Cette section fournit le nom de la requête, la description, le format et les opérateurs pour les recherches dans le langage de requête de Skope IT. Cliquez sur une lettre pour l'agrandir et voir les requêtes.
A
| Type d'événement | Query | Description | Format | Opérateurs | Valeurs des échantillons |
|---|---|---|---|---|---|
| Alertes, Application, Réseau, Page | access_method | Recherchez les événements générés par des méthodes d'accès spécifiques telles que Client, Secure Forwarder, Logs et Mobile profile. Recherchez les événements pour lesquels la méthode d'accès est soit Add On, soit Secure Forwarder : access_method eq 'Add On' ou access_method eq 'Secure Forwarder' Pour les téléchargements de journaux provenant d'un proxy ou d'un pare-feu, indiquez le nom de l'analyseur qui recherchera les événements générés par les téléchargements de journaux : access_method eq proxysg-http-main | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~", "in" | access_method eq 'Client' |
| Alertes | account_id | Recherchez les collections et les alertes IaaS pour l'identifiant de compte donné. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~", "in" | a776ab3b-0d9d-401e-a31d-2f478a4cd2cb |
| Alertes | account_name | Rechercher les collections et les alertes de l'IaasS pour le nom de compte donné. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~", "in" | iaas-azure-dev |
| Alertes | acked | Recherchez les alertes qui ont fait l'objet d'un accusé de réception ou non. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | acked eq true/false |
| Alertes, Application, Réseau, Page | act_user | Recherchez l'utilisateur qui a effectué une activité. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | jamesgreen@netskope.com |
| Alertes, Application, Réseau, Page | action | Recherche d'une action entreprise par l'utilisateur, telle que Blocage, Contournement, Alerte. La fonction Isolate est propre aux événements de page. Cette requête n'est disponible que si RBI est déployé. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | alert eq yes and action eq block |
| Alertes, application, réseau | activity | Recherchez des événements ou des alertes pour une activité spécifique de l'utilisateur. Les valeurs spécifiées pour ce champ de requête sont l'une des activités qui peuvent se produire dans l'application en nuage et qui sont analysées par le moteur d'analyse de Netskope. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~", "in" | activité eq Créer, activité eq Télécharger ou activité eq Charger, activité eq Télécharger et object_type eq Rapports et app eq Expensify |
| Alertes, application, réseau | activity_status | Recherchez des événements ou des alertes pour un statut d'activité spécifique de l'application. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | activity_status eq Access Denied |
| Alertes, application, réseau | activity_type | Recherchez des événements sur le type d'activité de l'application. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | Administrateur |
| Alertes, Application, Réseau, Page | aggregated_user | Recherchez les événements dont le champ utilisateur est un emplacement réseau. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | aggregated_user eq True |
| Alertes, application, réseau | alert | Recherchez les événements qui ont déclenché une alerte en raison d'une correspondance de politique, d'une liste de surveillance ou d'un événement qui n'a pas déclenché d'alerte. Les alertes ne sont générées qu'en cas de correspondance avec une politique ou une liste de surveillance. Dans tous les autres cas, un événement régulier est généré. | string | “eq”, “=”, “==”, “neq”, “!=” | alert eq yes |
| Alertes | alert_category | Recherche d'alertes déclenchées par la liste de surveillance. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | alert_category eq Accès suspect |
| Alertes | alert_detection_stage | Recherche d'alertes déclenchées par la liste de surveillance. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | alert_detection_stage eq Access |
| Alertes | alert_id | L'ID de l'alerte des données d'alerte. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | |
| Alertes | alert_name | Recherchez les alertes déclenchées par une politique spécifique, une liste de surveillance ou la prévention des pertes de données (DLP). | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | alert_name eq 'Politique de stockage dans le nuage', alert_type eq policy et alert_name eq "block uploads policy", alert_type eq watchlist et alert_name eq 'Création d'un fichier sur Google drive' |
| Alertes | alert_query | Recherche d'alertes déclenchées par la liste de surveillance. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | alert_query eq query string |
| Alertes | alert_stage | Recherche d'alertes déclenchées par la liste de surveillance. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | alert_stage eq Access |
| Alertes | alert_status | Recherche d'alertes déclenchées par la liste de surveillance. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | alert_status eq open |
| Alertes, application, réseau | alert_type | Recherchez les alertes déclenchées par une action de politique, une liste de surveillance, une quarantaine ou une prévention des pertes de données (DLP). | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | alert_type eq policy Recherche d'alertes générées par des violations de la DLP (Prévention des pertes de données) : alert_type eq DLP Recherche d'alertes non générées par la watchlist : alert_type neq watchlist alert_type eq Compromised Credential (certificat compromis) alert_type in ['Échec de la pierre tombale'] |
| Alertes | alert_window | Recherche d'alertes déclenchées par la liste de surveillance. | integer | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | alert_window eq 86400000 |
| Alertes, Application, Page | l'appli | Recherchez des événements pour une application cloud spécifique. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~", "in", "not_in" | app = Dropbox Rechercher des événements pour toutes les applications sauf Box : app neq Box Recherchez des événements pour les applications Box ou Dropbox : application = Box ou application = Dropbox Recherchez des événements depuis les abc@xyz.com utilisateurs pour les applications Dropbox, Box, Facebook ou Salesforce.com : user eq abc@xyz.com and (app eq Dropbox or app eq Box or app eq Facebook or app eq Salesforce.com) |
| Alertes, Application, Réseau, Page | app_activity | Rechercher des événements en fonction de l'activité de l'application. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | RechercheRequêteEffectuée, Fichier Supprimé, FileAcceséÉtendu, GroupAjouté, FileSyncUploadedFull, UserLoginFailed, FileAccessed |
| Alertes, Application, Page | app_session_id | Rechercher les événements avec un ID de session d'application spécifique. Une session d'application démarre lorsqu'un utilisateur commence à utiliser une application cloud et se termine une fois qu'il est inactif pendant une certaine période. Chaque session d'application possède un identifiant de session unique. Utilisez app_session_id pour vérifier toutes les activités de l'utilisateur au cours d'une même session d'application. | integer | “eq”, “=”, “==”, “neq”, “!=” | app_session_id eq <session ID number> |
| Alertes, Application, Réseau, Page | app-cci-access-logs | Recherchez des événements pour des applications avec « L’application fournit-elle des journaux d’audit d’accès aux données ? » | string | “eq”, “=”, “==”, “neq”, “!=” | |
