Netskope LogoNetskope Logo
  • Services de sécurité
  • Services d’IA
  • Services de miseenréseau
  • Services d'analyse
  • Intégrations
  • getting-started.svgPour commencer
    • Support
    • Communauté
    • Netskope.com
    © 2026 Tous droits réservés. Netskope Inc.
    Accueil
    API REST
    Points de terminaison de l'API de la plateforme Netskope pour l'API REST v1
    Descriptions des réponses aux événements et alertes de l'API REST

    Descriptions des réponses aux événements et alertes de l'API REST

    Voici les descriptions de réponse pour les terminaux Get Events données et Get Alerts données .

    Parameter GroupingParameter NameDescriptionsType de donnéesExemples de réponsesÉvénements de l'applicationÉvénements de pageAlertes
    GénéraltimestampDate à laquelle l'événement/l'alerte s'est produit(e). Horodatage de l'événement au format Unix epoch.Integer1443811033YYY
    Général_insertion_epoch_timestampHorodatage de l'insertionInteger1485025255YYY
    Généralsrc_timezoneFuseau horaire de la source. Affiche la désignation du fuseau horaire au format long.StringAmérique/Los_AngelesYYY
    Généraldst_timezoneFuseau horaire de destinationStringAmérique/New_YorkYYY
    GénéraltypeIndique s'il s'agit d'un événement d'application ou d'un événement de connexion. Les événements de l'application sont enregistrés pour suivre les événements de l'utilisateur au sein d'une application en nuage. Les événements de connexion montrent la connexion HTTP actuelle.StringValeur pour les événements d'application : nspolicy

    Valeur pour les événements de page : connexion

    Valeurs pour les alertes : nspolicy, connection, breach, anomaly, malsite

    YYY
    Généralaccess_methodLe trafic des applications en nuage peut être dirigé vers le nuage Netskope à l'aide de différentes méthodes de déploiement telles que Client (Netskope Client), Secure Forwarder, etc. Les administrateurs peuvent également télécharger les journaux de pare-feu et/ou de proxy pour l'analyse des journaux. Ce champ indique la méthode d'accès qui a déclenché l'événement.

    Pour les téléchargements de journaux, ce champ indique le type de journal tel que PAN, Websense, etc.

    StringClient, Secure Forwarder, API Connector, Proxy Chaining, Reverse ProxyYYY
    Généraltraffic_typeType de trafic : CloudApp ou Web. CloudApp indique CASB et web indique le trafic HTTP. Le trafic Web n'est capturé que pour la méthode d'accès en ligne. Il n'est actuellement pas saisi pour Risk Insights.StringCloudApp, WebYYY
    GénéralactionSuite donnée à l'événement pour la politiqueStringuseralert, Detection, bypass, block, alert, restrictToView, disableDownload, legalHold, expireLink, restrictAccess, delete, quarantineYYY
    GénéralfromlogsIndique si l'événement a été généré à partir du journal Risk Insights.StringOuiYYY
    Généraluser_generatedIndique s'il s'agit d'un événement de page généré par l'utilisateurBooleanyes, noNYY
    Généraltunnel_idAffiche l'ID d'installation du Client. Uniquement disponible pour la configuration de pilotage du client.Stringc5b07447-e86e-4722-b59e-81144YYY
    Généralrequest_idIdentifiant unique de la demande pour l'événementInteger1,590YNY
    Généraltransaction_idID unique pour une demande/réponse donnéeString1843244978932892112YYY
    Généralconnection_idChaque connexion a un identifiant unique. Affiche l'identifiant de l'événement de connexion.LongInt117073088998365YYY
    Généralconn_durationDurée de la connexion en millisecondes. Utile pour interroger les sessions de longue durée.Integer59000YYY
    Généralconn_starttimeHeure de début de la connexionFloat1480330369NYY
    Généralconn_endtimeHeure de fin de connexionFloat1480330428NYY
    Générallatency_minTemps de latence minimal pour une connexion en millisecondesInteger47NYY
    Générallatency_maxTemps de latence maximal pour une connexion en millisecondesInteger651NYY
    Générallatency_totalTemps de latence total entre le proxy et l'application en millisecondesInteger3797NYY
    Généralreq_cntNombre total de requêtes HTTP (égal au nombre d'événements de transaction pour cet événement de page) envoyées du client au serveur via une connexion TCP sous-jacente.Integer21YYY
    Généralresp_cntNombre total de réponses HTTP (égal au nombre d’événements de transaction pour cet événement de page) du serveur au clientInteger21YYY
    Généralhttp_transaction_countNombre de transactions HTTPInteger300NYY
    GénéralnumbytesNombre total d'octets transmis pour la connexion – numbytes = client_bytes + server_bytesInteger18177YYY
    Généralclient_bytesNombre total d'octets transférés du client vers le serveurInteger1093YYY
    Généralserver_bytesNombre total de fichiers téléchargés du serveur vers le client.Integer17084YYY
    Généralsuppression_keyPour limiter le nombre d'événements. Exemple : Supprimer l’événement de blocage pour la navigationString2019-01-07_1135.zipYNY
    Généralsuppression_start_timeLorsque des événements sont supprimés (comme dans les applications de collaboration), l'heure de fin de suppression est définie et un seul événement est envoyé, avec l'heure de début et de fin de suppression ainsi que le nombre d'occurrences.Integer1443811033YYY
    Généralsuppression_end_timeLorsque des événements sont supprimés (comme dans les applications de collaboration), l'heure de fin de suppression est définie et un seul événement est envoyé, avec l'heure de début et de fin de suppression ainsi que le nombre d'occurrences.Integer1443811078YYY
    GénéralcountNombre de lignes de journal brutes/événements sessionnés ou supprimés pendant l’intervalle supprimé.Integer1YYY
    Généralbypass_trafficIndique si le trafic est contourné par NetskopeBooleanyes, noNYY
    Généralssl_decrypt_policyApplicable uniquement aux événements de contournement. Il existe deux façons de créer des règles de contournement :
    • Contournement dû à une configuration d'exception
    • Contournement dû à la politique de déchiffrement SSL

