Netskope LogoNetskope Logo
  • Services de sécurité
  • Services d’IA
  • Services de miseenréseau
  • Services d'analyse
  • Intégrations
  • getting-started.svgPour commencer
    • Support
    • Communauté
    • Netskope.com
    © 2026 Tous droits réservés. Netskope Inc.
    Accueil
    Skope IT
    Langage de requête Skope IT
    Exemples de recherche avec le langage de requête Skope IT

    Exemples de recherche avec le langage de requête Skope IT

    Pour vous aider à trouver des événements spécifiques, voici une liste de requêtes de recherche utiles :

    ObjectifQuery
    Mes utilisateurs partagent-ils du contenu avec un concurrent ? activity eq Share and to_user like @competitor.com
    Mes utilisateurs partagent-ils des informations en dehors de l'organisation ? activity eq Share and to_user notlike @mycompany.com and to_user neq ''
    Ai-je une utilisation non autorisée de Google Apps ? app like google and instance_id notlike mycompany and from_user notlike mycompany.com
    Ai-je des demandes à haut risque en dehors des États-Unis ? app-risk eq high and dst_country neq US and dst_country neq ''
    Mes utilisateurs envoient-ils des messages électroniques à des concurrents ? activity eq 'Send' and to_user like '@competitor.com'
    Est-ce que quelqu'un en dehors des RH (ou de la finance, ou du support) télécharge à partir d'une application RH (ou finance, ou CRM) ? organization_unit neq [NAME] and activity eq Download and category eq [CAT NAME]
    Quelqu'un télécharge-t-il vers des applications dont les conditions ne précisent pas que le client est propriétaire des données ? activity eq Upload and app-cci-who-owns-data eq 'Vendor owns the data'
    Quelqu'un télécharge-t-il des données vers des applications de veille stratégique dont les conditions ne précisent pas que le client est propriétaire des données ? category eq 'Business Intelligence' and app-cci-who-owns-data eq 'Vendor owns the data' and activity eq Upload
    Afficher les téléchargements provenant d'applications vulnérables activity eq Download and app-cci-vuln-exploit neq None
    Afficher tous les partages provenant d'une application qui N'EST PAS le stockage dans le nuage category neq 'Cloud Storage' and activity eq Share
    Afficher les échecs de connexion à une application de finance/comptabilité activity eq 'Login Failed' and category eq Finance/Accounting
    Affichez les identifiants de toute application Finance/Comptabilité par des personnes extérieures à la Finance, sauf Expensify <insérer ici l’application de gestion des dépenses><insert expense mgmt app here> organization_unit neq [NAME] and activity eq Login and app neq Expensify
    Afficher toute modification des données dans les applications de finance/comptabilité category eq 'Finance/Accounting' and activity eq Edit or category eq Finance/Accounting and activity eq Delete
    Qu'est-il advenu de ce document après qu'une personne l'a téléchargé ? object like '[partial name]' OR user eq [name] and object like '[partial name]'
    Le spectacle télécharge des événements sur les médias sociaux > 10MB category eq Social and client_bytes > 10000000
    Voir les téléchargements >1GB server_bytes > 1000000000
    Montrer l'activité du client Box Sync useragent like 'Box Sync'
    Montrer les applications RH qui offrent Encryption@Rest avec des clés gérées par le locataire category eq HR and app-cci-encrypt-tenant-managed-key eq Yes
    Afficher l'utilisation de l'agent de sauvegarde Mozy app eq Mozy and useragent like kalypso
    Afficher les événements qui ne sont pas liés à l'utilisateur user like '10.' or user like '172.16.' or user like '172.17.' or user like '172.18.' or user like '172.19.' or user like '172.20.' or user like '172.21.' or user like '172.22.' or user like '172.23.' or user like '172.24.' or user like '172.25.' or user like '172.26.' or user like '172.27.' or user like '172.28.' or user like '172.29.' or user like '172.30.' or user like '172.31.' or user like '192.168.'
    Afficher les événements qui ONT un lien utilisateur user notlike '10.' and user notlike '172.16.' and user notlike '172.17.' and user notlike '172.18.' and user notlike '172.19.' and user notlike '172.20.' and user notlike '172.21.' and user notlike '172.22.' and user notlike '172.23.' and user notlike '172.24.' and user notlike '172.25.' and user notlike '172.26.' and user notlike '172.27.' and user notlike '172.28.' and user notlike '172.29.' and user notlike '172.30.' and user notlike '172.31.' and user notlike '192.168.'
    Le champ EST vide organization_unit eq ''
    Ce champ n'est PAS vide organization_unit neq ''
    Recherche insensible à la casse de la chaîne netskope dans le champ objet object ~ 'netskope(?i)'
    Afficher les événements provenant de divers points de terminaison du système d’exploitation os like NT or os like 7 or os like XP or os like 8.1 or os like 2000 or os like 8 or os like 'Windows Vista' or os eq unknown or os eq 'Mac OS' or os eq Linux or os eq Android or os eq 'Snow Leopard' or os eq BlackBerry
    Montrer des événements impliquant des fichiers PowerPoint object ~ '.pptx(?i)'
    Afficher l’utilisation à haut risque d’application app-risk eq high
    Afficher une utilisation utilisateur à haut risque user-risk eq high
    Afficher l'activité de l'agent mobile access_method eq 'Mobile Profile'
    Afficher le trafic d’applications non bloqué (utile pour enregistrer les Insights sur les risques) action neq block