| Alertes, Application, Réseau, Page | app-cci-access-other-apps | Rechercher des événements pour les applications avec la question « Cette application accède-t-elle à d'autres applications sur le périphérique ? » | string | “eq”, “=”, “==”, “neq”, “!=” | |
| Alertes, Application, Réseau, Page | app-cci-action-based-auth | Rechercher des événements pour les applications avec la question « L'application applique-t-elle des politiques d'autorisation aux activités des utilisateurs ? » | string | “eq”, “=”, “==”, “neq”, “!=” | |
| Alertes, Application, Réseau, Page | app-cci-allow-classify-data | Recherchez des événements pour les applications avec la question suivante : « L’application permet-elle la classification des données, comme publiques, confidentielles et propriétaires ? » | string | “eq”, “=”, “==”, “neq”, “!=” | |
| Alertes, Application, Réseau, Page | app-cci-allow-download-data | Recherchez des événements pour des applications avec « Les données client sont-elles disponibles en téléchargement après l’annulation du service ? » | string | “eq”, “=”, “==”, “neq”, “!=” | |
| Alertes, Application, Réseau, Page | app-cci-allow-proxy | Recherchez des événements pour des applications avec « Le trafic applicatif peut-il être proxyé ». | string | “eq”, “=”, “==”, “neq”, “!=” | |
| Alertes, Application, Réseau, Page | app-cci-anonymous-sharing | Recherchez des événements pour des applications avec « L’application autorise-t-elle le partage anonyme des données ? » | string | “eq”, “=”, “==”, “neq”, “!=” | |
| Alertes, Application, Réseau, Page | app-cci-app-hosting-location | Recherchez les événements relatifs aux emplacements à partir desquels le fournisseur d'hébergement diffuse les données de l'application. | string | “eq”, “=”, “==”, “neq”, “!=” | |
| Alertes, Application, Réseau, Page | app-cci-app-tag | Rechercher des événements pour les applications avec le « Type d'application ». | string | “eq”, “=”, “==”, “neq”, “!=” | |
| Alertes, Application, Réseau, Page | app-cci-app-type | Le type d'application : grand public, départementale ou entreprise. | string | “eq”, “=”, “==”, “neq”, “!=” | |
| Alertes, Application, Réseau, Page | app-cci-apphosting-provider | Recherchez des applications pour des événements avec « Sur quelle infrastructure ou fournisseur d’hébergement l’application est-elle hébergée ? » | string | “eq”, “=”, “==”, “neq”, “!=” | |
| Alertes, Application, Réseau, Page | app-cci-audit-logs | Rechercher les événements pour les applications avec la question « L'application fournit-elle des journaux d'audit d'administration ? » | string | “eq”, “=”, “==”, “neq”, “!=” | |
| Alertes, Application, Réseau, Page | app-cci-backup-user-data | Recherchez des événements pour des applications avec « Le fournisseur d’applications sauvegarde-t-il les données clients à un emplacement séparé du centre de données principal ? » | string | “eq”, “=”, “==”, “neq”, “!=” | |
| Alertes, Application, Réseau, Page | app-cci-backup-user-data | Recherchez des applications avec « Le fournisseur d’applications sauvegarde-t-il les données clients à un emplacement séparé du centre de données principal ? » | string | “eq”, “=”, “==”, “neq”, “!=” | |
| Alertes, Application, Réseau, Page | app-cci-cc-signup | Recherchez les événements relatifs aux emplacements à partir desquels le fournisseur d'hébergement diffuse les données de l'application. | string | “eq”, “=”, “==”, “neq”, “!=” | |
| Alertes, Application, Réseau, Page | app-cci-compliance-cert | Recherchez des événements pour des applications avec la mention "Quelles sont les certifications de conformité de l'application ? | string | “eq”, “=”, “==”, “neq”, “!=” | |
| Alertes, Application, Réseau, Page | app-cci-contacts-data | Recherchez des événements pour les applications avec la mention "Cette application accède-t-elle aux contacts, aux données du calendrier et aux messages ? | string | “eq”, “=”, “==”, “neq”, “!=” | |
| Alertes, Application, Réseau, Page | app-cci-cookies-3rd-party | Recherchez des événements pour des applications avec « Cette application utilise-t-elle des cookies tiers ? » | string | “eq”, “=”, “==”, “neq”, “!=” | |
| Alertes, Application, Réseau, Page | app-cci-data-center-cert | Rechercher des événements f apps avec la question « À quelles normes de centre de données l'application se conforme-t-elle ? » | string | “eq”, “=”, “==”, “neq”, “!=” | |
| Alertes, Application, Réseau, Page | app-cci-data-per-tenant | Search events for apps with ‘Data segregated by tenant’ | string | “eq”, “=”, “==”, “neq”, “!=” | |
| Alertes, Application, Réseau, Page | app-cci-device-based-access | Recherchez des événements pour des applications avec « L’application prend-elle en charge les types suivants de périphérique ? » | string | “eq”, “=”, “==”, “neq”, “!=” | |
| Alertes, Application, Réseau, Page | app-cci-dispersed-data-center | Recherchez des événements pour des applications avec « Le fournisseur d’applications utilise-t-il des centres de données géographiquement dispersés pour servir les clients ? » | string | “eq”, “=”, “==”, “neq”, “!=” | |
| Alertes, Application, Réseau, Page | app-cci-encrypt-at-rest | Recherchez des événements pour des applications avec « L’application chiffre-t-elle les données au repos ? » | string | “eq”, “=”, “==”, “neq”, “!=” | |
| Alertes, Application, Réseau, Page | app-cci-encrypt-in-transit | Rechercher des événements pour les applications avec la question « L'application chiffre-t-elle les données en transit ? » | string | “eq”, “=”, “==”, “neq”, “!=” | |
| Alertes, Application, Réseau, Page | app-cci-encrypt-tenant-managed-key | Search events for apps with ‘Does the app allow customer-managed encryption keys?’ | string | “eq”, “=”, “==”, “neq”, “!=” | |
| Alertes, Application, Réseau, Page | app-cci-erase-cust-data | Recherchez les événements pour les applications avec la question « Toutes les données client sont-elles effacées lors de la résiliation du service ? » Si oui, quand ? | string | “eq”, “=”, “==”, “neq”, “!=” | |
| Alertes, Application, Réseau, Page | app-cci-file-capacity | Recherchez des événements pour des applications avec « Capacité de partage de fichiers ». | string | “eq”, “=”, “==”, “neq”, “!=” | |
| Alertes, Application, Réseau, Page | app-cci-file-sharing | Recherchez des événements pour des applications avec « L’application autorise-t-elle le partage de fichiers ? ‘ | string | “eq”, “=”, “==”, “neq”, “!=” | |
| Alertes, Application, Réseau, Page | app-cci-is-weak-cipher | Recherche d'événements pour les applications avec "L'application augmente-t-elle le risque d'exposition des données en prenant en charge des suites de chiffrement faibles ? | string | “eq”, “=”, “==”, “neq”, “!=” | |
| Alertes, Application, Réseau, Page | app-cci-multi-fact-auth | Recherchez des événements pour des applications avec « L’application supporte-t-elle l’authentification multi-facteurs ? » | string | “eq”, “=”, “==”, “neq”, “!=” | |
| Alertes, Application, Réseau, Page | app-cci-published-dr-plan | Rechercher des événements pour les applications avec la question : « Le fournisseur de l’application propose-t-il des services de reprise après sinistre ? » | string | “eq”, “=”, “==”, “neq”, “!=” | |
| Alertes, Application, Réseau, Page | app-cci-recent-breach | Recherche d’applications avec « Cette application a-t-elle été récemment compromise (au cours de l’année écoulée) ? » | string | “eq”, “=”, “==”, “neq”, “!=” | |
| Alertes, Application, Réseau, Page | app-cci-role-based-access | Rechercher des événements pour les applications avec la question « L'application prend-elle en charge l'autorisation basée sur les rôles ? » | string | “eq”, “=”, “==”, “neq”, “!=” | |
