このセクションでは、Skope IT クエリ言語検索のクエリ名、デスク リプション、形式、および演算子について説明します。 文字をクリックすると拡大表示され、質問内容を確認できます。
A
| イベントタイプ | Query | デスクリプション | Format | オペレーター | サンプル値 |
|---|---|---|---|---|---|
| アラート、アプリケーション、ネットワーク、ページ | access_method | クライアント、セキュアフォワーダー、ログ、モバイルプロファイルなど、特定のアクセス方法から生成されたイベントを検索します。 アクセス方法がアドオンまたはセキュアフォワーダーのいずれかであるイベントを検索します。 access_method eq 'Add On' または access_method eq 'Secure Forwarder' プロキシまたはファイアウォールからのログアップロードの場合、ログアップロードから生成されたイベントを検索するパーサーの名前を指定してください。 access_method eq proxysg-http-main | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」、「in」 | access_method eq 'Client' |
| アラート | account_id | 指定されたアカウントIDに基づいて、IaaSコレクションとアラートを検索します。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」、「in」 | a776ab3b-0d9d-401e-a31d-2f478a4cd2cb |
| アラート | account_name | IaaSコレクションを検索し、指定されたアカウント名に一致するものがあればアラートを発信します。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」、「in」 | iaas-azure-dev |
| アラート | acked | 承認済みまたは未承認のアラートを検索します。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | acked eq true/false |
| アラート、アプリケーション、ネットワーク、ページ | act_user | アクティビティを実行したユーザーを検索します。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | jamesgreen@netskope.com |
| アラート、アプリケーション、ネットワーク、ページ | action | ユーザーが行った操作(ブロック、バイパス、警告など)を検索します。Isolateはページイベント固有の機能です。このクエリは、RBIが導入されている場合にのみ利用可能です。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | alert eq yes and action eq block |
| アラート、アプリケーション、ネットワーク | activity | 特定のユーザーアクティビティに関するイベントやアラートを検索します。このクエリフィールドに指定された値は、クラウドアプリ内で発生する可能性のあるアクティビティの1つであり、Netskopeの分析エンジンによって分析されます。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」、「in」 | アクティビティ eq Create、アクティビティ eq Download またはアクティビティ eq Upload、アクティビティ eq Download およびオブジェクトタイプ eq 、およびアプリ eq Expensify |
| アラート、アプリケーション、ネットワーク | activity_status | 特定のアプリのアクティビティ状況に関するイベントやアラートを検索します。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | アクティビティステータスが「アクセス拒否」と等しい |
| アラート、アプリケーション、ネットワーク | activity_type | アプリのアクティビティタイプに関するイベントを検索します。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | 管理者 |
| アラート、アプリケーション、ネットワーク、ページ | aggregated_user | ユーザーフィールドにネットワーク上の場所が設定されているイベントを検索します。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | aggregated_user eq True |
| アラート、アプリケーション、ネットワーク | alert | ポリシーの一致、ウォッチリスト、またはアラートをトリガーしなかったイベントによってアラートがトリガーされたイベントを検索します。アラートは、ポリシーまたはウォッチリストに一致した場合にのみ生成されます。その他のすべてのシナリオでは、通常のイベントが生成されます。 | string | “eq”, “=”, “==”, “neq”, “!=” | alert eq yes |
| アラート | alert_category | ウォッチリストによってトリガーされたアラートを検索します。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | alert_category eq 不審なアクセス |
| アラート | alert_detection_stage | ウォッチリストによってトリガーされたアラートを検索します。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | alert_detection_stage eq Access |