    Le drapeau existant bypass_traffic ne fournit que des informations indiquant qu’un flux a été contourné, mais ne précise pas exactement quelle politique en est responsable. ssl_decrypt_policy domaine fournira ces informations supplémentaires. De plus, un champ politique sera également défini pour chaque événement de contournement.

    Stringyes, noNYY
    Généraldynamic_classificationLes URL étaient catégorisées par machine NSURLC ou nonStringyes, noNNY
    Généraldst_geoip_srcSource d’où provient la localisation de l’IP de destinationInteger1YYY
    Généralsrc_geoip_srcSource d'où provient l'emplacement de l'adresse IP sourceInteger2YYY
    GénéralmodifiedHorodatage correspondant au moment de modification de l’entité (fichier, etc.)DateTime2017-01-17T08:56:05YYY
    AlerteralertIndique si une alerte est générée ou non.

    La valeur yes est renseignée pour toutes les alertes.

    Stringyes, noYYY
    Alerteralert_nameNom de l'alerteStringproximité, rare_event, risky_country, user_shared_credentials,

    data_exfiltration, le type

    YYY
    Alerteralert_typeType d’alerteStringValeurs pour les alertes : liste de surveillance, politique, DLP (Prévention des pertes de données), Blocage légal, quarantaine, Malware, malsite, anomalie, Identifiant compromis, Évaluation de sécurité 

    Valeurs pour les événements d’application : politique, DLP (Prévention des pertes de données), quarantaine, Blocage légal, Malware, Évaluation de sécurité, Remédiation

    YYY
    AlerterackedQue l'utilisateur ait accusé réception de l'alerte ou nonBooleanfalse, trueYYY
    AlerterseverityNiveau de gravité utilisé par les listes de surveillance et les alertes de logiciels malveillantsStringfaible, moyen, haut, inconnu, nulYYY
    Alerterseverity_idIdentifiant de gravité utilisé par la liste de surveillance et les alertes de logiciels malveillantsInteger1, 2, 3, nullYNY
    Alerterpolicy_idL’identifiant interne Netskope pour la politique créée par un administrateurInteger1, 8YNY
    AlerterpolicyNom de la politique configurée par un administrateurStringFichiers PCI dans OneDriveYYY
    Alerterprofile_emailsListe des e-mails de profil par politiqueString[« dlp_policy@netskope.com »]YNY
    Alerterjustification_reasonRaison de justification fournie par l’utilisateur.

    Pour le respect des politiques en vigueur, des événements de justification sont déclenchés. Une notification contextuelle s'affiche pour l'utilisateur, celui-ci saisit une justification et peut choisir de continuer ou de bloquer :

    1. Politique UserAlert
    2. DLP (Prévention des pertes de données) politique de blocage
    3. Politique de blocage avec modèle personnalisé contenant une boîte de texte de justification
    StringRaison fournieYNY
    Alerterjustification_typeType de justification fournie par l’utilisateur lorsque l’utilisateur contourne le blocage de politiqueStringfauxPositif, justificationYNY
    ApplicationappApplication cloud spécifique utilisée par l’utilisateur (par exemple, application = Dropbox).StringGoogle DriveYYY
    ApplicationappcategoryCatégorie d'application désignée par NetskopeStringCollaboration, gestion de la relation client, stockage cloud, IaaS/PaaSYYY
    ApplicationcclNiveau de confiance dans les nuages. CCL mesure la préparation des applications cloud en tenant compte de la sécurité, de l’auditabilité et de la continuité des activités pour l’entreprise.

    Chaque application se voit attribuer l’un des cinq niveaux de confiance cloud suivants : excellent, élevé, moyen, faible ou faible. Utile pour interroger si les utilisateurs accèdent à une application cloud avec un CCL plus faible.

    Stringexcellent, élevé, moyen, faible, médiocre, inconnu, non définiYYY
    ApplicationsitePour traffic_type = CloudApp, site = application et pour traffic_type = Web, ce sera le nom de domaine de second niveau + nom de domaine de premier niveau. Par exemple, dans « www.cnn.com », c’est « cnn.com ».Stringcnn.comYYY
    ApplicationurlURL de l'application visitée par l'utilisateur, telle que fournie par le journal ou le trafic du plan de donnéesStringwww.evernote.com/shard/s2 31/notestoreYYY
    ApplicationpageL’URL de la page d’origineStringwww.google.co.in/search?q=

    railway

    YYY
    ApplicationdomainValeur de domaine. Cela contiendra la valeur de l’en-tête hôte ou SNI ou extrait de l’URI absolue.Stringgoogle.co.inYYY
    ApplicationsessionidRempli par Risk InsightsInteger34014529YYY
    Applicationapp_session_idID de session unique d'application/site pour traffic_type = CloudApp et Web.