    Afficher les activités d’application non bloquées (utile pour les insights de risque dans les journaux) Url2Activity eq yes
    Afficher les utilisateurs recherchant des emplois sur LinkedIn app eq 'Linkedin' and object_type eq 'Job'
    Obtenez un rapport DLP (Prévention des pertes de données) alert_type eq DLP
    Montrer quelles applications exploitent AWS app-cci-apphosting-provider eq 'Amazon Web Services'
    Afficher le téléchargement/l’envoi/le transfert/la publication vers le stockage cloud / sauvegarde cloud / Consommateur : partage de contenu où vous avez cédé les droits sur vos propres données en raison de conditions générales médiocres. app-cci-who-owns-data eq 'Vendor owns the data' and ( activity eq Upload or activity eq Send or activity eq Transfer or activity eq Post) and category = 'Cloud Storage' or category = 'Cloud Backup' or category = 'Consumer: Content Sharing'
    Afficher des applications à haut risque mais en enlever certaines bruyantes app-risk = high and (category neq 'Data & Analysis' and category neq Marketing and category neq 'Web Analytics' and category neq Security and category neq eCommerce )
    Afficher l’utilisation des applications qui pourrait enfreindre les lois allemandes sur la souveraineté des données (en utilisant les Réseaux sociaux comme exemple ; remplacez-la par les RH, les Finances ou une autre catégorie d’application appropriée) src_country eq DE and dst_country neq DE and category eq Social
    Vérifiez si quelqu’un a téléchargé depuis sanctionné et téléchargé dans non autorisé user eq xxx@netskope.com and ((activity eq 'Download' and app-cci-app-tag eq Sanctioned) or ( activity eq 'Upload' and app-cci-app-tag eq Unsanctioned))
    Les utilisateurs téléchargent vers des applications qui possèdent mes données ? app-cci-who-owns-data eq 'Vendor owns the data' and activity eq Upload
    Quels sont les incidents PCI critiques des 30 derniers jours ? dlp_profile eq 'DLP-PCI' and dlp_rule_severity eq Critical
    Quelles applications utilisées par mon équipe peuvent être restreintes en fonction de l’IP source ? app-cci-src-ip-enforcement eq Yes
    Laquelle des applications utilisées par mon équipe peut utiliser le SAML SSO ? app-cci-sso eq SAML
    Afficher un exemple de sessionisation – Différenciation de l'analyse des journaux Netskope. Ce rapport porte sur l'utilisation humaine (ce qui est utile), et non sur chaque session HTTP individuelle (ce qui n'est pas utile). req_cnt > 1
    Afficher le partage détecté à partir de l’analyse syntaxique des journarmiques Url2Activity eq yes and activity eq Share
    Afficher la publication détectée par l’analyse syntaxique des journaux Url2Activity eq yes and activity eq Post
    Afficher des alertes pour les utilisateurs à haut risque user-risk eq high and alert eq yes
    Afficher tout le partage de fichiers en dehors de l’organisation activity eq Share and to_user notlike @netskope.com and object_type eq 'File' and object neq ''
    Afficher tous les pays de destination hors UE dst_country neq BE and dst_country neq BG and dst_country neq DK and dst_country neq DE and dst_country neq EE and dst_country neq FI and dst_country neq FR and dst_country neq GR and dst_country neq IE and dst_country neq IT and dst_country neq HR and dst_country neq LV and dst_country neq LT and dst_country neq LU and dst_country neq MT and dst_country neq NL and dst_country neq AT and dst_country neq PL and dst_country neq PT and dst_country neq RO and dst_country neq SE and dst_country neq SK and dst_country neq SI and dst_country neq ES and dst_country neq CZ and dst_country neq HU and dst_country neq GB and dst_country neq CY and dst_country neq EU
    Recherchez tous les identifiants utilisateurs pendant une période donnée activity eq 'Login Successful' and user from albertd@netskope.com to userz@netskope.com
    Catégories généralement exclues de l'analyse ShadowIT :
    • données & Analyses : souvent bruyantes ; Sessions automatisées.
    • eCommerce : souvent bruyant ; usage personnel.
    • Marketing : peut être bruyant ; varie selon l’entreprise/certaines applications peuvent être valides Sécurité – souvent bruyante ; imposé, donc pas suivre l’informatique.
    • Social : peut être bruyant ; Cela varie selon l’entreprise / certaines applications peuvent être valables.
    • Applications de suivi : souvent bruyantes ; Sessions automatisées.
    • Analytique Web : souvent bruyante ; Sessions automatisées.
    • Proxies Web/Anonymiseurs : peuvent générer du bruit ; cela varie selon l’entreprise.
    (category neq 'Data & Analysis' and category neq eCommerce and category neq Marketing and category neq Security and category neq Social and category neq 'Tracking apps' and category neq 'Web Analytics' and category neq 'Web Proxies/Anonymizers')
    Montrer le patient zéro(alert_name eq 'Patient Zero')
    Afficher les alertes associées à ce hachage de fichier malveillant(md5 eq '<MD5>')

    Note

    Pour les utilisateurs ayant des caractères spéciaux, comme une unité organisationnelle ayant une barre oblique inverse (netskope.comjohnd), ajoutez une deuxième barre oblique inverse. Par exemple : user eq netskope.comjohnd

    Il s'agit de tous les événements de page générés pour l'utilisateur johnd. Allez dans le type d'événements d'application dans Skope IT pour voir les événements d'application générés pour cet utilisateur.

    Dans ce thème
    • Exemples de recherche avec le langage de requête Skope IT