| アラート | alert_id | アラートデータのアラートID。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | |
| アラート | alert_name | 特定のポリシー、ウォッチリスト、またはDLPによってトリガーされたアラートを検索します。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | alert_name eq 'クラウドストレージポリシー'、 alert_type eq ポリシーおよびalert_name eq 'アップロードのブロック ポリシー', alert_type eq watchlist and alert_name eq 'Googleドライブにファイルを作成しています' |
| アラート | alert_query | ウォッチリストによってトリガーされたアラートを検索します。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | alert_query eq query string |
| アラート | alert_stage | ウォッチリストによってトリガーされたアラートを検索します。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | alert_stage eq アクセス |
| アラート | alert_status | ウォッチリストによってトリガーされたアラートを検索します。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | alert_status eq open |
| アラート、アプリケーション、ネットワーク | alert_type | ポリシーアクション、ウォッチリスト、隔離、またはDLPによってトリガーされたアラートを検索します。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | alert_type eq policy DLP違反によって生成されたアラートを検索する: alert_type eq DLP ウォッチリストによって生成されていないアラートを検索する: アラートタイプ neq ウォッチリスト alert_type eq 侵害されたクレデンシャル alert_type in ['Tombstone Failed'] |
| アラート | alert_window | ウォッチリストによってトリガーされたアラートを検索します。 | integer | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | alert_window eq 86400000 |
| アラート、アプリケーション、ページ | アプリ | 特定のクラウドアプリのイベントを検索します。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」、「in」、「not_in」 | アプリ = Dropbox Boxを除くすべてのアプリのイベントを検索: アプリ neq Box BoxまたはDropboxアプリのイベントを検索する: アプリ=Boxまたはアプリ=Dropbox ユーザーabc@xyz.comがDropbox、Box、Facebook、またはSalesforce.comアプリで作成したイベントを検索します。 user eq abc@xyz.com and (app eq Dropbox or app eq Box or app eq Facebook or app eq Salesforce.com) |
| アラート、アプリケーション、ネットワーク、ページ | app_activity | アプリのアクティビティに関するアプリ検索に基づいてイベントを検索します。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | SearchQueryPerformed、FileDeleted、FileAccessedExtended、GroupAdded、FileSyncUploadedFull、UserLoginFailed、FileAccessed |
| アラート、アプリケーション、ページ | app_session_id | 特定のアプリケーションセッションIDを持つイベントを検索します。アプリセッションは、ユーザーがクラウドアプリの使用を開始すると開始され、一定期間非アクティブになると終了します。 各アプリケーションセッションには、固有のアプリケーションセッションIDがあります。app_session_id は、単一のアプリセッションにおけるすべてのユーザーアクティビティを確認するために使用されます。 | integer | “eq”, “=”, “==”, “neq”, “!=” | app_session_id eq <session ID number> |
| アラート、アプリケーション、ネットワーク、ページ | app-cci-access-logs | アプリのイベントを「アプリはデータアクセス監査ログを提供していますか?」という条件で検索します。 | string | “eq”, “=”, “==”, “neq”, “!=” | |
| アラート、アプリケーション、ネットワーク、ページ | app-cci-access-other-apps | 「このアプリケーションはデバイス上の他のアプリにアクセスしますか?」という条件でアプリのイベントを検索します。 | string | “eq”, “=”, “==”, “neq”, “!=” | |
| アラート、アプリケーション、ネットワーク、ページ | app-cci-action-based-auth | アプリのイベントを「アプリはユーザーアクティビティに対して認証ポリシーを適用していますか?」という条件で検索します。 | string | “eq”, “=”, “==”, “neq”, “!=” | |