    Une session d’application commence lorsqu’un utilisateur commence à utiliser une application/site cloud et se termine après qu’il a été inactif pendant une certaine période (15 minutes). Utilisez app_session_id pour vérifier toutes les activités des utilisateurs dans une seule session d’application. app_session_id est unique pour un utilisateur, un périphérique, un navigateur et un domaine.

    String1.42333E+14YYY
    ApplicationrefererURL de référence de l'application (avec http) visitée par l'utilisateur, telle que fournie par le journal ou le trafic du plan de donnéesStringhttps://portal.office.com/Admi nPortal/AccueilYYY
    Applicationmanaged_appQue l'application en question soit gérée ou nonBooleanyes, noYNY
    Applicationtelemetry_appEn général, les sites web d’applications SaaS utilisent du code d’analyse web dans les pages pour collecter des données analytiques.

    Lorsqu'une action ou une page d'une application SaaS est affichée, cela génère du trafic vers des applications de suivi telles que doubleclick.net. Optimiser, etc. Ces applications de suivi sont répertoriées, le cas échéant, dans le

    Champ de l’application de télémétrie.

    Stringdoubleclick, Amazon S3, Google, Microsoft Office 365 Suite, Adswizz, fbcdnYNY
    Applicationinstance_idID unique associé à une instance d’application d’organisationStringnammazone.comYNY
    ApplicationinstanceInstance associée à une instance d’application d’organisationStringnammazone.comYYY
    Applicationinstance_nameNom de l'instance associé à une instance d'application d'organisationStringnetskope.comYNY
    Applicationinstance_typeType d’instanceStringVirtualPrivateCloud, Serveur, Image, Document, Géré

    Instance, équilibreur de charge

    YNY
    ApplicationobjectNom de l’objet sur lequel on agit. Cela peut être un nom de fichier, un nom de dossier, un nom de rapport, un nom de document, etc.StringResume.docYYY
    Applicationobject_idID unique associé à un objetString3214YNY
    Applicationobject_typeType d'objet sur lequel l'action est effectuée. Le type d'objet peut être un fichier, un dossier, un rapport, un document, un message, etc.StringFichier, Utilisateur, NoteYNY
    Applicationfrom_objectNom initial d’un objet qui a été renommé, copié ou déplacéStringtest1YNY
    Applicationto_objectNom modifié d'un objet qui a été renommé, copié ou déplacéStringtest2YNY
    Applicationobject_countAffiché lorsque l’activité est supprimée. Affiche le nombre d’objets supprimésInteger3YNY
    Spécifique à l'applicationenterprise_idIdentifiant d'entreprise dans le cas de Slack for EnterpriseStringE8D23NJ1HYNY
    Spécifique à l'applicationenterpriseNom de l'entreprise dans le cas de Slack for EnterpriseStringNetskope enterpriseYNY
    Spécifique à l'applicationworkspace_idID d'espace de travail dans le cas de Slack for EnterpriseStringTDFHG3CLFYNY
    Spécifique à l'applicationworkspaceNom de l'espace de travail dans le cas de Slack for EnterpriseStringEspace de travail NetskopeYNY
    Spécifique à l'applicationteamSlack team nameStringNetskope teamYNY
    Spécifique à l'applicationchannelCanal de l'utilisateur pour les applications Slack et Slack EnterpriseStringchannel1YNY
    Spécifique à l'applicationsub_typeEspace de travail par sous-catégorie de publication Facebook (fichiers, commentaires, statuts, etc.)Stringfichier, commentaire, publicationYNY
    Spécifique à l'applicationviolating_userUtilisateur ayant commis une infraction. Rempli pour Workplace par FacebookStringexample@netskope.comYNY
    Spécifique à l'applicationviolating_user_typeCatégorie de l'utilisateur ayant commis l'infraction. Données fournies par Facebook pour l'espace de travail.StringInterne, externeYNY
    Spécifique à l'applicationlogintypeSalesforce login typeStringAccès distant 2.0, autres API Apex, client d'accès distantYNY
    Spécifique à l'applicationloginurlSalesforce login URLStringmy.salesforce.comYNY
    Spécifique à l'applicationnew_valueNew valeur pour un fichier donné pour salesforce.comString2019-01-18 3:33:58YNY
    Spécifique à l'applicationold_valueAncienne valeur pour un fichier donné pour salesforce.comString2019-01-17 3:33:58YNY
    Spécifique à l'applicationscopesListe des autorisations pour les applications GoogleString[« https://www.googleapis.com

    /authent/cloud-platform », « https://www.googleapis.com/ auth/userinfo.email »]

