AISecOpsの構成セクションには、ケースの作成、調査、管理方法を制御するテナントレベルの設定がすべて含まれています。このセクションでは、AIの動作を細かく調整したり、AISecOpsをSlackやServiceNowなどの外部サービスに接続したりできます。
これらの設定は、左側のナビゲーションバーにあるSettingsアイコンの下からアクセスできます。
Preferences

設定によって、AIによる自動化動作の3つの側面が制御されます。それぞれ個別にオン/オフを切り替えたり、組織のニーズに合わせて調整したりできます。
Auto-Assignment

過去の類似性に基づいて、新しいケースをアナリストに自動的に割り当てます。
- Similarity Threshold: 値が大きいほど、割り当て前に一致度をより厳密にする必要があります。
- Min Similar Cases: システムが割り当てを実行するために必要な最低限の一致数。
- Lookback Days: 過去の任務データを検索する場合、どのくらい遡って検索すればよいでしょうか。
Auto-Investigation

非常に類似した最近のケースが「低リスク」と判定された場合、AIによる調査をスキップすることで、重複作業を防ぎます。
- Low Risk Skip Threshold: スキップロジックが作動するために、類似のケースのうち低リスクである必要がある割合。
自動調査は、新しいテナントに対してデフォルトで有効になっています。新しいテナントは、追加クォータが付与された7日間のプライミング期間から開始されます。これにより、AISecOpsはクォータの完全な消費が始まる前に信号品質を検証できます。
自動調査は、デフォルトでは週ごとの割り当て量の70%に制限されています。この値は0~100%の間で変更できます。
レート制限情報
プラットフォームで設定された 1 日あたりのケース作成制限を表示する読む専用ビュー。
ケースルール

これは、DLPケースの作成を促進する検出ルールを管理するための中心的なハブです。
- Rule Lifecycle: 新しいルールは、レビューを可能にするためにデフォルトでDisabledとして開始されます。 更新のたびにVersion Numberが増加します。
- Optimistic Locking: 他のユーザーが先にルールを更新した場合、
409 Conflictエラーが表示されます。 - Format: ルールは V3 Pipe Query フォーマットを使います。
- 例:
filter incident.dlp_incident_severity = 'High' | create_case group_by incident.user when group.evidence_count >= 1
- 例:
- Author Attribution: User-created ケース ルール 今は、ルールカードにクリエイターの電子メールが表示され、以前の「Created by Netskope」ラベルに代わります。
- ルールエディターは、保存されていない変更があるフォームをキャンセルする前に確認を促します。
DLPインシデント事前フィルタリング
このセクションでは、「ノイズ」として認識されている特定のDLPインシデントパターンを抑制することができます。
- Views: DLP ProfileまたはDLP Policyによって整理されています。
- The Matrix: 任意の行を展開すると、 Severity × Actionの行列が表示されます。特定の組み合わせを除外することができます(例:「アラート」につながったすべての「低」重大度インシデントを除外する)。
- Auto-Tuning: 観測されたパターンに基づいて、低信号の組み合わせを自動的に抑制します。新しいテナントではデフォルトでオートチューニングが有効で、低ボリュームテナントでの過剰フィルタリングを防ぐために最小ボリュームの最低限が設けられています。
- Sample Incidents: チューニングUI内で実際のイベントを確認し、重要なシグナルを誤って抑制していないことを確認してください。
エージェントメモリ

エージェントメモリは、AIワーカーが調査を行う前に必ず確認する、永続的なコンテキストと指示を提供する。
| タイプ | 目的 | サンプルコンテンツ |
|---|---|---|
| Instruction | AIがどのように推論すべきかに関する指示。 | 「請負業者による財務フォルダへのアクセスはすべて高リスクとして扱うこと。」 |
| Configuration | 構造化されたキーと値のペア/リスト。 | 信頼できるドメインまたは機密性の高いプロジェクトのコードネームのリスト。 |
- Validation: メモリは、安全でないコンテンツを防止するために、Bedrock Guardrails に照らして検証されます。
- Immediate Effect: 変更は次回の調査から有効となり、サービスの再起動は不要です。
Usage