| アラート、アプリケーション、ネットワーク、ページ | app-cci-allow-classify-data | 「アプリが公開、機密、独自データなどのデータ分類を許可しているか」でイベントを検索してください。 | string | “eq”, “=”, “==”, “neq”, “!=” | |
| アラート、アプリケーション、ネットワーク、ページ | app-cci-allow-download-data | 「サービス終了時に顧客データはダウンロード可能ですか?」というアプリのイベント検索 | string | “eq”, “=”, “==”, “neq”, “!=” | |
| アラート、アプリケーション、ネットワーク、ページ | app-cci-allow-proxy | 「アプリのトラフィックはプロキシ経由できるか」という条件でアプリのイベントを検索します。 | string | “eq”, “=”, “==”, “neq”, “!=” | |
| アラート、アプリケーション、ネットワーク、ページ | app-cci-anonymous-sharing | アプリのイベント検索で「アプリは匿名データ共有を可能ですか?」と検索します | string | “eq”, “=”, “==”, “neq”, “!=” | |
| アラート、アプリケーション、ネットワーク、ページ | app-cci-app-hosting-location | ホスティングプロバイダーがアプリデータを配信している場所に関するイベントを検索します。 | string | “eq”, “=”, “==”, “neq”, “!=” | |
| アラート、アプリケーション、ネットワーク、ページ | app-cci-app-tag | 「アプリの種類」を指定して、アプリ関連のイベントを検索します。 | string | “eq”, “=”, “==”, “neq”, “!=” | |
| アラート、アプリケーション、ネットワーク、ページ | app-cci-app-type | アプリの種類 – 消費者向け、部門向け、または企業向け。 | string | “eq”, “=”, “==”, “neq”, “!=” | |
| アラート、アプリケーション、ネットワーク、ページ | app-cci-apphosting-provider | 「アプリはどのインフラストラクチャまたはホスティングプロバイダーでホストされていますか?」という条件で、アプリ関連のイベントを検索します。 | string | “eq”, “=”, “==”, “neq”, “!=” | |
| アラート、アプリケーション、ネットワーク、ページ | app-cci-audit-logs | アプリのイベントを「アプリは管理者監査ログを提供しますか?」という条件で検索します。 | string | “eq”, “=”, “==”, “neq”, “!=” | |
| アラート、アプリケーション、ネットワーク、ページ | app-cci-backup-user-data | 「アプリベンダーは、顧客データをメインデータセンターとは別の場所にバックアップしていますか?」という条件でアプリ関連のイベントを検索します。 | string | “eq”, “=”, “==”, “neq”, “!=” | |
| アラート、アプリケーション、ネットワーク、ページ | app-cci-backup-user-data | 「アプリベンダーはメインデータセンターとは別の場所に顧客データをバックアップしていますか?」でアプリを検索してください。 | string | “eq”, “=”, “==”, “neq”, “!=” | |
| アラート、アプリケーション、ネットワーク、ページ | app-cci-cc-signup | ホスティングプロバイダーがアプリデータを配信している場所に関するイベントを検索します。 | string | “eq”, “=”, “==”, “neq”, “!=” | |
| アラート、アプリケーション、ネットワーク、ページ | app-cci-compliance-cert | アプリのイベントを「アプリが取得しているコンプライアンス認証の種類」で検索する。 | string | “eq”, “=”, “==”, “neq”, “!=” | |
| アラート、アプリケーション、ネットワーク、ページ | app-cci-contacts-data | 「このアプリケーションはコンタクト、カレンダー データ、メッセージにアクセスしますか?」でアプリのイベントを検索します。 | string | “eq”, “=”, “==”, “neq”, “!=” | |
| アラート、アプリケーション、ネットワーク、ページ | app-cci-cookies-3rd-party | 「Does this application 使う thirdparty cookies?」というアプリのイベント検索 | string | “eq”, “=”, “==”, “neq”, “!=” | |
| アラート、アプリケーション、ネットワーク、ページ | app-cci-data-center-cert | アプリのイベントを「アプリはどのデータセンター規格に準拠していますか?」というキーワードで検索します。 | string | “eq”, “=”, “==”, “neq”, “!=” | |
| アラート、アプリケーション、ネットワーク、ページ | app-cci-data-per-tenant | 「テナントごとにデータが分離されている」アプリのイベントを検索する | string | “eq”, “=”, “==”, “neq”, “!=” | |
| アラート、アプリケーション、ネットワーク、ページ | app-cci-device-based-access | 「このアプリは以下のデバイスタイプをサポートしていますか?」という条件でアプリのイベントを検索します。 | string | “eq”, “=”, “==”, “neq”, “!=” | |