    YNY
    Spécifique à l'applicationsession_idID de session pour l'application DropboxInteger1.77573E+14YNY
    Spécifique à l'applicationuser_roleDes rôles comme administrateur, propriétaire, etc. pour BoxStringAdmin, coadmin, utilisateurYNY
    Spécifique à l'applicationroleRôles pour la boîteStringÉditeur, Prévisionneur, Téléchargeur, Téléchargeur, Téléchargeur, Téléverseur, Téléverseur de Visionneur, Propriétaire, CopropriétaireYNY
    ActivitéactivityDescription de l’activité effectuée par l’utilisateurStringTélécharger, Inviter, Émettre, Rejoindre, Tentative de connexion, Échec de la connexion, Connexion réussie, Déconnexion, Marquer, Annoter, Déplacer, Téléverser, Afficher, Afficher toutYYY
    Activitéactivity_typeAffiché lorsque seuls les administrateurs peuvent effectuer l’activité en questionStringAdministrateurYNY
    Activitéact_userL'utilisateur effectue une activitéStringuser@netskope.comYNY
    Activitéactivity_statusAffiché lorsque l’utilisateur se voit refuser l’accès pendant qu’il effectue une activitéStringAccès refuséYNY
    ActivitéUrl2ActivityRenseigné si l'activité de l'URL correspond à certaines activités. Ce champ s'applique uniquement à Risk Insights.StringOuiYNY
    Activiténs_activityMappe l’activité de l’application vers l’activité standard Netskope.StringTélécharger, téléverser, voir, débloquerYNY
    Activitéaudit_categoryLes sous-catégories d'une application telles que IAM, EC dans AWS, connexion, jeton, fichier, etc., dans le cas de Google.StringIAM, Lambda, S3, accès, Compute Engine, Elastic Load Balancing, EC2, event_change, acl_changeYNY
    Activitéaudit_typeLa sous-catégorie en audit selon les applications SaaS / IaaSStringtélécharger, modifier, créer, consulter, HeadBucketYNY
    UtilisateuruserkeyIdentifiant utilisateur ou adresse e-mailStringuser@netskope.comYYY
    Utilisateuruser_idCourriel de l'utilisateurStringuser@netskope.comYNY
    UtilisateuruserCourriel de l'utilisateurStringuser@netskope.comYYY
    Utilisateuruser_nameNom de l’utilisateurStringTestUserYNY
    Utilisateurur_normalizedCourriel utilisateur en minusculesStringuser@netskope.comYYY
    Utilisateuruser_normalizedCourriel utilisateur en minusculesStringuser@netskope.comNNY
    UtilisateuruseripAdresse IP de l’utilisateurStringxxx.xxx.xxx.xxYYY
    UtilisateuruseragentEn-tête de l'agent utilisateur HTTP du navigateurStringMozilla/5.0 (Windows NT 10.0 ; WOW64 ; rv :50.0)

    Gecko/20100101

    Firefox/50.0

    YYY
    Utilisateuruser_categoryType d'utilisateur dans une entreprise : externe/interneStringInternalYNY
    Utilisateurorganization_unitUnités organisationnelles auxquelles l'événement se rapporte. Cela est lié aux informations utilisateur extraites d'Active Directory à l'aide de l'application Directory Importer/AD Connector.StringMaximum of 5 levels: “OU1/OU2/OU3/OU4/OU5”YYY
    UtilisateurorgRecherchez des événements d’une organisation spécifique. Le nom de l'organisation est dérivé de l'identifiant de l'utilisateur.Stringsampleorganization.orgYYY
    UtilisateurosSystème d'exploitation de l'hôte qui a généré l'événement.StringYosemiteYYY
    Utilisateuros_versionVersion OS de l’hôteStringWindows 7YYY
    UtilisateurbrowserAffiche le navigateur utilisé pour accéder à l'application cloud.StringBlackBerry, Chrome, Firefox, iCab, Mobile, MSIE, Native, Opera, RockMelt, Safari, Skyfire, Tencent, ThunderbirdYYY
    Utilisateurbrowser_versionBrowser versionString50YYY
    Utilisateurbrowser_session_idID de session du navigateur. Si une période d'inactivité de 15 minutes est dépassée, la session expirera.LongInt75256867583232YYY
    Utilisateurdevicetype de périphérique à partir duquel l'utilisateur a accédé à l'application cloud. Il peut s'agir d'un périphérique Macintosh Windows, d'un iPad, etc.StringAndroid périphérique, iOS périphérique. iPad, iPhone, Linux périphérique, Mac périphérique, Windows périphérique, Other périphériqueYYY
    Utilisateurdevice_classificationDésignation du périphérique telle que déterminée par le Netskope Client selon que le périphérique est géré ou non.StringGéré, non configuré, inconnu, non géréYNY
    UtilisateurhostnameNom d’hôteStringle Macbook Pro de l’exempleYYY
    UtilisateurnsdeviceuidIdentifiants de périphérique sur macOS et WindowsStringzndbgI=YNY
    UtilisateurmanagementIDID de gestionStringFFD2E8AYNY
    SourcesrcipAdresse IP de la source/de l'utilisateurStringxxx.xxx.xxx.xxYYY
    Sourcesrc_locationVille de l'utilisateur déterminée par la géodatabase Maxmind ou IP2LocationStringSan JoséYYY
    Sourcesrc_regionÉtat ou région source déterminé par la géodatabase Maxmind ou IP2LocationStringCalifornieYYY
    Sourcesrc_latitudeLatitude de l'utilisateur déterminée par la géodatabase Maxmind ou IP2LocationInteger[xx.xxxx]YYY
    Sourcesrc_longitudeLongitude de l'utilisateur déterminée par la géodatabase Maxmind ou IP2LocationInteger[-xxx.xxx]NYN
    Sourcesrc_countryCode pays à deux lettres de l'utilisateur, tel que déterminé par la géodatabase Maxmind ou IP2LocationStringUSYYY
    Sourcesrc_zipcodeCode postal source déterminé par la géodatabase Maxmind ou IP2LocationString95134YYY
    DestinationdstipAdresse IP où est hébergée l'application de destinationStringxxx.xxx.xxx.xxYYY
    Destinationdst_locationLa ville de l’application telle que déterminée par la base de données Maxmind ou IP2LocationStringVue sur la montagneYYY
    Destinationdst_regionÉtat ou région de l'application, tel que déterminé par la géodatabase Maxmind ou IP2LocationStringCalifornieYYY
    Destinationdst_latitudeLatitude de l'application telle que déterminée par la géodatabase Maxmind ou IP2LocationInteger[xx.xxxx]YYY
    Destinationdst_longitudeLongitude de l’application telle que déterminée par la géobase de données Maxmind ou IP2LocationInteger[-xxx.xxx]NYN
    Destinationdst_countryLe code pays de deux lettres de l’application tel que déterminé par la base de données Maxmind ou IP2LocationStringUSYYY
    Destinationdst_zipcodeCode postal de l'application tel que déterminé par la géodatabase Maxmind ou IP2LocationString94043YYY
    DestinationdstportPort de destinationInteger443, 80 (1-65535)YYY
    DestinationdsthostHôte de destinationStringmail.yahoo.comYYY
    Introspectionretro_scan_nameNom de la balayage rétroStringRetro_Scan_box_netskope.com_20181213_1616YYY
    Introspectionscan_typeGénéré lors d'une analyse rétroactive ou New activité en coursStringEn cours, en cours, rétroactif, rétroactifYNY
    Fichierfile_idIdentifiant unique du fichierString0B3jELp0mSNw2dTZDNUhpUGpjUGgxQUY5OUZIYNY
    FichierfilenameNom du fichierStringPandasDFTests.pyYNY
    FichiertitleTitre du dossierStringPandasDFTests.pyYYY
    Fichiermime_typeType MIME du fichierStringapplication/pdfYNY
    Fichierdata_typeType de contenu à télécharger/téléverserStringapplication/xmlYYY
    Fichiermd5MD5 du fichierString295a6f156624f73c31a9a670