| Alertes, Application, Réseau, Page | app-cci-secure-pass-policy | Recherchez des événements pour des applications avec « L’application impose-t-elle les bonnes pratiques de mot de passe comme politique ? » | string | “eq”, “=”, “==”, “neq”, “!=” | |
| Alertes, Application, Réseau, Page | app-cci-securityheaders | Recherche d’événements pour des applications avec « Quels en-têtes de sécurité HTTP l’application utilise-t-elle ? » | string | “eq”, “=”, “==”, “neq”, “!=” | |
| Alertes, Application, Réseau, Page | app-cci-sharing-personal-info-3rd-party | Rechercher des événements pour les applications comportant la question « Cette application partage-t-elle les informations personnelles des utilisateurs ? » Ex : nom, email, adresse) | string | “eq”, “=”, “==”, “neq”, “!=” | |
| Alertes, Application, Réseau, Page | app-cci-spf | Recherchez des événements d’applications avec « Le vendeur d’applications utilise-t-il un cadre de politique d’expéditeur pour protéger les clients contre le spam et les emails de phishing ? » | string | “eq”, “=”, “==”, “neq”, “!=” | |
| Alertes, Application, Réseau, Page | app-cci-src-ip-enforcement | Rechercher des événements pour les applications avec la question : « L’application prend-elle en charge le contrôle d’accès par adresse IP ou plage d’adresses IP ? » | string | “eq”, “=”, “==”, “neq”, “!=” | |
| Alertes, Application, Réseau, Page | app-cci-sso | Recherchez des événements pour des applications avec des « accroches SSO/AD ». | string | “eq”, “=”, “==”, “neq”, “!=” | |
| Alertes, Application, Réseau, Page | app-cci-status-report | Rechercher des événements pour les applications avec la question : « Le fournisseur de l’application fournit-il des rapports d’état de l’infrastructure ? » | string | “eq”, “=”, “==”, “neq”, “!=” | |
| Alertes, Application, Réseau, Page | app-cci-system-operations | Recherche d’événements pour des applications avec « Cette application réalise-t-elle des opérations système ? » | string | “eq”, “=”, “==”, “neq”, “!=” | |
| Alertes, Application, Réseau, Page | app-cci-treat-classify-data | Recherchez des événements pour les applications avec « Si oui, l’application permet-elle aux administrateurs d’agir sur des données classifiées ? Ex : chiffrer, contrôler l’accès ? | string | “eq”, “=”, “==”, “neq”, “!=” | |
| Alertes, Application, Réseau, Page | app-cci-upgrade-notification | Recherchez les événements liés aux applications en utilisant la fonction « L’éditeur de l’application envoie-t-il des notifications aux clients concernant les mises à jour et les modifications ? ». Exemple : maintenance programmée, New versions de sortie, modifications logicielles/matérielles | string | “eq”, “=”, “==”, “neq”, “!=” | |
| Alertes, Application, Réseau, Page | app-cci-user-audit-logs | Rechercher les événements pour les applications avec la question « L'application fournit-elle des journaux d'audit utilisateur ? » | string | “eq”, “=”, “==”, “neq”, “!=” | |
| Alertes, Application, Réseau, Page | app-cci-vuln-exploit | Rechercher les événements liés aux applications présentant des « vulnérabilités et des exploits » | string | “eq”, “=”, “==”, “neq”, “!=” | |
| Alertes, Application, Réseau, Page | app-cci-weak-algorithm-keysize | Recherchez des événements pour des applications avec « L’application augmente-t-elle le risque d’exposition des données en supportant un algorithme de signature faible ou une taille de clé faible ? » | string | “eq”, “=”, “==”, “neq”, “!=” | |
| Alertes, Application, Réseau, Page | app-cci-who-owns-data | Rechercher des événements pour des applications avec « Qui possède les données/contenus téléchargés sur le site de l’application ? Le client possède-t-il les données ou le fournisseur de l’application possède-t-il les données ? » | string | “eq”, “=”, “==”, “neq”, “!=” | |
| Alertes, Application, Réseau, Page | app-gdpr-level | Recherche basée sur le niveau de conformité des applications au Règlement général sur la protection des données (RGPD). Les niveaux de préparation sont faibles, moyens et élevés. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | app-gdpr-level eq high |
| Alertes, Application, Réseau, Page | app-risk | Le niveau de risque des applications (faible, moyen, élevé). | string | “eq”, “=” | |
| Alertes, application | appsuite | Recherchez le champ Appsuite dans Application et les alertes. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | |
| Alertes, application, réseau | attachment | Cette variable contiendra le nom des pièces jointes envoyées avec le courrier électronique. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | |
| Alertes, application, réseau | audit_category | Rechercher les événements d'audit pour une catégorie d'audit spécifique. audit_category affiche la catégorie à laquelle appartient l'événement d'audit. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | |
| Alertes, application, réseau | audit_type | Recherchez les événements d’audit pour un type d’audit spécifique. audit_type affiche le nom réel de l'événement d'audit provenant de l'application SaaS. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | audit_type eq internal |
B
| Type d'événement | Query | Description | Format | Opérateurs | Valeurs des échantillons |
|---|---|---|---|---|---|
| Alertes, application, réseau | bcc | Recherche d'événements basée sur les identifiants des utilisateurs dans bcc | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | |
| Alertes, Application, Réseau, Page | browser | Recherchez des événements à partir d'un navigateur spécifique. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | browser eq Chrome Recherchez des événements à partir de n'importe quel navigateur autre que Chrome, Safari et Firefox : not (browser eq Chrome or browser eq Safari or browser eq Firefox) |
| Alertes, page | browser_session_id | Recherche de l'identifiant de session du navigateur. Lorsque le délai d'inactivité est de 15 minutes, l'identifiant de session du navigateur est déclenché et la session est interrompue. | integer | “eq”, “=”, “==”, “neq”, “!=”, “gt”, “>”, “gte”, “>=”, “lt”, “<”, “lte”, “<=” | |
| Alertes, page | browser_version | Recherchez une version spécifique du navigateur. | string | “eq”, “=”, “==”, “neq”, “!=” | |
| Page | bypass_traffic | Recherchez le trafic contourné par Netskope. | string | “eq”, “=”, “==”, “neq”, “!=” |
C
| Type d'événement | Query | Description | Format | Opérateurs | Valeurs des échantillons |
|---|---|---|---|---|---|
| Alertes, Application, Réseau, Page | category | Recherche d'événements pour la catégorie. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~", "in", "not_in" | catégorie = 'Stockage en nuage' |
| Alertes, application, réseau | cc | Recherchez des événements en fonction de l'utilisateur dans cc. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | |
| Alertes, Application, Réseau, Page | cci | Recherchez le score du Cloud Confidence Index (CCI). | integer | “eq”, “=”, “==”, “neq”, “!=”, “gt”, “>”, “gte”, “>=”, “lt”, “<;”, “lte”, “<=” | cci gt 40 |
| Alertes, Application, Réseau, Page | ccl | Recherche du niveau de confiance dans le nuage d'une application. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~", "in", "not_in" | ccl eq poor |
| Alertes, Application, Réseau, Page | channel | Recherchez des événements spécifiques à un canal dans Slack. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | |
| Page | client_bytes | Recherche d'événements sur la base des octets transférés du client au serveur. | integer | “eq”, “=”, “==”, “neq”, “!=”, “gt”, “>”, “gte”, “>=”, “lt”, “<“, “lte”, “<=” | client_bytes > 800 |
| Alertes | compliance_standards.control | Les normes de conformité contrôlent la valeur. | string | "eq", "=", "==", "neq", "!=", "in", "not_in" | |