| アラート、アプリケーション、ネットワーク、ページ | app-cci-dispersed-data-center | 「アプリケーションベンダーは地理的に分散したデータセンターを使って顧客サービスを提供していますか?」と検索するイベントで、 | string | “eq”, “=”, “==”, “neq”, “!=” | |
| アラート、アプリケーション、ネットワーク、ページ | app-cci-encrypt-at-rest | 「アプリはデータを静止状態で暗号化しますか?」という項目でイベントを検索してください。 | string | “eq”, “=”, “==”, “neq”, “!=” | |
| アラート、アプリケーション、ネットワーク、ページ | app-cci-encrypt-in-transit | 「アプリはデータを暗号化しますか?」という項目のイベントを検索してください。 | string | “eq”, “=”, “==”, “neq”, “!=” | |
| アラート、アプリケーション、ネットワーク、ページ | app-cci-encrypt-tenant-managed-key | 「アプリは顧客管理の暗号化キーを許可していますか?」という条件でアプリのイベントを検索する | string | “eq”, “=”, “==”, “neq”, “!=” | |
| アラート、アプリケーション、ネットワーク、ページ | app-cci-erase-cust-data | 「サービスの解約時にすべての顧客データは消去されますか?」という条件でアプリのイベントを検索します。もしそうなら、いつですか? | string | “eq”, “=”, “==”, “neq”, “!=” | |
| アラート、アプリケーション、ネットワーク、ページ | app-cci-file-capacity | 「ファイル共有機能」を備えたアプリのイベントを検索します。 | string | “eq”, “=”, “==”, “neq”, “!=” | |
| アラート、アプリケーション、ネットワーク、ページ | app-cci-file-sharing | アプリのイベントを「アプリはファイル共有を有効にしていますか?」という条件で検索します。' | string | “eq”, “=”, “==”, “neq”, “!=” | |
| アラート、アプリケーション、ネットワーク、ページ | app-cci-is-weak-cipher | 「脆弱な暗号スイートをサポートすることで、アプリがデータ漏洩のリスクを高めているか?」という条件を含むアプリのイベントを検索します。 | string | “eq”, “=”, “==”, “neq”, “!=” | |
| アラート、アプリケーション、ネットワーク、ページ | app-cci-multi-fact-auth | アプリのイベントを「このアプリは多要素認証に対応していますか?」というキーワードで検索します。 | string | “eq”, “=”, “==”, “neq”, “!=” | |
| アラート、アプリケーション、ネットワーク、ページ | app-cci-published-dr-plan | 「アプリ ベンダーは災害復興計画サービスを提供していますか?」でアプリのイベントを検索します。 | string | “eq”, “=”, “==”, “neq”, “!=” | |
| アラート、アプリケーション、ネットワーク、ページ | app-cci-recent-breach | 「このアプリケーションは最近(過去1年以内に)侵害されましたか?」という条件でアプリのイベントを検索します。 | string | “eq”, “=”, “==”, “neq”, “!=” | |
| アラート、アプリケーション、ネットワーク、ページ | app-cci-role-based-access | 「アプリはロールベースの認証をサポートしていますか?」という条件でアプリのイベントを検索する。 | string | “eq”, “=”, “==”, “neq”, “!=” | |
| アラート、アプリケーション、ネットワーク、ページ | app-cci-secure-pass-policy | 「アプリはパスワードのベストプラクティスをポリシーとして強制しますか?」という項目のイベント検索に使えます。 | string | “eq”, “=”, “==”, “neq”, “!=” | |
| アラート、アプリケーション、ネットワーク、ページ | app-cci-securityheaders | 「アプリはどのHTTPセキュリティヘッダーを使用していますか?」という条件でアプリのイベントを検索します。 ? | string | “eq”, “=”, “==”, “neq”, “!=” | |
| アラート、アプリケーション、ネットワーク、ページ | app-cci-sharing-personal-info-3rd-party | 「このアプリはユーザーの個人情報を共有していますか?」というキーワードを含むアプリのイベントを検索します。 例:名前、電子メール、住所) | string | “eq”, “=”, “==”, “neq”, “!=” | |
| アラート、アプリケーション、ネットワーク、ページ | app-cci-spf | 「App Vendorはスパムやフィッシング電子メールから顧客を守るために使うSenderポリシーフレームワークを使いますか?」というアプリのイベント検索を行います。 | string | “eq”, “=”, “==”, “neq”, “!=” | |
| アラート、アプリケーション、ネットワーク、ページ | app-cci-src-ip-enforcement | 「アプリはIPアドレスまたはIPアドレス範囲によるアクセス制御をサポートしていますか?」という条件でアプリのイベントを検索します。 | string | “eq”, “=”, “==”, “neq”, “!=” | |
| アラート、アプリケーション、ネットワーク、ページ | app-cci-sso | 「SSO/ADフック」を持つアプリのイベントを検索します。 | string | “eq”, “=”, “==”, “neq”, “!=” | |
