | Y | Y | Y |
| Général | resp_cnt | Nombre total de réponses HTTP (égal au nombre d’événements de transaction pour cet événement de page) du serveur au client | Integer | 21 | Y | Y | Y |
| Général | http_transaction_count | Nombre de transactions HTTP | Integer | 300 | N | Y | Y |
| Général | numbytes | Nombre total d'octets transmis pour la connexion – numbytes = client_bytes + server_bytes | Integer | 18177 | Y | Y | Y |
| Général | client_bytes | Nombre total d'octets transférés du client vers le serveur | Integer | 1093 | Y | Y | Y |
| Général | server_bytes | Nombre total de fichiers téléchargés du serveur vers le client. | Integer | 17084 | Y | Y | Y |
| Général | suppression_key | Pour limiter le nombre d'événements. Exemple : Supprimer l’événement de blocage pour la navigation | String | 2019-01-07_1135.zip | Y | N | Y |
| Général | suppression_start_time | Lorsque des événements sont supprimés (comme dans les applications de collaboration), l'heure de fin de suppression est définie et un seul événement est envoyé, avec l'heure de début et de fin de suppression ainsi que le nombre d'occurrences. | Integer | 1443811033 | Y | Y | Y |
| Général | suppression_end_time | Lorsque des événements sont supprimés (comme dans les applications de collaboration), l'heure de fin de suppression est définie et un seul événement est envoyé, avec l'heure de début et de fin de suppression ainsi que le nombre d'occurrences. | Integer | 1443811078 | Y | Y | Y |
| Général | count | Nombre de lignes de journal brutes/événements sessionnés ou supprimés pendant l’intervalle supprimé. | Integer | 1 | Y | Y | Y |
| Général | bypass_traffic | Indique si le trafic est contourné par Netskope | Boolean | yes, no | N | Y | Y |
| Général | ssl_decrypt_policy | Applicable uniquement aux événements de contournement. Il existe deux façons de créer des règles de contournement :
Le drapeau existant bypass_traffic ne fournit que des informations indiquant qu’un flux a été contourné, mais ne précise pas exactement quelle politique en est responsable. | String | yes, no | N | Y | Y |
| Général | dynamic_classification | Les URL étaient catégorisées par machine NSURLC ou non | String | yes, no | N | N | Y |
| Général | dst_geoip_src | Source d’où provient la localisation de l’IP de destination | Integer | 1 | Y | Y | Y |
| Général | src_geoip_src | Source d'où provient l'emplacement de l'adresse IP source | Integer | 2 | Y | Y | Y |
| Général | modified | Horodatage correspondant au moment de modification de l’entité (fichier, etc.) | DateTime | 2017-01-17T08:56:05 | Y | Y | Y |
| Alerter | alert | Indique si une alerte est générée ou non. La valeur | String | yes, no | Y | Y | Y |
| Alerter | alert_name | Nom de l'alerte | String | proximité, rare_event, risky_country, user_shared_credentials, data_exfiltration, le type | Y | Y | Y |
| Alerter | alert_type | Type d’alerte | String | Valeurs pour les alertes : liste de surveillance, politique, DLP (Prévention des pertes de données), Blocage légal, quarantaine, Malware, malsite, anomalie, Identifiant compromis, Évaluation de sécurité Valeurs pour les événements d’application : politique, DLP (Prévention des pertes de données), quarantaine, Blocage légal, Malware, Évaluation de sécurité, Remédiation | Y | Y | Y |
| Alerter | acked | Que l'utilisateur ait accusé réception de l'alerte ou non | Boolean | false, true | Y | Y | Y |
| Alerter | severity | Niveau de gravité utilisé par les listes de surveillance et les alertes de logiciels malveillants | String | faible, moyen, haut, inconnu, nul | Y | Y | Y |
| Alerter | severity_id | Identifiant de gravité utilisé par la liste de surveillance et les alertes de logiciels malveillants | Integer | 1, 2, 3, null | Y | N | Y |
| Alerter | policy_id | L’identifiant interne Netskope pour la politique créée par un administrateur | Integer | 1, 8 | Y | N | Y |
| Alerter | policy | Nom de la politique configurée par un administrateur | String | Fichiers PCI dans OneDrive | Y | Y | Y |
| Alerter | profile_emails | Liste des e-mails de profil par politique | String | [« dlp_policy@netskope.com »] | Y | N | Y |
| Alerter | justification_reason | Raison de justification fournie par l’utilisateur. Pour le respect des politiques en vigueur, des événements de justification sont déclenchés. Une notification contextuelle s'affiche pour l'utilisateur, celui-ci saisit une justification et peut choisir de continuer ou de bloquer :
| String | Raison fournie | Y | N | Y |
| Alerter | justification_type | Type de justification fournie par l’utilisateur lorsque l’utilisateur contourne le blocage de politique | String | fauxPositif, justification | Y | N | Y |
| Application | app | Application cloud spécifique utilisée par l’utilisateur (par exemple, application = Dropbox). | String | Google Drive | Y | Y | Y |