| Alertes | compliance_standards.id | Les normes de conformité ID pour l'utilisation en tri. | integer | "eq", "=", "==", "neq", "!=", "gt", ">", "gte", ">=", "lt", "<", "lte", "<=", "in", "not_in" | |
| Alertes | compliance_standards.section | La valeur de la section sur les normes de conformité. | string | "eq", "=", "==", "neq", "!=", "in", "not_in" | |
| Alertes | compliance_standards.standard | La valeur "standard" des normes de conformité. | string | "eq", "=", "==", "neq", "!=", "in", "not_in" | |
| Page | conn_duration | Recherchez les événements en fonction de la durée d'établissement de la connexion (en secondes). | integer | “eq”, “=”, “==”, “neq”, “!=”, “gt”, “>”, “gte”, “>=”, “lt”, “<“, “lte”, “<=” | conn_duration > 10000 |
| Alertes, Application, Réseau, Page | connection_id | Recherche d'événements pour un identifiant de connexion spécifique. | integer | “eq”, “=”, “==”, “neq”, “!=” | connection_id eq <connection ID number> |
| Alertes, Application, Réseau, Page | count | Recherchez les activités dont le nombre d'événements est supérieur à 1 pour rechercher les événements supprimés. Netskope log watcher veille à ce qu'un nombre minimal d'événements soit généré pour les événements qui se produisent plusieurs fois dans un court laps de temps. Il indiquera le nombre total d'événements en cours de comptage. | integer | “eq”, “=”, “==”, “neq”, “!=”, “gt”, “>”, “gte”, “>=”, “lt”, “<“, “lte”, “<=” | count gt 1and app eq 'Google Drive' |
| Alertes | cve_id | Recherchez les alertes IPS par CVE ID. | string | “eq”, “=”, “==”, “like”, “~”, | cve_id eq ‘CVE-2019-1345’ |
D
| Type d'événement | Query | Description | Format | Opérateurs | Valeurs des échantillons |
|---|---|---|---|---|---|
| Alertes, application, réseau | data_type | Recherche d'événements sur le type de contenu pour les déclencheurs Upload et Download. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | |
| Alertes | detection_engine | Recherche d'alertes pour le moteur de détection donné. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | |
| Alertes, Application, Réseau, Page | device | Recherchez les événements d'un périphérique spécifique. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | périphérique eq WindowsRecherche d'utilisateurs utilisant Dropbox depuis iOS périphérique:périphérique eq iOS et app eq DropboxRecherche d'événements pour vérifier si le trafic MacOS est redirigé via Secure Forwarder:périphérique eq Macintosh et access_method eq 'Secure Forwarder' |
| Alertes, application, réseau | device_classification | Comment le périphérique a été classé. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | device_classification eq managed |
| Alertes, application, réseau | dlp_file | Recherche d'événements pour le fichier de violation DLP (Prévention des pertes de données) qui correspond au contenu. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | Fichier dlp = credit_card_data.doc |
| Alertes, application, réseau | dlp_fingerprint_classification | Recherche d'événements pour la classification des empreintes digitales DLP (Prévention des pertes de données) dans le profil qui correspond au contenu. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | dlp_fingerprint_classification = Finance |
| Alertes, application, réseau | dlp_fingerprint_match | Recherche d'événements pour le fichier d'empreintes DLP (Prévention des pertes de données) dans le profil qui correspond au contenu. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | dlp_fingerprint_match = finance_report.doc |
| Alertes, application, réseau | dlp_fingerprint_score | Recherche d'événements pour les empreintes digitales DLP (Prévention des pertes de données) dans le profil qui correspond au contenu. | integer | “eq”, “neq”, “gt”, “>”, “gte”, “>;=”, “lt”, “<“, “lte”, “<=” | dlp_fingerprint_match > 10 |
| Alertes, application, réseau | dlp_incident_id | Recherche d'événements pour un ID d'incident DLP (Prévention des pertes de données) spécifique. | integer | “eq”, “=”, “==”, “neq”, “!=” | dlp_incident_id égaliseur <numéro d’incident ID><incident-id-number> |
| Alertes | dlp_match_info | DLP (Prévention des pertes de données) : détails de l'identifiant de la correspondance. | dictionary | “eq”, “neq”, “in”, “notin” | |
| Alertes, application, réseau | dlp_parent_id | Recherche d'événements pour un ID d'incident DLP (Prévention des pertes de données) parent spécifique. | integer | “eq”, “=”, “==”, “neq”, “!=” | dlp_parent_id eq <parent ID number> |
| Alertes, application, réseau | dlp_profile | Recherche d'événements pour un profil DLP (Prévention des pertes de données) spécifique appliqué au contenu. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | dlp_profile = DLP (Prévention des pertes de données)-pci |
| Alertes, application, réseau | dlp_profile_name | Recherchez des événements pour un profil DLP (Prévention des pertes de données) spécifique. | string | “eq”, “neq”, “gt”, “>”, “gte”, “>=”, “lt”, “<“, “lte”, “<=” | dlp_profile_name = DLP (Prévention des pertes de données)-pci |
| Alertes, application, réseau | dlp_rule | Rechercher des événements pour une règle DLP (Prévention des pertes de données) dans le profil qui correspond au contenu. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | dlp_rule = cc_num |
| Alertes, application, réseau | dlp_rule_count | Recherchez les événements dont le nombre de règles correspond au contenu. | integer | “eq”, “neq”, “gt”, “>”, “gte”, “>=”, “lt”, “<“, “lte”, “<=” | dlp_rule_count = 10 |
| Alertes, application | dlp_rule_name | Rechercher des événements pour une règle DLP (Prévention des pertes de données) dans le profil qui correspond au contenu. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | dlp_rule = cc_num |
| Alertes, application, réseau | dlp_rule_severity | Recherchez dans les événements une règle DLP (Prévention des pertes de données) correspondant au niveau de gravité. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | dlp_rule_severity = high |
| Application | dlp_scan_failed | Recherche du champ dlp_scan_failed dans l'application | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | |
| Page | domaine | Recherchez un domaine spécifique. | string | “eq”, “=”, “==”, “neq”, “!=” | |
| Alertes | download_app | Recherchez les événements au cours desquels des données ont été téléchargées à partir d'une application en nuage spécifique. | string | “eq”, “=”, “==”, “neq”, “!=” | |
| Alertes, Application, Réseau, Page | dst_country | Recherchez des événements pour un pays de destination spécifique. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | dst_country = US |
| Alertes, Application, Réseau, Page | dst_latitude | Recherchez les événements pour une latitude de destination précise. | float | “eq”, “=”, “gt”, “>”, “gte”, “>=”, “lt”, “<“, “lte”, “<=” | dst_latitude > 0 |
| Alertes, Application, Réseau, Page | dst_location | Recherchez des événements pour une destination précise. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | dst_location = 'San José |
| Alertes, Application, Réseau, Page | dst_longitude | Recherchez les événements pour une longitude de destination spécifique. | float | “eq”, “=”, “gt”, “>”, “gte”, “>=”, “lt”, “<“, “lte”, “<=” | dst_longitude > 0 |
| Alertes, Application, Réseau, Page | dst_region | Rechercher des événements pour un État de destination spécifique. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | dst_region eq GA |
| Alertes, Application, Réseau, Page | dst_zipcode | Recherchez les événements pour un code postal précis. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | dst_zipcode eq 94043 |
| Réseau, Page | dsthost | Nom de l'hôte de destination.