Usageページでは、現在の使用状況に関する情報が得られます。ここでは、平均的な事件調査の内訳を週単位または日単位で確認できます。
自動調査は、デフォルトでは週ごとの割り当て量の10%に制限されています。これは変更可能です。
失敗した調査はノルマにはカウントされない。
手動調査と自動調査は、いずれも割り当て量を消費します。
割り当て量は毎週月曜日の00:00 UTCにリセットされ、繰り越しはありません。
統合
「Integrations」ページでは、ケース管理、通知、およびエンドポイントのエンリッチメントのために、AISecOpsを外部サービスに接続できます。このページにアクセスするには、AISecOps > Configuration > Integrations の順に移動します。
以下の統合が利用可能です:
- Slack
- ServiceNow
- マイクロソフト エントリー ID
- EDR統合(CrowdStrike Falcon、SentinelOne Singularity、Microsoft Defender for エンドポイント)

Slack
AISecOpsをSlackに接続して、マネージャー承認ワークフローを有効にします。Slackが構成されると、マネージャー承認リクエストがSlackメッセージとして送信されます。Slackが構成されていない場合、承認リクエストは代わりに電子メールで送信されます。
ServiceNow
ServiceNow統合は、高リスクなケースのチケットを作成および同期することで、AISecOpsとITサービス管理(ITSM)ワークフローを橋渡しします。
- One-way sync: AISecOps はデータを ServiceNow に書き込みます。 ITSM 同期ワーカーは、チケット ID とステータスを AISecOps ケースで追跡します。
- Requirements: インスタンス URL は
https://*.service-now.comである必要があります。 - Tracking: リンクされたケースには、人間が読み取れるServiceNowチケット番号(例:
INC0012345)とチケットへの直接リンクが表示されます。
ServiceNow統合をセットアップする
- Onboard ServiceNow ページのステップ 1 に従って、ServiceNow API アクセスを構成してください。
- Onboard ServiceNow ページのステップ 2 に従って、ServiceNow テーブルの権限を有効にします。テーブル名の入力を求められたら、
sn_si_incidentを入力します。 - Netskope テナントで、AISecOps > Configuration > Integrations > ServiceNow の順に移動します。
- Instance URL、Client ID、および Client Secret を入力してください。
- Connect to ServiceNowをクリックしてください。
マイクロソフト エントリー ID
AISecOpsをMicrosoft Entra IDに接続すると、ユーザー属性のプロビジョニングが可能になります。これには、AISecOpsエージェントが調査中に使用するマネージャー、部署、組織、入社日の各フィールドが含まれます。
Microsoft Entra ID統合のセットアップ
- SCIM User Provisioning with RBACv3の手順に従って、RBACv3トークンを作成します。
- Integration with Entra ID for User Provisioningの手順に従い、Entra ID内のNetskopeアプリをNetskopeに接続します。
- AISecOps に必要なカスタム属性を有効にするには、次のコマンドを実行してください。<tenant_url> および <token> をお客様の値に置き換えてください。
curl --location --request PUT 'https://<tenant_url>/api/v2/scim/Schemas/urn:ietf:params:scim:schemas:extension:tenant:2.0:User' \
--header 'accept: application/scim+json;charset=utf-8' \
--header 'Content-Type: application/scim+json;charset=utf-8' \
--header 'Authorization: Bearer <token>' \
--data '{
"name": "AISecOps Custom Attributes",
"attributes": [
{
"name": "hireDate",
"type": "dateTime",
"description": "Employee hire date",
"mutability": "readWrite",
"returned": "default",
"required": false,
"multiValued": false,
"caseExact": false,
"uniqueness": "none"
}
],
"description": "Netskope AISecOps Additional Attributes",
"id": "urn:ietf:params:scim:schemas:extension:tenant:2.0:User",
"meta": {
"location": "https://<tenant_url>/Schemas/urn:ietf:params:scim:schemas:extension:tenant:2.0:User",
"resourceType": "Schema"
}
}'
- Azureポータルでスキーマエディターを開きます:
- https://portal.azure.com にサインインしている場合、リンクを開く https://portal.azure.com/?Microsoft_AAD_Connect_Provisioning_forceSchemaEditorEnabled=true
- https://entra.microsoft.com にサインインしている場合、リンクを開く https://entra.microsoft.com/?Microsoft_AAD_Connect_Provisioning_forceSchemaEditorEnabled=true
- Netskopeアプリを開き、属性マッピングページに移動します。
- 以下のNetskope属性を追加して保存してください:
- urn:ietf:params:scim:schemas:extension:enterprise:2.0:User.manager (文字列)
- urn:ietf:params:scim:schemas:extension:enterprise:2.0:User.department (文字列)
- urn:ietf:params:scim:schemas:extension:enterprise:2.0:User.organization(文字列)
- urn:ietf:params:scim:schemas:extension:tenant:2.0:User.hireDate (DateTime)