| Application | appcategory | Catégorie d'application désignée par Netskope | String | Collaboration, gestion de la relation client, stockage cloud, IaaS/PaaS | Y | Y | Y |
| Application | ccl | Niveau de confiance dans les nuages. CCL mesure la préparation des applications cloud en tenant compte de la sécurité, de l’auditabilité et de la continuité des activités pour l’entreprise. Chaque application se voit attribuer l’un des cinq niveaux de confiance cloud suivants : excellent, élevé, moyen, faible ou faible. Utile pour interroger si les utilisateurs accèdent à une application cloud avec un CCL plus faible. | String | excellent, élevé, moyen, faible, médiocre, inconnu, non défini | Y | Y | Y |
| Application | site | Pour traffic_type = CloudApp, site = application et pour traffic_type = Web, ce sera le nom de domaine de second niveau + nom de domaine de premier niveau. Par exemple, dans « www.cnn.com », c’est « cnn.com ». | String | cnn.com | Y | Y | Y |
| Application | url | URL de l'application visitée par l'utilisateur, telle que fournie par le journal ou le trafic du plan de données | String | www.evernote.com/shard/s2 31/notestore | Y | Y | Y |
| Application | page | L’URL de la page d’origine | String | www.google.co.in/search?q= railway | Y | Y | Y |
| Application | domain | Valeur de domaine. Cela contiendra la valeur de l’en-tête hôte ou SNI ou extrait de l’URI absolue. | String | google.co.in | Y | Y | Y |
| Application | sessionid | Rempli par Risk Insights | Integer | 34014529 | Y | Y | Y |
| Application | app_session_id | ID de session unique d'application/site pour traffic_type = CloudApp et Web. Une session d’application commence lorsqu’un utilisateur commence à utiliser une application/site cloud et se termine après qu’il a été inactif pendant une certaine période (15 minutes). Utilisez app_session_id pour vérifier toutes les activités des utilisateurs dans une seule session d’application. app_session_id est unique pour un utilisateur, un périphérique, un navigateur et un domaine. | String | 1.42333E+14 | Y | Y | Y |
| Application | referer | URL de référence de l'application (avec http) visitée par l'utilisateur, telle que fournie par le journal ou le trafic du plan de données | String | https://portal.office.com/Admi nPortal/Accueil | Y | Y | Y |
| Application | managed_app | Que l'application en question soit gérée ou non | Boolean | yes, no | Y | N | Y |
| Application | telemetry_app | En général, les sites web d’applications SaaS utilisent du code d’analyse web dans les pages pour collecter des données analytiques. Lorsqu'une action ou une page d'une application SaaS est affichée, cela génère du trafic vers des applications de suivi telles que doubleclick.net. Optimiser, etc. Ces applications de suivi sont répertoriées, le cas échéant, dans le Champ de l’application de télémétrie. | String | doubleclick, Amazon S3, Google, Microsoft Office 365 Suite, Adswizz, fbcdn | Y | N | Y |
| Application | instance_id | ID unique associé à une instance d’application d’organisation | String | nammazone.com | Y | N | Y |
| Application | instance | Instance associée à une instance d’application d’organisation | String | nammazone.com | Y | Y | Y |
| Application | instance_name | Nom de l'instance associé à une instance d'application d'organisation | String | netskope.com | Y | N | Y |
| Application | instance_type | Type d’instance | String | VirtualPrivateCloud, Serveur, Image, Document, Géré Instance, équilibreur de charge | Y | N | Y |
| Application | object | Nom de l’objet sur lequel on agit. Cela peut être un nom de fichier, un nom de dossier, un nom de rapport, un nom de document, etc. | String | Resume.doc | Y | Y | Y |
| Application | object_id | ID unique associé à un objet | String | 3214 | Y | N | Y |
| Application | object_type | Type d'objet sur lequel l'action est effectuée. Le type d'objet peut être un fichier, un dossier, un rapport, un document, un message, etc. | String | Fichier, Utilisateur, Note | Y | N | Y |
| Application | from_object | Nom initial d’un objet qui a été renommé, copié ou déplacé | String | test1 | Y | N | Y |
| Application | to_object | Nom modifié d'un objet qui a été renommé, copié ou déplacé | String | test2 | Y | N | Y |
| Application | object_count | Affiché lorsque l’activité est supprimée. Affiche le nombre d’objets supprimés | Integer | 3 | Y | N | Y |
| Spécifique à l'application | enterprise_id | Identifiant d'entreprise dans le cas de Slack for Enterprise | String | E8D23NJ1H | Y | N | Y |
| Spécifique à l'application | enterprise | Nom de l'entreprise dans le cas de Slack for Enterprise | String | Netskope enterprise | Y | N | Y |
| Spécifique à l'application | workspace_id | ID d'espace de travail dans le cas de Slack for Enterprise | String | TDFHG3CLF | Y | N | Y |
| Spécifique à l'application | workspace | Nom de l'espace de travail dans le cas de Slack for Enterprise | String | Espace de travail Netskope | Y | N | Y |