| string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | |
| Alertes, Application, Réseau, Page | dstip | Rechercher des événements pour une adresse IP de destination spécifique. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | dstip eq 192.0.2.1 |
| Alertes, Application, Réseau, Page | dstport | Rechercher des événements pour un port de destination spécifique. | integer | “eq”, “=”, “==”, “neq”, “!=” | dstport = 443 |
E
| Type d'événement | Query | Description | Format | Opérateurs | Valeurs des échantillons |
|---|---|---|---|---|---|
| Alertes | email_source | La source du courriel utilisé pour trouver les informations d'identification compromises. | string | “eq”, “=”, “==”, “neq”, “!=” | |
| Alertes, application, réseau | encrypt_failure | Échec lors du cryptage d'un fichier. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | |
| Alertes, application, réseau | enterprise | Le nom d'une entreprise. | string | “eq”, “=”, “==”, “neq”, “!=” | |
| Alertes, Application, Réseau, Page | exposure | Recherchez un fichier avec exposition. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | external |
| Alertes, application, réseau | external_collaborator_count | Nombre de collaborateurs externes. | integer | “eq”, “=”, “gt”, “gte”, “lt”, “lte” | |
| Alertes | external_email | Recherchez l'email_externe dans les alertes. | integer | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" |
F
| Type d'événement | Query | Description | Format | Opérateurs | Valeurs des échantillons |
|---|---|---|---|---|---|
| Alertes | false_positive | Recherchez les alertes qui ont fait l'objet d'un accusé de réception ou non. | TRUE | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | acked eq true/false |
| Alertes, application, réseau | file_lang | Attribut de langue du fichier de l'objet concerné. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | |
| Alertes, application, réseau | file_password_protected | Recherche les événements dont l'attribut file_password_protected est défini sur yes. | string | “eq”, “=”, “==”, “neq”, “!=” | |
| Alertes, application, réseau | file_path | Attribut du chemin d'accès au fichier de l'objet concerné. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | |
| Alertes, application, réseau | file_size | Attribut de taille de fichier de l'objet concerné. | integer | “eq”, “=”, “==”, “neq”, “!=”, “gt”, “>”, “gte”, “>=”, “lt”, “<“, “lte”, “<=” | |
| Alertes, application, réseau | file_type | Attribut du type de fichier de l'objet concerné. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | |
| Alertes, Application, Réseau, Page | first_accessed | Recherche de l'heure de la première apparition de l'application. | integer | "gte", "lte", "from", "to" | |
| Alertes, application, réseau | from_object | Recherchez des événements dans lesquels l'utilisateur effectue des activités entre deux objets, comme le déplacement de fichiers entre des dossiers. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | from_object eq Folder1 |
| Alertes, application, réseau | from_user | Recherchez des événements pour des activités basées sur des identifiants de connexion pour les applications en nuage. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | from_user comme john, from_user = john et activity eq Download |
| Alertes, Application, Réseau, Page | from_user_category | Recherchez si l'utilisateur qui invite est externe ou interne. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | from_user_category comme Interne |
G
| Type d'événement | Query | Description | Format | Opérateurs | Valeurs des échantillons |
|---|---|---|---|---|---|
| Alertes, Application, Réseau, Page | gateway | Recherchez des événements à partir d'un nom ou d'une adresse de passerelle spécifique. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" |
H
| Type d'événement | Query | Description | Format | Opérateurs | Valeurs des échantillons |
|---|---|---|---|---|---|
| Alertes, Application, Réseau, Page | nom d'hôte | Recherchez des événements à partir d'un nom d'hôte périphérique spécifique. | string | eq,=,==,neq,!=,like,~,notlike,!~ | |
| Alertes, page | http_transaction_count | Recherchez le nombre de transactions http. | integer | “eq”, “=”, “==”, “neq”, “!=”, “gt”, “>”, “gte”, “>=”, “lt”, “<“, “lte”, “<=” | http_transaction_count gt 4 |
I
| Type d'événement | Query | Description | Format | Opérateurs | Valeurs des échantillons |
|---|---|---|---|---|---|
| Alertes | iaas_asset_tags.name | Recherche d'une alerte pour le nom iaas_asset_tags.donné. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | |
| Alertes | iaas_asset_tags.value | Rechercher une alerte pour la valeur iaas_asset_tags.donnée. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | |
| Alertes | iaas_remediated | Alerte de recherche pour l'existence du champ iaas_remediated. | string | “eq”, “=”, “==”, “neq”, “!=” | |
| Alertes | incident_id | Recherche d'un fichier pour un numéro d'incident spécifique. | int | “eq”, “=”, “==”, “neq”, “!=” | incident_id EQ <numéro d’incident><incident-id-number> |
| Alertes, application, réseau | instance_id | Recherchez des événements sur la base de l'instance de l'application. Certaines applications en nuage ont plusieurs instances de l'application actives en même temps. Par exemple, l'instance Salesforce.com d'une entreprise pour une organisation. Ce champ de requête permet d'interroger les événements pour un identifiant d'instance spécifique. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | Salesforce : Salesforce.com d’égalisation d’application et instance_id égalisation <identifiant d’instance><instance-id> |
| Alertes, application, réseau | instance_name | Recherchez des événements sur la base du nom de l'instance de l'application. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | |
| Application | instance_tags | Recherchez un événement sur la base de la valeur de instance_tags. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~", "in", "not_in" | |
| Alertes, application, réseau | instance_type | Recherchez des événements en fonction du type d'instance de l'application. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | Exemple de création d'un serveur : instance_type= Serveur |
| Alertes, application, réseau | internal_collaborator_count | Nombre de collaborateurs internes. | integer | “eq”, “=”, “gt”, “gte”, “lt”, “lte” | |
| Réseau | ip_protocol | Recherche d'événements à partir d'un protocole IP spécifique. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" |
J
| Type d'événement | Query | Description | Format | Opérateurs | Valeurs des échantillons |
|---|---|---|---|---|---|
| Alertes, application, réseau | justification_reason | Recherchez le motif de justification de l'utilisateur pour l'action de violation de la politique. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | |
| Alertes, application, réseau | justification_type | Recherchez la justification de l'utilisateur pour l'action de violation de la politique. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" |
L
| Type d'événement | Query | Description | Format | Opérateurs | Valeurs des échantillons |
|---|---|---|---|---|---|
| Alertes | last_app | La dernière application utilisée par cet utilisateur pour ce type d'anomalie avant la génération de cette anomalie. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | |
| Alertes | last_country | Le dernier pays dans lequel cet utilisateur a été vu avant la génération de cette anomalie. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | |
| Alertes | last_device | Le dernier périphérique utilisé avant la génération de cette anomalie. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | |
| Alertes | last_location | Le dernier endroit où cet utilisateur a été vu avant la génération de cette anomalie. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | |
| Alertes | last_region | La dernière région dans laquelle cet utilisateur a été vu avant la génération de cette anomalie. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | |
| Alertes | last_timestamp | L'horodatage correspondant à la dernière activité non anormale de l'utilisateur avant la génération de cette anomalie. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | |
| Page | latency_max | Recherchez des événements sur la base des valeurs de latence maximale entre le proxy et l'application en millisecondes. Type d'événement : Page. Ex : latency_max > 200, app = 'Salesforce.com' et src_country != US et latency_max gt 500 | integer | “eq”, “=”, “==”, “neq”, “!=”, “gt”, “>”, “gte”, “>=”, “lt”, “<“, “lte”, “<=” | latency_max > 200 |
| Page | latency_min | Recherchez des événements sur la base des valeurs minimales de latence entre le proxy et l'application en millisecondes. Type d'événement : Page Ex : latency_min > 200 | integer | “eq”, “=”, “==”, “neq”, “!=”, “gt”, “>”, “gte”, “>=”, “lt” | latence_min > 200 |
| Page | latency_total | Recherchez des événements sur la base des valeurs totales de latence entre le proxy et l'application en millisecondes. Type d'événement : Page. Ex : latency_total gt 200 | integer | “eq”, “=”, “==”, “neq”, “!=”, “gt”, “>”, “gte”, “>=”, “lt” | latency_total gt 200 |
| Alertes, application, réseau | lh_fileid | Recherche d'événements pour un fichier spécifique identifié par un identifiant unique attribué par l'application choisie pour copier le fichier pour legalhold. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | |
| Alertes, application, réseau | local_md5 | Somme de contrôle MD5 de l'objet concerné. | string | “eq”, “=”, “==”, “neq”, “!=” | |
| Alertes | local_sha256 | Le sha256 de l'objet concerné. | string | “eq”, “=”, “==”, “neq”, “!=” | |
