Un événement patient zéro se produit lorsqu'un utilisateur télécharge un fichier qui n'est pas détecté par l'analyse basée sur les signatures (par exemple, le moteur AV de Netskope) dans le cadre de la protection standard contre les menaces. Toutefois, si vous disposez de la protection avancée contre les menaces, Netskope analyse le fichier et détermine qu'il est malveillant grâce à l'analyse basée sur le comportement (par exemple, Cloud Sandbox) ou à l'analyse heuristique avancée.
Netskope déclenche alors une alerte malware appelée Patient Zero pour les utilisateurs du patient zéro afin d’accélérer les actions de remédiation pour votre organisation. Vous pouvez enquêter sur ces événements dans Skope IT Alerts. De plus, vous pouvez utiliser l’alerte Patient Zero pour déclencher des notifications par email aux administrateurs via Ticket Orchestrator ou le flux de travail SIEM.
Vous pouvez également vous intégrer avec les fournisseurs de détection et de réponse des terminaux (EDR) via Netskope Cloud Exchange (CE) pour détecter et isoler le fichier téléchargé sur un point de terminaison.
Pour afficher les événements du patient zéro :
- Allez à Skope IT > Alerts.
- Choisissez un délai.

- Sous Filters, cliquez
pour passer en mode requête. - Saisissez la requête suivante :
(alert_name eq 'Patient Zero')
- Cliquez sur Search. Sur la base de la période choisie, tous les événements "patient zéro" découverts par Netskope s'affichent.

- Cliquez
pour voir plus d’informations sur l’événement patient zéro. Voici quelques domaines utiles pour étudier l’événement :- MD5: Le hachage MD5 calculé à partir du fichier malveillant lors de la détection. Vous pouvez utiliser cette valeur de hachage pour filtrer les événements IT de Skope et consulter d’autres détections de malwares associées au fichier. Voir Enquêter avec le MD5.
- File Name: Le nom du fichier malveillant. Cliquez pour voir les détails du fichier, qui affiche l’analyse du moteur de détection.
- Malware Name: Nom du logiciel malveillant détecté. Cliquez ici pour afficher les détails du logiciel malveillant, qui indiquent les fichiers et les utilisateurs concernés.

Enquêter avec le MD5
Vous pouvez utiliser MD5 pour filtrer les événements Skope IT et afficher d'autres alertes de détection de logiciels malveillants associées à l'événement patient zéro.
Pour enquêter avec le MD5 :
- Dans le panneau Alert Details , copiez le MD5.

- Choisissez un délai.

- Sur la page Alerts , sous Filters, saisissez la requête suivante :
(md5 eq '<MD5>')
Remplacez <MD5> par la valeur de hachage MD5 que vous avez copiée à l'étape 1. Votre requête doit ressembler à ceci :
(md5 eq '5d1f657812072e43968456f4d0636138')
- Cliquez sur Search. Toutes les alertes de détection de logiciels malveillants associées au MD5 apparaissent.