| Spécifique à l'application | team | Slack team name | String | Netskope team | Y | N | Y |
| Spécifique à l'application | channel | Canal de l'utilisateur pour les applications Slack et Slack Enterprise | String | channel1 | Y | N | Y |
| Spécifique à l'application | sub_type | Espace de travail par sous-catégorie de publication Facebook (fichiers, commentaires, statuts, etc.) | String | fichier, commentaire, publication | Y | N | Y |
| Spécifique à l'application | violating_user | Utilisateur ayant commis une infraction. Rempli pour Workplace par Facebook | String | example@netskope.com | Y | N | Y |
| Spécifique à l'application | violating_user_type | Catégorie de l'utilisateur ayant commis l'infraction. Données fournies par Facebook pour l'espace de travail. | String | Interne, externe | Y | N | Y |
| Spécifique à l'application | logintype | Salesforce login type | String | Accès distant 2.0, autres API Apex, client d'accès distant | Y | N | Y |
| Spécifique à l'application | loginurl | Salesforce login URL | String | my.salesforce.com | Y | N | Y |
| Spécifique à l'application | new_value | New valeur pour un fichier donné pour salesforce.com | String | 2019-01-18 3:33:58 | Y | N | Y |
| Spécifique à l'application | old_value | Ancienne valeur pour un fichier donné pour salesforce.com | String | 2019-01-17 3:33:58 | Y | N | Y |
| Spécifique à l'application | scopes | Liste des autorisations pour les applications Google | String | [« https://www.googleapis.com /authent/cloud-platform », « https://www.googleapis.com/ auth/userinfo.email »] | Y | N | Y |
| Spécifique à l'application | session_id | ID de session pour l'application Dropbox | Integer | 1.77573E+14 | Y | N | Y |
| Spécifique à l'application | user_role | Des rôles comme administrateur, propriétaire, etc. pour Box | String | Admin, coadmin, utilisateur | Y | N | Y |
| Spécifique à l'application | role | Rôles pour la boîte | String | Éditeur, Prévisionneur, Téléchargeur, Téléchargeur, Téléchargeur, Téléverseur, Téléverseur de Visionneur, Propriétaire, Copropriétaire | Y | N | Y |
| Activité | activity | Description de l’activité effectuée par l’utilisateur | String | Télécharger, Inviter, Émettre, Rejoindre, Tentative de connexion, Échec de la connexion, Connexion réussie, Déconnexion, Marquer, Annoter, Déplacer, Téléverser, Afficher, Afficher tout | Y | Y | Y |
| Activité | activity_type | Affiché lorsque seuls les administrateurs peuvent effectuer l’activité en question | String | Administrateur | Y | N | Y |
| Activité | act_user | L'utilisateur effectue une activité | String | user@netskope.com | Y | N | Y |
| Activité | activity_status | Affiché lorsque l’utilisateur se voit refuser l’accès pendant qu’il effectue une activité | String | Accès refusé | Y | N | Y |
| Activité | Url2Activity | Renseigné si l'activité de l'URL correspond à certaines activités. Ce champ s'applique uniquement à Risk Insights. | String | Oui | Y | N | Y |
| Activité | ns_activity | Mappe l’activité de l’application vers l’activité standard Netskope. | String | Télécharger, téléverser, voir, débloquer | Y | N | Y |
| Activité | audit_category | Les sous-catégories d'une application telles que IAM, EC dans AWS, connexion, jeton, fichier, etc., dans le cas de Google. | String | IAM, Lambda, S3, accès, Compute Engine, Elastic Load Balancing, EC2, event_change, acl_change | Y | N | Y |
| Activité | audit_type | La sous-catégorie en audit selon les applications SaaS / IaaS | String | télécharger, modifier, créer, consulter, HeadBucket | Y | N | Y |
| Utilisateur | userkey | Identifiant utilisateur ou adresse e-mail | String | user@netskope.com | Y | Y | Y |
| Utilisateur | user_id | Courriel de l'utilisateur | String | user@netskope.com | Y | N | Y |
| Utilisateur | user | Courriel de l'utilisateur | String | user@netskope.com | Y | Y | Y |
| Utilisateur | user_name | Nom de l’utilisateur | String | TestUser | Y | N | Y |
| Utilisateur | ur_normalized | Courriel utilisateur en minuscules | String | user@netskope.com | Y | Y | Y |
| Utilisateur | user_normalized | Courriel utilisateur en minuscules | String | user@netskope.com | N | N | Y |
| Utilisateur | userip | Adresse IP de l’utilisateur | String | xxx.xxx.xxx.xx | Y | Y | Y |
| Utilisateur | useragent | En-tête de l'agent utilisateur HTTP du navigateur | String | Mozilla/5.0 (Windows NT 10.0 ; WOW64 ; rv :50.0) Gecko/20100101 Firefox/50.0 | Y | Y | Y |
| Utilisateur | user_category | Type d'utilisateur dans une entreprise : externe/interne | String | Internal | Y | N | Y |
| Utilisateur | organization_unit | Unités organisationnelles auxquelles l'événement se rapporte. Cela est lié aux informations utilisateur extraites d'Active Directory à l'aide de l'application Directory Importer/AD Connector. | String | Maximum of 5 levels: “OU1/OU2/OU3/OU4/OU5” | Y | Y | Y |