    d9a41914

    YYY
    Fichierfile_sizeTaille du fichier en octetsInteger22854YNY
    Fichierfile_typeType de fichierStringtexte brut, application/pdf, etc. YYY
    Fichierfile_langLangage du fichierStringSWEDISHYYY
    Fichierpath_idIdentifiant du chemin d'accès du fichier dans l'applicationInteger3.94218E+11YNY
    Fichierfile_pathChemin du fichier dans l’applicationString/sample/file.pdfYNY
    FichierownerPropriétaire du fichierStringexample@netskope.comYNY
    Fichieroriginal_file_pathSi le fichier est déplacé, alors conservez le chemin original du fichier dans ce champString29208ee0-021e-4cb2-87b4-c9303880YNY
    Fichierfrom_userAdresse e-mail utilisée pour se connecter à l'application SaaSStringexample@netskope.comYNY
    Fichierfrom_user_categoryType de from_userStringInterne, externeYNY
    Fichierto_userUtilisé lorsqu’un fichier est déplacé de l’utilisateur A vers l’utilisateur B. Affiche l’adresse e-mail de l’utilisateur BStringexample@netskope.comYNY
    Fichierto_user_categoryType d’utilisateur à qui le déplacement est effectuéStringInterne, externeYNY
    Fichiershared_withListe des adresses e-mail avec lesquelles un document est partagé.String[aaaa@netskope.com,nnnn@netskope.com,dddd@netskope.com]YYY
    FichiersharedSi le fichier est partagé ou nonBooleantrue, falseYNY
    Fichiershared_typeType partagéStringinternes, externes, privés, entreprisesYNY
    Fichiershared_domainsListe des domaines des utilisateurs avec lesquels le document est partagé.String[Netskope.com, yahoo.com]YNY
    FichierexposureExposition d'un documentStringprivé, public, public_on_web, entreprise, externe, interne, anyone_with_linkYYY
    FichierattachmentNom du fichierStringimage001.pngYNY
    Fichierencrypt_failureRaison de l'échec lors du chiffrementStringÉchec de l’obtention de la clé de chiffrementYNY
    Fichierlog_file_nameNom du fichier journal pour Risk InsightsString20190205T0917_0.csv.gzYYY
    Fichierfile_passwd_protectedIndique si le fichier est protégé par un mot de passe.BooleanTRUEYNY
    Fichierweb_urlURL d’aperçu du fichierStringhttps://drive.google.com/open?id=1234YNY
    Fichierexternal_collaborator_countNombre de collaborateurs externes sur un fichier/dossier. Compatible avec certaines applications.Integer4YYY
    Fichierinternal_collaborator_countNombre de collaborateurs internes sur un fichier/dossier. Compatible avec certaines applications.Integer3YNY
    Fichiertotal_collaborator_countNombre de collaborateurs sur un fichier/dossier. Compatible avec certaines applications.Integer7YNY
    DLP (Prévention des pertes de données)dlp_incident_idIdentifiant d’incident associé au sous-fichier. Dans le cas du fichier principal, cela correspond à l’identifiant d’incident parent.LongInt146831431522000YYY
    DLP (Prévention des pertes de données)dlp_parent_idID d'incident associé au fichier conteneur principal (ou non-conteneur) qui a été analyséLongInt146831431522000YYY
    DLP (Prévention des pertes de données)dlp_fileNom du fichier/objet extrait du fichier/objetStringRapport de crédit.pdfYNY
    DLP (Prévention des pertes de données)dlp_profileNom du profil DLP (Prévention des pertes de données)StringDLP-PCIYYY
    DLP (Prévention des pertes de données)dlp_ruleDLP (Prévention des pertes de données) qui déclenchaitStringNom - Carte de crédit (CC)YYY
    DLP (Prévention des pertes de données)dlp_rule_countNombre de règles appliquéesInteger5YYY
    DLP (Prévention des pertes de données)dlp_rule_severitySévérité du pouvoirStringFaible, Moyen, Élevé, CritiqueYYY
    DLP (Prévention des pertes de données)dlp_fingerprint_classificationClassification des empreintes digitalesStringInformations clients sensibles, informations personnellesYNY
    DLP (Prévention des pertes de données)dlp_fingerprint_matchnom du fichier de correspondance de classification des empreintes digitalesStringTop_100_Existing_Accounts_11_1_18.xlsxYNY
    DLP (Prévention des pertes de données)dlp_fingerprint_scoreScore de classification des empreintes digitalesInteger0-100YNY
    DLP (Prévention des pertes de données)dlp_rule_scoreScore de règle DLP (Prévention des pertes de données) pour les dictionnaires pondérésInteger13YNY
    DLP (Prévention des pertes de données)dlp_is_unique_countVrai ou faux selon que la règle est unique comptée par règle donnéesBooleantrue, falseYYY