- 最終的なマッピング構成が必要なレイアウトと一致するまで、マッピングを追加します。

電子メールマネージャー承認ワークフロー
NetskopeをEntra IDに接続し、マネージャーの電子メール統合を構成すると、AISecOpsで電子メールによるマネージャー承認ワークフローが有効になります。
エージェントがリスク評価のためにマネージャーの入力が必要であると判断した場合、調査は一時停止され、アナリストが介入できるようになります。アナリストには2つの選択肢があります:
- Bypass or continue: 電子メールによるリクエストをスキップするか、マネージャーが時間内に応答しない場合は調査を強制的に続行します。
- Request manager input: マネージャーへの自動電子メールをトリガーします。マネージャーは、電子メールから直接アクティビティを承認またはフラグ付けできます。調査は最大6時間、またはマネージャーが応答するまで一時停止状態になります。
EDR統合
Beta feature notice この機能はベータ版です。この機能を有効にするには、営業担当者またはNetskopeサポートにお問い合わせください。
EDR 統合により、組織の Endpoint Detection and Response (EDR) ツールを AISecOps に直接接続できます。EDR 統合が構成されている場合、Insider Threat Agent は、ユーザー信頼度指数 (UCI)、データ漏洩防止 (DLP) インシデント、行動異常などの Netskope ネイティブなシグナルに加え、デバイスリスク、最近の検出、デバイスの健全性といったエンドポイントシグナルを使用して、ユーザー調査を自動的に強化します。
EDR 統合は、ベンダーの API に直接接続します。この統合パスでは Netskope Cloud Exchange は必須ではなく、使用されません。
以下のEDRベンダーがサポートされています:
- CrowdStrikeファルコン
- SentinelOne Singularity
- エンドポイント用 Microsoft Defender
1社、2社、または3社すべてのベンダーを同時に構成できます。EDR環境が混在している、または移行中の組織では、マルチベンダー構成がサポートされています。
データ処理
EDR統合は、デバイスを識別するデータをNetskope環境外に送信し、構成されたベンダーでのデバイス検索を可能にします。EDR統合を有効にする前に、このセクションと組織自身のデータ保護義務を確認してください。
内部脅威の調査中にEDR統合がトリガーされると、NetskopeのAI WorkerサービスがベンダーのクラウドAPIにクエリを送信し、調査対象ユーザーの登録済みデバイスを検索します。すべての呼び出しは読み取り専用です。Netskopeはベンダーのシステム内のデータを書き込みまたは変更しません。
ベンダーごとの送信データ
使用される特定のデバイス識別子とAPIエンドポイントは、以下に示すようにベンダーによって異なります:
- CrowdStrike Falcon:デバイスのシリアル番号。Falcon Query Language(FQL)フィルターとしてDevices APIに送信されます。シリアル番号は、調査対象ユーザーのNetskope独自のイベントログから取得されます。
- Data Not transmitted:電子メールアドレス、ユーザー名、UPN、またはその他のユーザー識別子。
- SentinelOne Singularity: Agents API へのクエリパラメータとして送信されるデバイスのシリアル番号。シリアル番号は、Netskope 独自のイベントログから取得されます。
- Data Not transmitted:ユーザー名、電子メールアドレス、UPN、ファイルハッシュ、またはその他のユーザー識別子。
- Microsoft Defender for Endpoint:デバイスのホスト名。Advanced Hunting APIへのKQLクエリで送信されます。ホスト名は、Netskope独自のイベントログから取得されます。
- Data Not transmitted:電子メールアドレス、UPN、ユーザー名、またはファイルハッシュ。
Note: Microsoft Defender に送信されるデバイスのホスト名は、組織のデバイス命名規則によっては、ユーザー名が含まれているか、ユーザー名を示唆している可能性があります(例:`JTAYLOR-WIN10` のようなホスト名)。CrowdStrike および SentinelOne に送信されるシリアル番号には、このリスクはありません。
サードパーティのデータ送信