| Utilisateur | org | Recherchez des événements d’une organisation spécifique. Le nom de l'organisation est dérivé de l'identifiant de l'utilisateur. | String | sampleorganization.org | Y | Y | Y |
| Utilisateur | os | Système d'exploitation de l'hôte qui a généré l'événement. | String | Yosemite | Y | Y | Y |
| Utilisateur | os_version | Version OS de l’hôte | String | Windows 7 | Y | Y | Y |
| Utilisateur | browser | Affiche le navigateur utilisé pour accéder à l'application cloud. | String | BlackBerry, Chrome, Firefox, iCab, Mobile, MSIE, Native, Opera, RockMelt, Safari, Skyfire, Tencent, Thunderbird | Y | Y | Y |
| Utilisateur | browser_version | Browser version | String | 50 | Y | Y | Y |
| Utilisateur | browser_session_id | ID de session du navigateur. Si une période d'inactivité de 15 minutes est dépassée, la session expirera. | LongInt | 75256867583232 | Y | Y | Y |
| Utilisateur | device | type de périphérique à partir duquel l'utilisateur a accédé à l'application cloud. Il peut s'agir d'un périphérique Macintosh Windows, d'un iPad, etc. | String | Android périphérique, iOS périphérique. iPad, iPhone, Linux périphérique, Mac périphérique, Windows périphérique, Other périphérique | Y | Y | Y |
| Utilisateur | device_classification | Désignation du périphérique telle que déterminée par le Netskope Client selon que le périphérique est géré ou non. | String | Géré, non configuré, inconnu, non géré | Y | N | Y |
| Utilisateur | hostname | Nom d’hôte | String | le Macbook Pro de l’exemple | Y | Y | Y |
| Utilisateur | nsdeviceuid | Identifiants de périphérique sur macOS et Windows | String | zndbgI= | Y | N | Y |
| Utilisateur | managementID | ID de gestion | String | FFD2E8A | Y | N | Y |
| Source | srcip | Adresse IP de la source/de l'utilisateur | String | xxx.xxx.xxx.xx | Y | Y | Y |
| Source | src_location | Ville de l'utilisateur déterminée par la géodatabase Maxmind ou IP2Location | String | San José | Y | Y | Y |
| Source | src_region | État ou région source déterminé par la géodatabase Maxmind ou IP2Location | String | Californie | Y | Y | Y |
| Source | src_latitude | Latitude de l'utilisateur déterminée par la géodatabase Maxmind ou IP2Location | Integer | [xx.xxxx] | Y | Y | Y |
| Source | src_longitude | Longitude de l'utilisateur déterminée par la géodatabase Maxmind ou IP2Location | Integer | [-xxx.xxx] | N | Y | N |
| Source | src_country | Code pays à deux lettres de l'utilisateur, tel que déterminé par la géodatabase Maxmind ou IP2Location | String | US | Y | Y | Y |
| Source | src_zipcode | Code postal source déterminé par la géodatabase Maxmind ou IP2Location | String | 95134 | Y | Y | Y |
| Destination | dstip | Adresse IP où est hébergée l'application de destination | String | xxx.xxx.xxx.xx | Y | Y | Y |
| Destination | dst_location | La ville de l’application telle que déterminée par la base de données Maxmind ou IP2Location | String | Vue sur la montagne | Y | Y | Y |
| Destination | dst_region | État ou région de l'application, tel que déterminé par la géodatabase Maxmind ou IP2Location | String | Californie | Y | Y | Y |
| Destination | dst_latitude | Latitude de l'application telle que déterminée par la géodatabase Maxmind ou IP2Location | Integer | [xx.xxxx] | Y | Y | Y |
| Destination | dst_longitude | Longitude de l’application telle que déterminée par la géobase de données Maxmind ou IP2Location | Integer | [-xxx.xxx] | N | Y | N |
| Destination | dst_country | Le code pays de deux lettres de l’application tel que déterminé par la base de données Maxmind ou IP2Location | String | US | Y | Y | Y |
| Destination | dst_zipcode | Code postal de l'application tel que déterminé par la géodatabase Maxmind ou IP2Location | String | 94043 | Y | Y | Y |
| Destination | dstport | Port de destination | Integer | 443, 80 (1-65535) | Y | Y | Y |
| Destination | dsthost | Hôte de destination | String | mail.yahoo.com | Y | Y | Y |
| Introspection | retro_scan_name | Nom de la balayage rétro | String | Retro_Scan_box_netskope.com_20181213_1616 | Y | Y | Y |
| Introspection | scan_type | Généré lors d'une analyse rétroactive ou New activité en cours | String | En cours, en cours, rétroactif, rétroactif | Y | N | Y |
| Fichier | file_id | Identifiant unique du fichier | String | 0B3jELp0mSNw2dTZDNUhpUGpjUGgxQUY5OUZI | Y | N | Y |
| Fichier | filename | Nom du fichier | String | PandasDFTests.py | Y | N | Y |
| Fichier | title | Titre du dossier | String | PandasDFTests.py | Y | Y | Y |
| Fichier | mime_type | Type MIME du fichier | String | application/pdf | Y | N | Y |
| Fichier | data_type | Type de contenu à télécharger/téléverser | String | application/xml | Y | Y | Y |
| Fichier | md5 | MD5 du fichier | String | 295a6f156624f73c31a9a670 d9a41914 | Y | Y | Y |
| Fichier | file_size | Taille du fichier en octets | Integer | 22854 | Y | N | Y |