| Alertes, Application, Réseau, Page | log_file_name | Le nom du fichier du journal. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" |
M
| Type d'événement | Query | Description | Format | Opérateurs | Valeurs des échantillons |
|---|---|---|---|---|---|
| Alertes | malsite_id | Cette variable contient le hash de l'URL du site. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | |
| Alertes | malware_id | Cette variable contient la valeur de l'identifiant du logiciel malveillant. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | |
| Alertes | malware_name | Cette variable contient la valeur du nom du logiciel malveillant. | TRUE | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | |
| Alertes | malware_severity | Cette variable indique la gravité des logiciels malveillants. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | |
| Alertes | malware_type | Cette variable contient la valeur du type de logiciel malveillant. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | |
| Alertes, application, réseau | managed_app | Application gérée par Netskope. | sting | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | |
| Alertes, application, réseau | managementID | Recherche d'événements pour un identifiant de gestion du périphérique spécifique. | string | “eq”, “=”, “==”, “neq”, “!=” | |
| Alertes | matched_username | L'adresse électronique qui a été compromise. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | |
| Alertes, application, réseau | md5 | Somme de contrôle MD5 de l'objet concerné. | string | “eq”, “=”, “==”, “neq”, “!=” | |
| Alertes, application, réseau | message_id | Recherchez des événements sur la base de l'identifiant du message. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | |
| Alertes, application, réseau | mime_type | Attribut Mimetype de l'objet concerné. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | |
| Alertes, application, réseau | modified | Heure de modification de l'objet concerné. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" |
N
| Type d'événement | Query | Description | Format | Opérateurs | Valeurs des échantillons |
|---|---|---|---|---|---|
| Alertes, Application, Réseau, Page | netskope_pop | Recherchez des événements avec les détails de Netskope pop. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | |
| Alertes, Application, Réseau, Page | network | Recherchez des événements en fonction du réseau. | string | eq,=,==,neq,!=,like,~,notlike,!~ | network eq NET24:172.16.168.0 |
| Alertes | network_refs_domain | Search for a network reference domain discovered while analyzing the file in Threat Protection Deepscan engine | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | domain1.abc domain2.xyz |
| Alertes | network_refs_ip | Search for a network reference IP address discovered while analyzing the file in Threat Protection Deepscan engine. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | 192.0.2.1 |
| Alertes | network_refs_url | Search for a network reference URL discovered while analyzing the file in Threat Protection Deepscan engine. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | http://domain1.xyz/example1/ http://domain2.xyz/example2/ |
| Alertes, application, réseau | nsdeviceuid | Recherche d'événements pour un nsdeviceuid spécifique. | string | “eq”, “=”, “==”, “neq”, “!=” | |
| Page | numbytes | Recherche du nombre total d'octets transmis pour la connexion. | integer | “eq”, “=”, “==”, “neq”, “!=”, “gt”, “>”, “gte”, “>=”, “lt” | numbytes > 100 |
O
| Type d'événement | Query | Description | Format | Opérateurs | Valeurs des échantillons |
|---|---|---|---|---|---|
| Alertes, application, réseau | oauth | Recherchez les événements où une connexion a été effectuée par une application tierce à l'aide de l'outil OAuth fourni par l'application en nuage. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | |
| Alertes, application, réseau | object | Recherche d'événements pour un nom d'objet spécifique. Le nom de l'objet affiche le nom réel du fichier, du dossier, du rapport, du document, etc. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | objet comme xls La recherche d'utilisateurs partageant des fichiers Excel permet d'afficher les noms des fichiers individuels sous cet objet : activity eq Share et object_type eq File et object ~ xls Recherche d'utilisateurs téléchargeant des dossiers médicaux : activité eq Téléchargement et objet ~ 'Dossier médical' |
| Alertes, application, réseau | object_count | Cette variable contient la valeur du nombre d'objets sur lesquels l'opération est effectuée. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | |
| Alertes, application, réseau | object_id | Recherche d'événements pour un identifiant d'objet spécifique tel qu'une valeur spécifique à une activité, etc. Type d'événement : Alerte. Ex : object_id = f_12787234 | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | object_id = f_12787234 |
| Alertes, application, réseau | object_type | Recherche d'événements pour un type d'objet spécifique tel que fichier, dossier, rapport, document, message, etc. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | object_type eq file Recherchez tous les fichiers qui sont partagés par les utilisateurs ainsi que les noms des fichiers : activity eq share et object_type eq File Recherchez tous les téléchargements de Salesforce.com de type fichier. Les noms des fichiers s'affichent également : app eq Salesforce.com et activity eq Download et object_type eq File Recherchez les utilisateurs qui ont accédé au fichier sur GitHub. Les noms des fichiers s'affichent également : app eq GitHub et activity eq View et object_type eq File |
| Alertes, application, réseau | offending_entry | Contient l'extrait incriminé du trafic. Ex : courriel correspondant à un profil de contraintes | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | Un courriel qui correspond à un profil de contraintes. |
| Alertes, application, réseau | offending_ip | Contient l'IP incriminée qui correspond à un objet d'emplacement réseau. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | Une IP qui correspond à un objet d'emplacement réseau. |
| Alertes, application, réseau | openid | Recherchez les événements où une connexion a été effectuée par une application tierce à l'aide de l'outil OpenID fourni par l'application en nuage. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | |
| Alertes, Application, Réseau, Page | org | Recherchez les événements d'une organisation spécifique. Le nom de l'organisation est dérivé de l'identifiant de l'utilisateur. Type d'événement : Application, page, alerte. Ex: org eq ‘netskope.com’ | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | org eq ‘netskope.com’ |
| Alertes, Application, Réseau, Page | organization_unit | Recherchez les événements d'une unité d'organisation spécifique. Le nom de l'organisation est dérivé de l'identifiant de l'utilisateur. Ex : organization_unit eq 'Netskope.com' | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~", "startswith" | org eq ‘netskope.com’ |
| Page | origin | Recherche d'événements à partir de sources de logs spécifiques pour le téléchargement de logs. Les administrateurs peuvent télécharger les journaux du pare-feu et du proxy vers l'instance locataire de Netskope pour une surveillance passive du trafic. Netskope log watcher peut surveiller les journaux pour détecter les applications en nuage utilisées par les utilisateurs. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | d'origine comme Gateway, origine comme le pare-feu, origine comme proxy |
| Alertes, Application, Réseau, Page | os | Recherchez des événements provenant d'un système d'exploitation spécifique. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | os = Windows, os eq Mavericks or os eq iOS Recherche d'événements à partir de Macintosh ne fonctionnant pas sous un système d'exploitation approuvé par l'entreprise : périphérique eq Macintosh et os neq Maverick |
| Alertes, page | os_version | Recherchez une version spécifique du système d'exploitation. | string | “eq”, “=”, “==”, “neq”, “!=” | |
| Alertes, application, réseau | owner | Utilisateur qui possède cet objet. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | |
| Page | other_categories | La catégorie secondaire attribuée à une application ou à un site web, qui comprend également toutes les catégories désignées par l'utilisateur. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~", "in", "not_in" | Risque de sécurité Point de distribution de logiciels malveillants, Toutes catégories, Sites web interdits |
P
| Type d'événement | Query | Description | Format | Opérateurs | Valeurs des échantillons |
|---|---|---|---|---|---|
| Page | page | Recherche d'une page spécifique. | string | “eq”, “=”, “==”, “neq”, “!=” | |
| Page | page_duration | Recherchez la durée de la page. | integer | “eq”, “=”, “==”, “neq”, “!=”, “gt”, “>”, “gte”, “>=”, “lt”, “<“, “lte”, “<=” | |
| Page | page_endtime | Recherchez l'heure de fin de page. | integer | “eq”, “=”, “==”, “neq”, “!=”, “gt”, “>”, “gte”, “>=”, “lt”, “<“, “lte”, “<=” | |
| Page | page_id | Recherchez l'identifiant de la page. | integer | “eq”, “=”, “==”, “neq”, “!=”, “gt”, “>”, “gte”, “>=”, “lt”, “<“, “lte”, “<=” | |
| Page | page_starttime | Recherchez l'heure de début de la page. | integer | “eq”, “=”, “==”, “neq”, “!=”, “gt”, “>, “gte”, “>=”, “lt”, <, “lte”, “<=” | |
| Alertes, application, réseau | parent_id | Recherche de l'ID du dossier vers lequel le fichier a été déplacé ou copié. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | |
| Alertes, Application, Réseau, Page | policy | Recherche de politiques déclenchées par une politique spécifique. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | policy eq 'Politique de stockage dans le nuage' |
| Réseau | private_app_tags | Recherchez les événements du réseau à l'aide des balises de l'application privée. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~", "in", "not_in" | |
| Alertes, application, réseau | privilege | Événement de recherche de détails sur les privilèges d'un compte d'utilisateur. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | |
| Réseau | protocol_port | Recherche d'événements pour une combinaison de ip_protocol et de port de destination. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~", "in", "not_in" | protocol_port eq TCP:80 |
| Réseau | publisher_cn | Recherchez des événements pour un éditeur_cn spécifique. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~", "in", "not_in" | publisher_cn eq test_npa_publisher_cn |
| Réseau | publisher_name | Recherchez des événements pour un nom d'éditeur spécifique. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~", "in", "not_in" | publisher_name eq test_npa_publisher |
Q
| Type d'événement | Query | Description | Format | Opérateurs | Valeurs des échantillons |
|---|---|---|---|---|---|
| Application, Réseau, Page | qos_class_name | Recherche d'un événement basé sur le nom de la classe qos. | String | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~", "in", "not_in" | |
| Application, Réseau, Page | qos_link_name | Recherche d'un événement basé sur le nom du lien qos. | String | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~", "in", "not_in" | |
| Alertes, application, réseau | quarantine_action_reason | Recherche d'événements pour une action spécifique (autoriser/bloquer) appliquée au contenu sur la base de la décision de l'approbateur (administrateur) de la quarantaine. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | |
| Alertes, application, réseau | quarantine_failure | Recherche d'événements pour un échec de mise en quarantaine pendant le transfert du contenu vers l'application choisie pour la mise en quarantaine. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | |
| Alertes, application, réseau | quarantine_file_id | Recherche d'événements pour un fichier spécifique identifié par un identifiant unique attribué par l'application choisie pour la mise en quarantaine du fichier. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | |
| Alertes, application, réseau | quarantine_profile | Recherche d'événements pour un profil de quarantaine spécifique appliqué au contenu. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | profil_de_quarantaine = quarantaine-pf1 |
R
| Type d'événement | Query | Description | Format | Opérateurs | Valeurs des échantillons |
|---|---|---|---|---|---|
| Alertes, application, réseau | redirect_url | Événement de recherche des URL vers lesquelles une application en nuage a été redirigée après la connexion lorsqu'elle est utilisée avec des outils tels que OAuth. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | |
| Alertes, application, réseau | referer | URL de référence de recherche associée à une activité dans une application en nuage. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | |
| Alertes | region_name | Recherchez des actifs IaaS pour le nom de région donné. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | |
| Page | req_cnt | Recherche d'événements sur la base du nombre de requêtes http sur une connexion tcp sous-jacente. | integer | “eq”, “=”, “==”, “neq”, “!=”, “gt”, “>”, “gte”, “>=”, “lt”, “<“, “lte”, “<=” | req_cnt >10 |
| Alertes | resource_category | Recherchez des événements sur la base de la catégorie de ressources (utilisateur, IAM, etc.). | string | eq,=,==,neq,!=,like,~,notlike,!~ | "Compute" |
| Page | resp_cnt | Recherchez des événements en fonction du nombre de réponses HTTP sur une connexion TCP sous-jacente. | integer | “eq”, “=”, “==”, “neq”, “!=”, “gt”, “>”, “gte”, “>=”, “lt”, “<“, “lte”, “<=” | resp_cnt > 10 |
| Alertes, Application, Réseau, Page | retro_scan_name | Filtre sur le nom du balayage rétro. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | retro_scan_name = 'Retro_Scan_onedrive_sumoskope_20180827', retro_scan_name eq Retro_Scan_onedrive_sumoskope_20180827′ or’Retro_Scan_box_ENG51457TEST_20180827′ |
| Alertes, Application, Réseau, Page | role | Recherchez des rôles d'utilisateur tels que propriétaire, éditeur, etc. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | role eq Editor |
S
| Type d'événement | Query | Description | Format | Opérateurs | Valeurs des échantillons |
|---|---|---|---|---|---|
| Alertes | sa_profile_name | Recherchez des alertes basées sur la valeur sa_profile_name. | integer | “eq”, “=”, “==”, “neq”, “!=”, “like”, “~”, “notlike”, “!~”, “gt”, “>”, “gte”, “>=”, “lt”, “<“, “lte”, “<=” | |
| Alertes | sa_rule_name | Recherchez des alertes basées sur la valeur sa_rule_name. | integer | “eq”, “=”, “==”, “neq”, “!=”, “like”, “~”, “notlike”, “!~”, “gt”, “>”, “gte”, “>=”, “lt”, “<“, “lte”, “<=” | |
| Alertes | sa_rule_severity | Recherchez les alertes déclenchées par une politique spécifique, une liste de surveillance ou la prévention des pertes de données (DLP). | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~", "in" | sa_rule_severity eq ‘Low’ |
| Alertes, Application, Réseau, Page | sanctioned | Vérifie si les événements renvoyés sont générés par des applications étiquetées comme sanctionnées. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | |
| Application, alertes | sanctioned_instance | Recherchez le champ sanctioned_instance dans la demande et les alertes. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | |
| Alertes, application, réseau | scan_type | Généré lors d'un balayage rétroactif ou New activité en cours. | string | “eq”, “=”, “==”, “neq”, “!=” | |
| Alertes, application, réseau | security_issue | Recherchez les événements relatifs aux problèmes de sécurité associés à l'application SAAS. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | |
| Page | serial | Le numéro de série du périphérique d'où provient la métrique. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | |
| Page | server_bytes | Recherche d'événements sur la base des octets transférés du serveur au client. | integer | “eq”, “=”, “==”, “neq”, “!=”, “gt”, “>”, “gte”, “>=”, “lt”, “<“, “lte”, “<=” | server_bytes > 800 |
| Alertes, application, réseau | sévérité | Gravité de l'incident de recherche. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | |
| Alertes, application, réseau | shared | Attributs de partage de fichiers de l'objet concerné. | string | “eq”, “=”, “==”, “neq”, “!=” | |
| Alertes | shared_credential_user | Recherchez les événements shared_credential_user. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~", "in", "not_in" | |
| Alertes, application, réseau | shared_domains | Domaines partagés d'un fichier, séparés par des virgules. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | |
| Alertes | shared_user_hostname | Recherche d'alertes d'informations d'identification partagées à partir d'un nom d'hôte d'utilisateur partagé spécifique. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~", "in", "not_in" | |
| Alertes, application, réseau | shared_with | Utilisateurs partagés d'un fichier, séparés par des virgules. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | |
| Alertes, Application, Réseau, Page | site | Recherche d'un site spécifique. | string | "eq", "=", "==", "neq", "!=", "in", "not_in" | site eq NY |
| Alertes, application, réseau | smtp_status | Recherchez des événements sur la base du statut smtp_status. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | |
| Alertes, application, réseau | smtp_to | Recherchez des événements sur la base de l'utilisateur smtp_to. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | |
| Alertes, Application, Réseau, Page | src_ip_country | Recherchez des événements à partir d'un pays source spécifique. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | src_ip_country eq IN |
| Alertes, Application, Réseau, Page | srcip | Recherchez des événements sur la base de l'adresse IP source. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | |
| Alertes, Application, Réseau, Page | src_country | Recherchez des événements selon le pays de l’IP source. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | src_country eq IN, src_country eq US and dst_country eq US |
| Alertes, Application, Réseau, Page | src_location | Rechercher des événements provenant d'une ville source spécifique. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | src_location eq 'San Francisco' |
| Alertes, Application, Réseau, Page | src_region | Rechercher des événements en fonction de la région de l'adresse IP source. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | src_country eq US and src_region eq CA |
| Alertes, Application, Réseau, Page | src_zipcode | Recherchez des événements en fonction du code postal IP source. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | src_zipcode eq 94043 |
| Alertes, Application, Réseau, Page | src_location | Rechercher des événements provenant d'une ville source spécifique. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | src_location eq 'San Francisco' |
| Alertes, Application, Réseau, Page | src_region | Rechercher des événements provenant d'un État ou d'une région source spécifique. | string | eq,=,==,neq,!=,like,~,notlike,!~ | src_region eq CA |