ユーザーのデバイスを検索すると、上記の識別子がNetskopeの環境境界を越えて、構成済みのベンダーのクラウドAPI(CrowdStrike、SentinelOne、またはMicrosoft Defender)に送信されます。ベンダーは応答としてデバイスデータとリスクデータを返します。AISecOpsはこれを使用して調査を強化します。
Retention
Netskope は、EDR ベンダーの API 応答の個別のキャッシュを保持しません。ベンダーから返されたデータは調査記録の一部として保存され、テナントで設定された AISecOps のデータ保持期間に従って保持されます。
お客様の責任
EDR 統合を有効にすることで、テナント管理者は、内部脅威の調査中に、上記に記載されたデバイス識別子を設定済みのベンダーのクラウド API に送信することを Netskope に許可します。お客様は、独自のプライバシーポリシー、適用されるデータ保護規制(GDPR、CCPA など)、およびエンドユーザー契約に基づいて、この送信が許可されていることを確認する責任があります。
前提条件
EDR統合を構成する前に、以下を確認してください:
- AISecOpsのテナント管理者ロールが付与されています。
- 貴組織は Insider Threat AISecOps エージェントを利用する権利を有しています。
- 接続先のEDRベンダーのOAuthクレデンシャルまたはAPIトークンが必要です。
- Microsoft Defender for Endpointの場合:必要なGraph SecurityおよびDefender API権限を持つAzure Active Directory (Azure AD) アプリの登録が完了している必要があります。
SentinelOne Singularity統合を構成する
SentinelOne Singularity は、ユーザーごとのアイデンティティリスク、デバイスリスクスコア、MITRE テクニックタグ付きの脅威検出、および権限変更イベントを使用して、内部脅威の調査を強化します。
- AISecOps > Configuration > Integrations > SentinelOne Singularityへ移動してください。
- SentinelOne APIトークンを入力します。
- SentinelOneコンソールのURLを入力してください。
- (オプション)特定のSentinelOneサイトにエンリッチメントを制限するには、サイトまたはスコープフィルターを入力します。
- Test Connection をクリックして、各読み取りスコープを個別に検証します。テスト結果には、デバイスリスク、検出、健全性という機能カテゴリごとの成功または失敗のステータスが表示されます。
- Saveをクリックしてください。
統合カードが更新され、接続ステータスと機能カテゴリごとの前回の同期成功日時が表示されます。
CrowdStrike Falcon統合の構成
CrowdStrike Falcon は、Falcon Identity Protection のユーザーリスク、Falcon ZTA および Spotlight のデバイスリスク、MITRE テクニックタグ付きの最近の検出、デバイスの健全性、およびユーザーのデバイス上でのインジデントの指標(IOC)の確認情報を使用して、内部脅威の調査を強化します。
- AISecOps > Configuration > Integrations > CrowdStrike Falconへ移動してください。
- CrowdStrike OAuth2 クライアントIDとクライアントシークレットを入力してください。
- Select CrowdStrike クラウドリージョン。
- この統合には特定のスコープが必須であり、CrowdStrike Falconコンソール(Support and Resources > API Clients and Keys)で、対応するクライアントIDに直接追加する必要があります。以下の読み取り専用スコープを有効にします:hosts(デバイス検索)、zero-trust-assessment(デバイスリスクスコア)、alerts(MITRE ATT&CKマッピングによる検出)、およびiocs-indicators-of-compromise/ioc-management(インジデントの指標の検出)。書き込み権限は付与しないでください。
- Test Connectionをクリックして、各読み取りスコープを個別に検証します。
- Saveをクリックしてください。
Microsoft Defender for Endpoint統合の構成