| Fichier | file_type | Type de fichier | String | texte brut, application/pdf, etc. | Y | Y | Y |
| Fichier | file_lang | Langage du fichier | String | SWEDISH | Y | Y | Y |
| Fichier | path_id | Identifiant du chemin d'accès du fichier dans l'application | Integer | 3.94218E+11 | Y | N | Y |
| Fichier | file_path | Chemin du fichier dans l’application | String | /sample/file.pdf | Y | N | Y |
| Fichier | owner | Propriétaire du fichier | String | example@netskope.com | Y | N | Y |
| Fichier | original_file_path | Si le fichier est déplacé, alors conservez le chemin original du fichier dans ce champ | String | 29208ee0-021e-4cb2-87b4-c9303880 | Y | N | Y |
| Fichier | from_user | Adresse e-mail utilisée pour se connecter à l'application SaaS | String | example@netskope.com | Y | N | Y |
| Fichier | from_user_category | Type de from_user | String | Interne, externe | Y | N | Y |
| Fichier | to_user | Utilisé lorsqu’un fichier est déplacé de l’utilisateur A vers l’utilisateur B. Affiche l’adresse e-mail de l’utilisateur B | String | example@netskope.com | Y | N | Y |
| Fichier | to_user_category | Type d’utilisateur à qui le déplacement est effectué | String | Interne, externe | Y | N | Y |
| Fichier | shared_with | Liste des adresses e-mail avec lesquelles un document est partagé. | String | [aaaa@netskope.com,nnnn@netskope.com,dddd@netskope.com] | Y | Y | Y |
| Fichier | shared | Si le fichier est partagé ou non | Boolean | true, false | Y | N | Y |
| Fichier | shared_type | Type partagé | String | internes, externes, privés, entreprises | Y | N | Y |
| Fichier | shared_domains | Liste des domaines des utilisateurs avec lesquels le document est partagé. | String | [Netskope.com, yahoo.com] | Y | N | Y |
| Fichier | exposure | Exposition d'un document | String | privé, public, public_on_web, entreprise, externe, interne, anyone_with_link | Y | Y | Y |
| Fichier | attachment | Nom du fichier | String | image001.png | Y | N | Y |
| Fichier | encrypt_failure | Raison de l'échec lors du chiffrement | String | Échec de l’obtention de la clé de chiffrement | Y | N | Y |
| Fichier | log_file_name | Nom du fichier journal pour Risk Insights | String | 20190205T0917_0.csv.gz | Y | Y | Y |
| Fichier | file_passwd_protected | Indique si le fichier est protégé par un mot de passe. | Boolean | TRUE | Y | N | Y |
| Fichier | web_url | URL d’aperçu du fichier | String | https://drive.google.com/open?id=1234 | Y | N | Y |
| Fichier | external_collaborator_count | Nombre de collaborateurs externes sur un fichier/dossier. Compatible avec certaines applications. | Integer | 4 | Y | Y | Y |
| Fichier | internal_collaborator_count | Nombre de collaborateurs internes sur un fichier/dossier. Compatible avec certaines applications. | Integer | 3 | Y | N | Y |
| Fichier | total_collaborator_count | Nombre de collaborateurs sur un fichier/dossier. Compatible avec certaines applications. | Integer | 7 | Y | N | Y |
| DLP (Prévention des pertes de données) | dlp_incident_id | Identifiant d’incident associé au sous-fichier. Dans le cas du fichier principal, cela correspond à l’identifiant d’incident parent. | LongInt | 146831431522000 | Y | Y | Y |
| DLP (Prévention des pertes de données) | dlp_parent_id | ID d'incident associé au fichier conteneur principal (ou non-conteneur) qui a été analysé | LongInt | 146831431522000 | Y | Y | Y |
| DLP (Prévention des pertes de données) | dlp_file | Nom du fichier/objet extrait du fichier/objet | String | Rapport de crédit.pdf | Y | N | Y |
| DLP (Prévention des pertes de données) | dlp_profile | Nom du profil DLP (Prévention des pertes de données) | String | DLP-PCI | Y | Y | Y |
| DLP (Prévention des pertes de données) | dlp_rule | DLP (Prévention des pertes de données) qui déclenchait | String | Nom - Carte de crédit (CC) | Y | Y | Y |
| DLP (Prévention des pertes de données) | dlp_rule_count | Nombre de règles appliquées | Integer | 5 | Y | Y | Y |
| DLP (Prévention des pertes de données) | dlp_rule_severity | Sévérité du pouvoir | String | Faible, Moyen, Élevé, Critique | Y | Y | Y |
| DLP (Prévention des pertes de données) | dlp_fingerprint_classification | Classification des empreintes digitales | String | Informations clients sensibles, informations personnelles | Y | N | Y |
| DLP (Prévention des pertes de données) | dlp_fingerprint_match | nom du fichier de correspondance de classification des empreintes digitales | String | Top_100_Existing_Accounts_11_1_18.xlsx | Y | N | Y |
| DLP (Prévention des pertes de données) | dlp_fingerprint_score | Score de classification des empreintes digitales | Integer | 0-100 | Y | N | Y |
| DLP (Prévention des pertes de données) | dlp_rule_score | Score de règle DLP (Prévention des pertes de données) pour les dictionnaires pondérés | Integer | 13 | Y | N | Y |