    DLP (Prévention des pertes de données)dlp_unique_countValeur entière du nombre de correspondances uniques observées par donnée de règle. Présent uniquement si la règle est comptabilisée de manière unique.Integer10YNY
    Mise en quarantainequarantine_file_idIdentifiant du fichier mis en quarantaineString435bd35a-e021-4a2c-bc41-ba281f91YNY
    Mise en quarantainequarantine_profile_idIdentifiant du profil de quarantaineInteger2YNY
    Mise en quarantainequarantine_profileNom du profil de quarantaine de la politique d’action de quarantaineStringQuarantine données – OneDriveYNY
    Mise en quarantainequarantine_failureRaison de l'échecStringLa quarantaine a échoué ; Échec du transfert de fichiersYNY
    Mise en quarantainequarantine_action_reasonRaison de l’action prise pour la quarantaineStringFichier précédemment mis en quarantaine toujours bloqué car la décision de l’administrateur est en attenteYNY
    Mise en quarantaineq_adminAdresse courriel et nom du responsable du profil de quarantaineStringexample@netskope.comYNY
    Mise en quarantaineq_appNom de l'application de quarantaineStringBoxYNY
    Mise en quarantaineq_instanceNom de l'instance de quarantaineStringProduction de boîtesYNY
    Mise en quarantaineq_original_filenameNom de fichier original qui a été mis en quarantaineStringFichier sensibleYNY
    Mise en quarantaineq_original_filepathChemin de fichier original qui a été mis en quarantaineStringAll/Folder1/Folder2YNY
    Mise en quarantaineq_original_sharedDétails de l'utilisateur partagés dans le fichier originalStringPrivéYNY
    Mise en quarantaineq_original_versionVersion originale du fichier mis en quarantaineString1YNY
    Mise en quarantainequarantine_file_nameNom du fichier de quarantaineStringsensitivefile.txtYNY
    La détention légalelegal_hold_profile_nameNom du profil de conservation légaleStringProfil de test de détention légaleYNY
    La détention légalelh_custodian_emailCourriel du dépositaire du profil de conservation légaleStringexample@netskope.comYNY
    La détention légalelh_custodian_nameNom du dépositaire du profil de détention légaleStringKelly OarYNY
    La détention légalelh_dest_appAppname de destination de l’action legalholdStringBoxYNY
    La détention légalelh_dest_instanceInstance de retenue légale en situation de destinationStringProduction de boîtesYNY
    La détention légalelh_fileidIdentifiant du fichier de conservation légaleString3.97035E+11YNY
    La détention légalelh_filenameNom du fichier de conservation légaleStringSensible file_v1_2016-04-2707-00-15(UTC)YNY
    La détention légalelh_filepathChemin d'accès du fichier de conservation légaleStringAll/Folder1/Folder2YNY
    La détention légalelh_original_filenameNom de fichier original du fichier de conservation légaleStringFichier sensibleYNY
    La détention légalelh_sharedType partagé de fichier de conservation légaleStringInternalYNY
    La détention légalelh_shared_withUtilisateur a partagé le fichier de conservation légaleString[« example1@netskope.com », « example2@netskope.com »]YNY
    La détention légalelh_versionVersion du fichier originalString1YNY
    Anomalyorig_tyType d’événement d’événement originalStringnspolicy, connexionNYY
    Anomalylast_timestampDernier horodatage (horodatage dans le premier/l’ancien événement). Cela s’applique uniquement à l’alerte d’anomalie de proximité.LongInt1549296669NYY
    Anomalylast_appDernière application (application du premier/ancien événement). Cela s’applique uniquement à l’alerte d’anomalie de proximité.StringFacebookNYY
    Anomalylast_deviceNom du dernier périphérique (périphérique Name dans le premier/ancien événement). Cela s’applique uniquement à l’alerte d’anomalie de proximité.StringWindows périphériqueNYY
    Anomalylast_countryDernière localisation (pays). Cela s’applique uniquement à l’alerte d’anomalie de proximité.StringUSNYY
    Anomalylast_locationDernier emplacement (Ville). Cela s’applique uniquement à l’alerte d’anomalie de proximité.StringChicagoNYY
    Anomalylast_regionS'applique uniquement aux alertes d'anomalie de proximité.StringPennsylvaniaNYY
    Anomalydownload_appApplicable uniquement à l’exfiltration de données. Télécharger l’application (Application dans l’événement de téléchargement).StringGoogle GmailNNY
    Anomalyshared_credential_userApplicable uniquement aux identifiants partagés.