Microsoft Defender for Endpoint は、Defender for Identity のユーザーリスク、Defender for Endpoint のマシンリスクスコア、MITRE テクニックタグ付きの Graph Security アラート、デバイスセンサーの健全性、およびインジデントの指標の検出情報を使用して、内部脅威の調査をエンリッチメントします。
Note: この統合には、管理者の同意を得たMicrosoft Graph SecurityおよびDefender for エンドポイント API権限(具体的にはMachine.ReadWrite.All(デバイスの健全性)、Alert.ReadWrite.All(検出)、およびAdvancedQuery.Read.All(高度なハンティングによるデバイス検索))を持つAzure ADアプリの登録が必要です。
- AISecOps > Configuration > Integrations > Microsoft Defender for Endpointへ移動してください。
- Enter your Azure AD tenant ID.
- Azure ADアプリケーション(クライアント)IDとクライアントシークレットを入力します。
- Test Connectionをクリックして、各読み取りスコープを個別に検証します。
- Saveをクリックしてください。
Note: 組織が Microsoft Defender for Identity ライセンスを保有していない場合、Defender for Endpoint はユーザーのデバイス全体のリスクスコアを集計してユーザーリスクを算出します。統合ヘルスページには、この機能低下したパスがアクティブな状態であることが示されます。
EDR 統合の切断
EDR統合が不要になった場合は、切断することができます。統合を切断すると、その構成とクレデンシャルが削除されます。
- 「Integrations」ページで、切断する統合をクリックします。
- 「切断」をクリックします。
再接続するには、最初から統合を再構成してください。
EDR統合の健全性を表示
「統合」ページでは、各EDR統合カードにアイコン、ラベル、名前、サブタイトルが表示されます。リスト内のカードにはバッジは付いていません。カードをクリックすると詳細ページが開きます。このページには、ヘッダーに「接続済み」または「接続エラー」のバッジ、「接続日」、および「接続テスト」アクションが表示されます。定期的なヘルスポーリングや、機能ごとの同期時間追跡はありません。クレデンシャルが無効になると、バッジが赤色に変わり、表示されたエラーメッセージに障害の内容が記載されます。統合フォームでクレデンシャルを再入力し、「保存」をクリックすると接続が復元されます。
調査におけるEDRエンリッチメントの表示方法
EDR統合が構成され、Insider Threat Agentによってユーザーが調査されると、ユーザー詳細パネルに「エンドポイント Detection & Response」セクションが含まれ、以下が表示されます:
- 最大デバイスリスクスコア — ユーザーのデバイス全体における、デバイスごとのリスクスコアの最高値。
- 重大度別の検出 — クリティカル、高、中、低、および情報の件数を示す棒グラフ。
- デバイスの健全性概要カード — 「重大」、「警告」、「健全」、「不明」のカウント。
- 「最終確認日時」、「ホスト名」、「正常性」、「リスク」、「検出」、「OS/プラットフォーム」、「ベンダー」の列を含むデバイス正常性テーブル。各行を展開すると、日付、重大度、タイトル、ベンダー、MITRE テクニック、ステータスを含む検出サブテーブルが表示されます。検出結果は、重大度、次にタイムスタンプの順で並べ替えられます。
- セクションタイトルの横にプレーンテキストリストとして表示されるベンダーの帰属情報。データが返されなかった構成済みのベンダーは、「No data returned」というサフィックス付きで一覧表示されます。
検出総数を表示する「EDR Detections」タイルが、UCIスコア、異常、DLP、マルウェア、Malsiteと並んでリスクインジケーターストリップに表示されます。ただし、これはEDRエンリッチメントがデータを返した場合のみです。 - EDR エンリッチメントが失敗した場合、または設定されていない場合、そのセクションとタイルは省略されます。エンリッチメントのステータスは AI サマリー内に表示されます。エンリッチメントが部分的に成功した場合、「Some data is incomplete(一部のデータが不完全です)」という通知が Endpoint Detection & Response カードの上部にも表示されます。