| DLP (Prévention des pertes de données) | dlp_is_unique_count | Vrai ou faux selon que la règle est unique comptée par règle données | Boolean | true, false | Y | Y | Y |
| DLP (Prévention des pertes de données) | dlp_unique_count | Valeur entière du nombre de correspondances uniques observées par donnée de règle. Présent uniquement si la règle est comptabilisée de manière unique. | Integer | 10 | Y | N | Y |
| Mise en quarantaine | quarantine_file_id | Identifiant du fichier mis en quarantaine | String | 435bd35a-e021-4a2c-bc41-ba281f91 | Y | N | Y |
| Mise en quarantaine | quarantine_profile_id | Identifiant du profil de quarantaine | Integer | 2 | Y | N | Y |
| Mise en quarantaine | quarantine_profile | Nom du profil de quarantaine de la politique d’action de quarantaine | String | Quarantine données – OneDrive | Y | N | Y |
| Mise en quarantaine | quarantine_failure | Raison de l'échec | String | La quarantaine a échoué ; Échec du transfert de fichiers | Y | N | Y |
| Mise en quarantaine | quarantine_action_reason | Raison de l’action prise pour la quarantaine | String | Fichier précédemment mis en quarantaine toujours bloqué car la décision de l’administrateur est en attente | Y | N | Y |
| Mise en quarantaine | q_admin | Adresse courriel et nom du responsable du profil de quarantaine | String | example@netskope.com | Y | N | Y |
| Mise en quarantaine | q_app | Nom de l'application de quarantaine | String | Box | Y | N | Y |
| Mise en quarantaine | q_instance | Nom de l'instance de quarantaine | String | Production de boîtes | Y | N | Y |
| Mise en quarantaine | q_original_filename | Nom de fichier original qui a été mis en quarantaine | String | Fichier sensible | Y | N | Y |
| Mise en quarantaine | q_original_filepath | Chemin de fichier original qui a été mis en quarantaine | String | All/Folder1/Folder2 | Y | N | Y |
| Mise en quarantaine | q_original_shared | Détails de l'utilisateur partagés dans le fichier original | String | Privé | Y | N | Y |
| Mise en quarantaine | q_original_version | Version originale du fichier mis en quarantaine | String | 1 | Y | N | Y |
| Mise en quarantaine | quarantine_file_name | Nom du fichier de quarantaine | String | sensitivefile.txt | Y | N | Y |
| La détention légale | legal_hold_profile_name | Nom du profil de conservation légale | String | Profil de test de détention légale | Y | N | Y |
| La détention légale | lh_custodian_email | Courriel du dépositaire du profil de conservation légale | String | example@netskope.com | Y | N | Y |
| La détention légale | lh_custodian_name | Nom du dépositaire du profil de détention légale | String | Kelly Oar | Y | N | Y |
| La détention légale | lh_dest_app | Appname de destination de l’action legalhold | String | Box | Y | N | Y |
| La détention légale | lh_dest_instance | Instance de retenue légale en situation de destination | String | Production de boîtes | Y | N | Y |
| La détention légale | lh_fileid | Identifiant du fichier de conservation légale | String | 3.97035E+11 | Y | N | Y |
| La détention légale | lh_filename | Nom du fichier de conservation légale | String | Sensible file_v1_2016-04-2707-00-15(UTC) | Y | N | Y |
| La détention légale | lh_filepath | Chemin d'accès du fichier de conservation légale | String | All/Folder1/Folder2 | Y | N | Y |
| La détention légale | lh_original_filename | Nom de fichier original du fichier de conservation légale | String | Fichier sensible | Y | N | Y |
| La détention légale | lh_shared | Type partagé de fichier de conservation légale | String | Internal | Y | N | Y |
| La détention légale | lh_shared_with | Utilisateur a partagé le fichier de conservation légale | String | [« example1@netskope.com », « example2@netskope.com »] | Y | N | Y |
| La détention légale | lh_version | Version du fichier original | String | 1 | Y | N | Y |
| Anomaly | orig_ty | Type d’événement d’événement original | String | nspolicy, connexion | N | Y | Y |
| Anomaly | last_timestamp | Dernier horodatage (horodatage dans le premier/l’ancien événement). Cela s’applique uniquement à l’alerte d’anomalie de proximité. | LongInt | 1549296669 | N | Y | Y |
| Anomaly | last_app | Dernière application (application du premier/ancien événement). Cela s’applique uniquement à l’alerte d’anomalie de proximité. | String | N | Y | Y | |
| Anomaly | last_device | Nom du dernier périphérique (périphérique Name dans le premier/ancien événement). Cela s’applique uniquement à l’alerte d’anomalie de proximité. | String | Windows périphérique | N | Y | Y |
| Anomaly | last_country | Dernière localisation (pays). Cela s’applique uniquement à l’alerte d’anomalie de proximité. | String | US | N | Y | Y |
| Anomaly | last_location | Dernier emplacement (Ville). Cela s’applique uniquement à l’alerte d’anomalie de proximité. | String | Chicago | N | Y | Y |
| Anomaly | last_region | S'applique uniquement aux alertes d'anomalie de proximité. | String | Pennsylvania | N | Y | Y |