    Utilisateur avec lequel les identifiants sont partagés.

    StringMichael SamNNY
    Anomalythreshold_timeApplicable à : identifiants partagés, exfiltration de données, types d’anomalies en masse (téléchargement/téléchargement/suppression en masse) et type d’anomalie de connexion échouée. Temps seuilLongIntDurée par défaut (86400 secondes)NNY
    Anomalybin_timestampApplicable uniquement aux : identifiants partagés, exfiltration de données, types d’anomalies en masse (téléversement/téléchargement/suppression en masse) et type d’anomalie de connexion échouée.

    Horodatage Bin (est une fenêtre utilisée pour certains types d'anomalies – pour diviser en plusieurs fenêtres par jour/heure).

    LongInt1549411200NNY
    AnomalythresholdSeuil (Compte auquel l’anomalie doit se déclencher). Applicable aux types d’anomalies en masse (téléchargement/téléchargement/suppression en masse) et aux types d’anomalies de connexion échouéeInteger205NYY
    Anomalie, MLADevent_typeType d'anomalieStringÉvénements de l'application : Infos, alertes d'erreur : proximité, événement rare, pays à risque, identifiants partagés par l'utilisateur, exfiltration de données, chargement en masse, téléchargement en masse, mladYYY
    Anomalie, MLADprofile_idID de profil d’anomalieStringNS_101, ce qui signifie alerte de proximité