| Alertes, Application, Réseau, Page | src_timezone | Recherchez des événements pour un fuseau horaire spécifique. | string | “eq”, “=”, “==”, “neq”, “!=” | |
| Alertes, Application, Réseau, Page | src_zipcode | Recherchez des événements provenant d’un code postal source spécifique. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | src_zipcode eq 94043 |
| Alertes, Application, Réseau, Page | srcip | Recherchez des événements à partir d’une adresse IP source spécifique. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | srcip eq 192.0.2.1 |
| Page | ssl_decrypt_policy | Recherchez le trafic contourné par Netskope en raison d’un impact sur la politique de déchiffrement SSL. | string | “eq”, “=”, “==”, “neq”, “!=” | |
| Alertes, Application, Page | subject | Rechercher des événements en fonction de l'objet de l'e-mail. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" |
T
| Type d'événement | Query | Description | Format | Opérateurs | Valeurs des échantillons |
|---|---|---|---|---|---|
| Alertes, application, réseau | tag | Recherchez des événements à partir de mots-clés liés à la vidéo. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | |
| Alertes, Application, Réseau, Page | team | Recherchez des événements spécifiques à une équipe dans Slack. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | |
| Alertes, application, réseau | telemetry_app | Recherche d'une application de télémétrie associée à une activité dans une application en nuage. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | |
| Alertes | threat_match_value | Search for threat match value (URLs, IP addresses, and domains) from detected traffic to malicious sites. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | domaine, url, ip |
| Alertes, Application, Réseau, Page | horodatage | L'heure à laquelle l'événement est généré. L'horodatage est au format Epoch Time. | integer | eq,=,==,neq,!=,gt,>,gte,>=,lt | Horodatage GT 1597449600 |
| Alertes, application, réseau | to_object | Recherchez des événements dans lesquels l'utilisateur effectue des activités entre deux objets, comme le déplacement de fichiers entre des dossiers. Ce champ n'est visible que pour les événements qui impliquent une activité de l'utilisateur entre deux objets. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | to_object comme Folder1 activity eq Edit et to_object like Folder1 |
| Alertes, application, réseau | to_user | Recherchez des événements sur la base des ID d'utilisateur de destination. Ce champ n'est visible que pour les événements au cours desquels un utilisateur effectue une transaction avec un autre utilisateur, comme le partage d'un fichier ou d'un dossier, etc. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | Ex : to_user like Adam Recherchez tous les noms d'utilisateurs de l'organisation avec lesquels le fichier a été partagé : app eq Dropbox et activity eq Share et to_user ~ Netskope |
| Alertes, Application, Réseau, Page | to_user_category | rechercher si l'utilisateur invité est interne ou externe. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | Interne, externe |
| Alertes, application, réseau | total_collaborator_count | Nombre total de collaborateurs. | integer | “eq”, “=”, “gt”, “gte”, “lt”, “lte” | |
| Alertes, Application, Réseau, Page | traffic_type | Recherchez un type de trafic spécifique. Il existe deux types de trafic : Web et CloudApp. | string | eq,=,==,neq,!= | traffic_type eq Web |
| Alertes, application, réseau | transaction_id | Recherchez des événements avec un identifiant de transaction spécifique. | integer | “eq”, “=”, “==”, “neq”, “!=” | transaction_id eq <ID> |
| Alertes, application, réseau | trigger | Recherchez des événements pour une activité spécifique, comme le téléchargement. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | |
| Alertes, application, réseau | trigger_val | Recherchez des événements pour une valeur d'activité spécifique, comme le nom du fichier. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | |
| Alertes, application, réseau | trigger_var | Recherchez des événements pour un nom d'activité spécifique, comme Fichier. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | |
| Alertes, application, réseau | trust_computer_checked | Recherchez les événements pour lesquels l'option de confiance dans l'ordinateur est cochée, ainsi que l'authentification à deux facteurs pour la connexion à une application en nuage. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | |
| Application | tss_scan_failed | Recherchez le champ dlp_scan_failed dans l'application. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | |
| Alertes | ttps | Search for MITRE TTPs collected from the Threat Protection Deepscan analysis of the file. | string | “eq”, “=”, “==”, “neq”, “!=”, “like”, “~”, “notlike”, “!~ | T1499 T1027 |
| Alertes, Application, Réseau, Page | tunnel_id | Recherche d'événements pour un identifiant de connexion spécifique. | string | “eq”, “=”, “==” | |
| Alertes, application, réseau | two_factor_auth | Recherchez les événements pour lesquels une connexion a été effectuée à l'aide d'une authentification à deux facteurs. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | |
| Alertes, Application, Réseau, Page | type | Recherchez un événement de type connexion ou un événement d'application. Les événements d'application sont déclenchés par les actions de l'utilisateur dans l'application en nuage. Les événements d'application sont de type nspolicy. Vous pouvez également basculer entre les événements de page et d'application à partir de la liste déroulante affichée sur la page Skope IT. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | type eq connection, type eq page, type eq nspolicy |
U
| Type d'événement | Query | Description | Format | Opérateurs | Valeurs des échantillons |
|---|---|---|---|---|---|
| Alertes, application, réseau | universal_connector | Recherche d'événements concernant la source de détection. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | App Connector ou Universal Connector. |
| Application, Réseau, Page | ur_normalized | Recherchez des événements à partir d'un ur_normalized spécifique. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~", "in", "not_in" | ur_normalisé eq john@abc.com |
| Alertes, Application, Réseau, Page | url | URL de recherche auquel l'utilisateur a accédé. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | url eq http://www.example.com |
| Alertes, application, réseau | Url2Activity | Recherchez des journaux téléchargés dans des événements spécifiques de Skope IT. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | |
| Alertes, Application, Réseau, Page | user | Rechercher des événements pour un utilisateur spécifique. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~", "in", "not_in" | user eq john@abc.com Recherchez un utilisateur avec une adresse IP 192.0.2.1 : user eq 192.0.2.1 Recherchez les événements de nom d'utilisateur qui contiennent john pour l'application Dropbox : user ~ john and app eq Dropbox Recherchez des événements de l’utilisateur john@abc.com pour l’application Dropbox : user eq john@abc.com and app eq Dropbox Recherchez des événements pour tous les utilisateurs de adam à john : utilisateur d'adam à john |
| Alertes, Application, Réseau, Page | user_category | rechercher si l'utilisateur est interne ou externe | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | user_category eq Internal |
| Page | user_generated | Recherche d'événements pour les pages générées par l'utilisateur. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | |
| Alertes, Application, Réseau, Page | user_password_breached | L'utilisateur dont les informations d'identification sont compromises. Les valeurs possibles sont "oui" ou "non". | string | “eq”, “=”, “==”, “neq”, “!=” | |
| Alertes, Application, Réseau, Page | user_role | Recherchez le rôle de l'utilisateur comme admin, coadmin, etc. Ex: user_role eq Admin | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | |
| Alertes, Application, Réseau, Page | user-risk | Le niveau de risque des utilisateurs (faible, moyen, élevé). | string | “eq”, “=” | |
| Alertes, page | useragent | Le champ de l'agent utilisateur dans la requête HTTP. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | |
| Alertes, Application, Réseau, Page | usergroup | Lorsqu'un groupe d'utilisateurs fait l'objet d'une recherche, celle-ci porte sur tous les utilisateurs du groupe. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~", "in", "not_in" | groupe d'utilisateurs eq student2.support-lab.com/Test |
| Alertes, Application, Réseau, Page | userip | Lorsqu'un utilisateur se trouve derrière un proxy, cela indique l'IP interne de l'utilisateur à ce moment-là. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | |
| Alertes, Application, Réseau, Page | userkey | Recherchez des événements à partir d'un utilisateur ou d'un courriel spécifique. | string | "eq", "=", "==", "neq", "!=", "like", "~", "notlike", "!~" | userkey eq john@abc.com |
V
| Query | Description | Format | Opérateurs |
|---|---|---|---|
| vpc | Recherche d'événements en fonction du vpc. | string | eq,=,==,neq,!=,like,~,notlike,!~ |
W
| Type d'événement | Query | Description | Format | Opérateurs | Valeurs des échantillons |
|---|---|---|---|---|---|
| Alertes, application, réseau | web_url | L'URL d'un fichier qui ouvrira le fichier dans une application. | string | “eq”, “=”, “==”, “neq”, “!=” | |
| Alertes, application, réseau | workspace | Nom de l'espace de travail spécifique à Slack Enterprise. | string | “eq”, “=”, “==”, “neq”, “!=” | Il s'agit d'un nom personnalisé fourni par l'administrateur. Par exemple : Netskope Corp |