| Anomaly | download_app | Applicable uniquement à l’exfiltration de données. Télécharger l’application (Application dans l’événement de téléchargement). | String | Google Gmail | N | N | Y |
| Anomaly | shared_credential_user | Applicable uniquement aux identifiants partagés. Utilisateur avec lequel les identifiants sont partagés. | String | Michael Sam | N | N | Y |
| Anomaly | threshold_time | Applicable à : identifiants partagés, exfiltration de données, types d’anomalies en masse (téléchargement/téléchargement/suppression en masse) et type d’anomalie de connexion échouée. Temps seuil | LongInt | Durée par défaut (86400 secondes) | N | N | Y |
| Anomaly | bin_timestamp | Applicable uniquement aux : identifiants partagés, exfiltration de données, types d’anomalies en masse (téléversement/téléchargement/suppression en masse) et type d’anomalie de connexion échouée. Horodatage Bin (est une fenêtre utilisée pour certains types d'anomalies – pour diviser en plusieurs fenêtres par jour/heure). | LongInt | 1549411200 | N | N | Y |
| Anomaly | threshold | Seuil (Compte auquel l’anomalie doit se déclencher). Applicable aux types d’anomalies en masse (téléchargement/téléchargement/suppression en masse) et aux types d’anomalies de connexion échouée | Integer | 205 | N | Y | Y |
| Anomalie, MLAD | event_type | Type d'anomalie | String | Événements de l'application : Infos, alertes d'erreur : proximité, événement rare, pays à risque, identifiants partagés par l'utilisateur, exfiltration de données, chargement en masse, téléchargement en masse, mlad | Y | Y | Y |
| Anomalie, MLAD | profile_id | ID de profil d’anomalie | String | NS_101, ce qui signifie alerte de proximité NS_103, NS_102, NS_307, NS_306, NS_304, NS_303, NS_305, NS_301, NS_403, NS_401 | Y | Y | Y |
| Anomoly, MLAD | risk_level_id | Ce champ est défini à la fois par le contrôle d'accès basé sur les rôles (RBA) et par MLAD. | Integer | 1,2,0 | N | Y | Y |
| Anomoly, MLAD | risk_level | Champ correspondant à risk_level_id. Nom | String | low, med, high | Y | Y | Y |
| Malsite | malicious | Il n’existe que si une transaction HTTP appartenant à l’événement de la page a entraîné une alerte de malsite. | Boolean | TRUE | Y | Y | Y |
| Malsite | malsite_active | Depuis combien de jours le malsite est-il actif ? | Integer | 2 | N | N | Y |
| Malsite | malsite_as_number | Malsite ASN Number | String | AS35838 CCANet Limited | N | N | Y |
| Malsite | malsite_confidence | score de confiance Malsite | Integer | 100 | N | N | Y |
| Malsite | malsite_consecutive | Combien de fois ce malsite est-il vu ? | Integer | 1 | N | N | Y |
| Malsite | malsite_category | Catégorie de site malveillant [ Phishing / Botnet / URL malveillante, etc. ] | String | [« Site malveillant »] | Y | N | Y |
| Malsite | malsite_country | pays malsite | String | US | N | N | Y |
| Malsite | malsite_region | Région de l’URL/IP/Domaine malsite | String | Texas | N | N | Y |
| Malsite | malsite_city | Ville de Malsite | String | Los Angeles | N | N | Y |
| Malsite | malsite_dns_server | Serveur DNS de l'URL/domaine/adresse IP du site malveillant | String | xxx.xxx.com | N | N | Y |
| Malsite | malsite_first_seen | Malsite vu pour la première fois | Integer | 1485302400 | N | N | Y |
| Malsite | malsite_hostility | score d'hostilité malsite | Integer | 5 | N | N | Y |
| Malsite | malsite_ip_host | Malsite IP | String | xxx.xxx.x.xxx | N | N | Y |
| Malsite | malsite_isp | Malsite ISP info | String | CCANET Limitée | N | N | Y |
| Malsite | malsite_longitude | Longitude plot of the Malsite URL/IP/Domain | Float | x.xxxx | N | N | Y |
| Malsite | malsite_latitude | Latitude plot of the Malsite URL/IP/Domain | Float | xx.xxx | N | N | Y |
| Malsite | malsite_last_seen | Dernière connexion de Malsite | Integer | 1486339200 | N | N | Y |
| Malsite | malsite_reputation | Score de réputation de l'adresse IP/du domaine/de l'URL du site malveillant | Float | 7.4 | N | N | Y |
| Malsite | malsite_id | ID de site malveillant – Hachage de la valeur de correspondance de la menace | String | 9228edb31a922c392ba3746 | N | N | Y |
| Malsite | severity_level_id | Si l’ID de niveau de sévérité est 1, cela signifie que l’URL / IP / le domaine est détecté dans le flux interne de menaces et si l’ID de niveau de sévérité est 2, cela signifie que la détection a eu lieu en fonction de la catégorie de malsite de la base de données OEM. | Integer | 0, 1, 2, 3 | N | N | Y |
| Malsite | severity_level | Severity level of the Malsite ( High / Med / Low) | String | faible, moyen, élevé | N | N | Y |
| Malsite | threat_match_field | Champ de correspondance des menaces, provenant soit du domaine, soit de l'URL, soit de l'adresse IP. | String | domaine, url, ip | Y | N | Y |
| Malsite | threat_source_id | Identifiant de la source de la menace : 1 – NetskopeThreatIntel, 2 – Base de données OEM | Integer | 1,2 | Y | N | Y |