    NS_103, NS_102, NS_307, NS_306, NS_304, NS_303, NS_305, NS_301, NS_403, NS_401

    YYY
    Anomoly, MLADrisk_level_idCe champ est défini à la fois par le contrôle d'accès basé sur les rôles (RBA) et par MLAD.Integer1,2,0NYY
    Anomoly, MLADrisk_levelChamp correspondant à risk_level_id. NomStringlow, med, highYYY
    MalsitemaliciousIl n’existe que si une transaction HTTP appartenant à l’événement de la page a entraîné une alerte de malsite.BooleanTRUEYYY
    Malsitemalsite_activeDepuis combien de jours le malsite est-il actif ?Integer2NNY
    Malsitemalsite_as_numberMalsite ASN NumberStringAS35838 CCANet LimitedNNY
    Malsitemalsite_confidencescore de confiance MalsiteInteger100NNY
    Malsitemalsite_consecutiveCombien de fois ce malsite est-il vu ?Integer1NNY
    Malsitemalsite_categoryCatégorie de site malveillant [ Phishing / Botnet / URL malveillante, etc. ]String[« Site malveillant »]YNY
    Malsitemalsite_countrypays malsiteStringUSNNY
    Malsitemalsite_regionRégion de l’URL/IP/Domaine malsiteStringTexasNNY
    Malsitemalsite_cityVille de MalsiteStringLos AngelesNNY
    Malsitemalsite_dns_serverServeur DNS de l'URL/domaine/adresse IP du site malveillantStringxxx.xxx.comNNY
    Malsitemalsite_first_seenMalsite vu pour la première foisInteger1485302400NNY
    Malsitemalsite_hostilityscore d'hostilité malsiteInteger5NNY
    Malsitemalsite_ip_hostMalsite IPStringxxx.xxx.x.xxxNNY
    Malsitemalsite_ispMalsite ISP infoStringCCANET LimitéeNNY
    Malsitemalsite_longitudeLongitude plot of the Malsite URL/IP/DomainFloatx.xxxxNNY
    Malsitemalsite_latitudeLatitude plot of the Malsite URL/IP/DomainFloatxx.xxxNNY
    Malsitemalsite_last_seenDernière connexion de MalsiteInteger1486339200NNY
    Malsitemalsite_reputationScore de réputation de l'adresse IP/du domaine/de l'URL du site malveillantFloat7.4NNY
    Malsitemalsite_idID de site malveillant – Hachage de la valeur de correspondance de la menaceString9228edb31a922c392ba3746NNY
    Malsiteseverity_level_idSi l’ID de niveau de sévérité est 1, cela signifie que l’URL / IP / le domaine est détecté dans le flux interne de menaces et si l’ID de niveau de sévérité est 2, cela signifie que la détection a eu lieu en fonction de la catégorie de malsite de la base de données OEM.Integer0, 1, 2, 3NNY
    Malsiteseverity_levelSeverity level of the Malsite ( High / Med / Low)Stringfaible, moyen, élevéNNY
    Malsitethreat_match_fieldChamp de correspondance des menaces, provenant soit du domaine, soit de l'URL, soit de l'adresse IP.Stringdomaine, url, ipYNY
    Malsitethreat_source_idIdentifiant de la source de la menace : 1 – NetskopeThreatIntel, 2 – Base de données OEMInteger1,2YNY
    Logiciels malveillantsscan_timeHeure à laquelle le scan est terminéLongInt1474308875YNY
    Logiciels malveillantsmalware_idhachage MD5 du nom du malware tel que fourni par le moteur de balayageStringToute chaîne de hachage MD5 (sous forme de chaîne hexadécimale)YNY
    Logiciels malveillantsmalware_typeQuel type (virus, etc.) de menace s’agit-il ?StringAdware, composeur, application malveillante, spam, phishing, logiciel espion, virus, heuristique, pas de détection, chiffré/non scannable, cheval de Troie, erreur, application trompeuseYNY
    Logiciels malveillantsdetection_typeC’est pareil pour le type malware. Duplique. Stringvirus, cheval de TroieYNY
    Logiciels malveillantsmalware_severityQuelle est la gravité de la menace que représente ce logiciel malveillant ?StringHaut, moyen, basYNY
    Logiciels malveillantsmalware_nameQuel est le nom de détection pour cette menaceStringGen.Ransom.Encrypted.File.nsYNY
    Logiciels malveillantsdetection_engineNom du moteur de détection exposé par le clientStringNetskope AV, Netskope Threat Intel, Netskope Advanced Heursitics, Netskope Advanced SandboxYNY
    Logiciels malveillantstss_modeLe mode de balayage de malwares précise s’il s’agit de la protection en temps réel ou de la protection des données APIStringIntrospection, en ligne YNY
    Logiciels malveillantsmalware_profiletss_profile: profil que l’utilisateur a sélectionné. Les données proviennent de WebUI. C’est une structure json.StringDefault Malware ScanYNY
    Logiciels malveillantszip_passwordCompressez le fichier malicieux, mettez-y PWD et renvoyez-le à l’appelantStringNetskopeYNY
    Logiciels malveillantslocal_md5hachage md5 du fichier généré par le moteur MalwareString3b30d5c68bfeYNY
    Logiciels malveillantslocal_sha256hachage sha256 du fichier généré par le moteur MalwareString3b30d5c68bfeYNY
    Logiciels malveillantslocal_sha1Hachage SHA1 du fichier généré par le moteur de logiciels malveillantsString3b30d5c68bfeYNY
    Informations d'identification compromisesbreach_idIdentifiant de violation pour identifiants compromisString95e2e98ac17cf08de4b82f94 356dc51eNNY
    Informations d'identification compromisesbreach_dateDate de violation des identifiants compromisInteger1524700800NNY
    Informations d'identification compromisesbreach_scoreScore de violation pour identifiants compromisInteger30, 100NNY
    Informations d'identification compromisesbreach_target_referencesRéférences ciblées par violation pour des identifiants compromisStringforbes.comNNY
    Informations d'identification compromisesbreach_media_referencesRéférences médiatiques à la violationStringhttp://news.something.com/8301- 1009_3-57618945-83/syrian- electronic-army-hacks-forbes-steals-user-données/NNY
    IaaS CSAsa_profile_nameNom du profil CSAStringPCI-DSS v3.2.1 (Azure)YNY
    IaaS CSAsa_profile_idID de profil CSAInteger-2002000YNY
    IaaS CSAsa_rule_idID de règle CSAInteger-2002041YNY
    IaaS CSAsa_rule_nameNom de la règle CSAStringPCI-AZR | 5.1 Assurez-vous que la protection des terminaux est installée pour toutes les machines virtuelles.YNY
    IaaS CSAsa_rule_severityGravité des règlesStringCritique, Élevé, Moyen, FaibleYNY
    IaaS CSAaccount_idL’identifiant de compte (généralement le numéro de compte fourni par le fournisseur cloud)Stringa776ab3b-0d9d-401e-a31d-2f478a4cYNY
    IaaS CSAaccount_nameNom du compte – dans le cas d'AWS, il s'agit du nom de l'instance défini par l'utilisateur. Pour d'autres, le nom du compte est fourni par le fournisseur de services cloud.Stringiaas-azure-devYNY
    IaaS CSAiaas_asset_tagsListe des tags associés à l’actif pour lequel l’alerte est lancée. Chaque étiquette est une paire clé/valeurTableau d'objets de dictionnaire (paires nom/valeur)[{"nom » : « environnement majeur », « valeur » : « test »}, {« nom » : « propriétaire », « valeur » : « abc » }]YNY
    IaaS CSArun_idIdentifiant de la courseInteger15YNN
    IaaS CSAregion_idID de région (tel que fourni par le fournisseur de cloud)Stringeastus2YNY
    IaaS CSAregion_nameNom de la région (tel que fourni par le fournisseur de cloud)StringEst de l’US 2YNY
    IaaS CSAresource_categoryCatégorie de ressource telle que définie dans le DOMStringComputeYNY
    Dans ce thème
    • Descriptions des réponses aux événements et alertes de l'API REST