| Logiciels malveillants | scan_time | Heure à laquelle le scan est terminé | LongInt | 1474308875 | Y | N | Y |
| Logiciels malveillants | malware_id | hachage MD5 du nom du malware tel que fourni par le moteur de balayage | String | Toute chaîne de hachage MD5 (sous forme de chaîne hexadécimale) | Y | N | Y |
| Logiciels malveillants | malware_type | Quel type (virus, etc.) de menace s’agit-il ? | String | Adware, composeur, application malveillante, spam, phishing, logiciel espion, virus, heuristique, pas de détection, chiffré/non scannable, cheval de Troie, erreur, application trompeuse | Y | N | Y |
| Logiciels malveillants | detection_type | C’est pareil pour le type malware. Duplique. | String | virus, cheval de Troie | Y | N | Y |
| Logiciels malveillants | malware_severity | Quelle est la gravité de la menace que représente ce logiciel malveillant ? | String | Haut, moyen, bas | Y | N | Y |
| Logiciels malveillants | malware_name | Quel est le nom de détection pour cette menace | String | Gen.Ransom.Encrypted.File.ns | Y | N | Y |
| Logiciels malveillants | detection_engine | Nom du moteur de détection exposé par le client | String | Netskope AV, Netskope Threat Intel, Netskope Advanced Heursitics, Netskope Advanced Sandbox | Y | N | Y |
| Logiciels malveillants | tss_mode | Le mode de balayage de malwares précise s’il s’agit de la protection en temps réel ou de la protection des données API | String | Introspection, en ligne | Y | N | Y |
| Logiciels malveillants | malware_profile | tss_profile: profil que l’utilisateur a sélectionné. Les données proviennent de WebUI. C’est une structure json. | String | Default Malware Scan | Y | N | Y |
| Logiciels malveillants | zip_password | Compressez le fichier malicieux, mettez-y PWD et renvoyez-le à l’appelant | String | Netskope | Y | N | Y |
| Logiciels malveillants | local_md5 | hachage md5 du fichier généré par le moteur Malware | String | 3b30d5c68bfe | Y | N | Y |
| Logiciels malveillants | local_sha256 | hachage sha256 du fichier généré par le moteur Malware | String | 3b30d5c68bfe | Y | N | Y |
| Logiciels malveillants | local_sha1 | Hachage SHA1 du fichier généré par le moteur de logiciels malveillants | String | 3b30d5c68bfe | Y | N | Y |
| Informations d'identification compromises | breach_id | Identifiant de violation pour identifiants compromis | String | 95e2e98ac17cf08de4b82f94 356dc51e | N | N | Y |
| Informations d'identification compromises | breach_date | Date de violation des identifiants compromis | Integer | 1524700800 | N | N | Y |
| Informations d'identification compromises | breach_score | Score de violation pour identifiants compromis | Integer | 30, 100 | N | N | Y |
| Informations d'identification compromises | breach_target_references | Références ciblées par violation pour des identifiants compromis | String | forbes.com | N | N | Y |
| Informations d'identification compromises | breach_media_references | Références médiatiques à la violation | String | http://news.something.com/8301- 1009_3-57618945-83/syrian- electronic-army-hacks-forbes-steals-user-données/ | N | N | Y |
| IaaS CSA | sa_profile_name | Nom du profil CSA | String | PCI-DSS v3.2.1 (Azure) | Y | N | Y |
| IaaS CSA | sa_profile_id | ID de profil CSA | Integer | -2002000 | Y | N | Y |
| IaaS CSA | sa_rule_id | ID de règle CSA | Integer | -2002041 | Y | N | Y |
| IaaS CSA | sa_rule_name | Nom de la règle CSA | String | PCI-AZR | 5.1 Assurez-vous que la protection des terminaux est installée pour toutes les machines virtuelles. | Y | N | Y |
| IaaS CSA | sa_rule_severity | Gravité des règles | String | Critique, Élevé, Moyen, Faible | Y | N | Y |
| IaaS CSA | account_id | L’identifiant de compte (généralement le numéro de compte fourni par le fournisseur cloud) | String | a776ab3b-0d9d-401e-a31d-2f478a4c | Y | N | Y |
| IaaS CSA | account_name | Nom du compte – dans le cas d'AWS, il s'agit du nom de l'instance défini par l'utilisateur. Pour d'autres, le nom du compte est fourni par le fournisseur de services cloud. | String | iaas-azure-dev | Y | N | Y |
| IaaS CSA | iaas_asset_tags | Liste des tags associés à l’actif pour lequel l’alerte est lancée. Chaque étiquette est une paire clé/valeur | Tableau d'objets de dictionnaire (paires nom/valeur) | [{"nom » : « environnement majeur », « valeur » : « test »}, {« nom » : « propriétaire », « valeur » : « abc » }] | Y | N | Y |
| IaaS CSA | run_id | Identifiant de la course | Integer | 15 | Y | N | N |
| IaaS CSA | region_id | ID de région (tel que fourni par le fournisseur de cloud) | String | eastus2 | Y | N | Y |
| IaaS CSA | region_name | Nom de la région (tel que fourni par le fournisseur de cloud) | String | Est de l’US 2 | Y | N | Y |
| IaaS CSA | resource_category | Catégorie de ressource telle que définie dans le DOM | String | Compute | Y | N | Y |