| アラート、アプリケーション、ネットワーク、ページ | app-cci-status-report | 「アプリベンダーはインフラの状態レポートを提供していますか?」でアプリのイベント検索を行います。 | string | “eq”, “=”, “==”, “neq”, “!=” | |
| アラート、アプリケーション、ネットワーク、ページ | app-cci-system-operations | 「このアプリケーションはシステム操作を実行しますか?」という条件で、アプリのイベントを検索します。 | string | “eq”, “=”, “==”, “neq”, “!=” | |
| アラート、アプリケーション、ネットワーク、ページ | app-cci-treat-classify-data | 「はいの場合、アプリは管理者が機密データに対してアクションを実行することを許可していますか」という条件を満たすアプリのイベントを検索します。 例:暗号化、アクセス制御? | string | “eq”, “=”, “==”, “neq”, “!=” | |
| アラート、アプリケーション、ネットワーク、ページ | app-cci-upgrade-notification | アプリのイベントを「アプリベンダーは顧客にアップグレードや変更に関する通知を提供しているか」という条件で検索します。 例:定期的なメンテナンス、新しいリリース、ソフトウェア/ハードウェアの変更 | string | “eq”, “=”, “==”, “neq”, “!=” | |
| アラート、アプリケーション、ネットワーク、ページ | app-cci-user-audit-logs | アプリのイベントを「アプリはユーザー監査ログを提供しますか?」という条件で検索します。 | string | “eq”, “=”, “==”, “neq”, “!=” | |
| アラート、アプリケーション、ネットワーク、ページ | app-cci-vuln-exploit | 「脆弱性とエクスプロイト」を含むアプリのイベントを検索する | string | “eq”, “=”, “==”, “neq”, “!=” | |
| アラート、アプリケーション、ネットワーク、ページ | app-cci-weak-algorithm-keysize | 「弱い署名アルゴリズムやキーサイズをサポートすることで、アプリがデータ露出のリスクを高めるか?」という検索イベントで検索します。 | string | “eq”, “=”, “==”, “neq”, “!=” | |
| アラート、アプリケーション、ネットワーク、ページ | app-cci-who-owns-data | アプリのイベント検索では「アプリケーションサイトにアップロードされたデータ/コンテンツの所有者は誰か?」と検索します。データは顧客が所有しているのか、それともアプリケーションベンダーがデータを所有しているのか?』 | string | “eq”, “=”, “==”, “neq”, “!=” | |
| アラート、アプリケーション、ネットワーク、ページ | app-gdpr-level | アプリの一般データ保護規則(GDPR)の準備レベルに基づいて検索してください。準備レベルは、低、中、高の3段階です。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | app-gdpr-level eq high |
| アラート、アプリケーション、ネットワーク、ページ | app-risk | アプリのリスクレベル(低、中、高)。 | string | “eq”, “=” | |
| アラート、アプリケーション | appsuite | アプリケーションとアラート内のアプリスイート検索フィールド。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | |
| アラート、アプリケーション、ネットワーク | attachment | この変数には、メールに添付されるファイルの名前が格納されます。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | |
| アラート、アプリケーション、ネットワーク | audit_category | 特定の監査カテゴリに該当する監査イベントを検索します。audit_categoryは、監査イベントが属するカテゴリを表示します。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | |
| アラート、アプリケーション、ネットワーク | audit_type | 特定の監査タイプに基づいて監査イベントを検索します。audit_typeには、SaaSアプリからの実際の監査イベント名が表示されます。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | audit_type eq internal |
B
| イベントタイプ | Query | デスクリプション | Format | オペレーター | サンプル値 |
|---|---|---|---|---|---|
| アラート、アプリケーション、ネットワーク | bcc | BCC内のユーザーIDに基づいてイベントを検索する | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | |
| アラート、アプリケーション、ネットワーク、ページ | browser | 特定のブラウザからイベントを検索する。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | browser eq Chrome Chrome、Safari、Firefox以外のブラウザからイベントを検索する: not (browser eq Chrome or browser eq Safari or browser eq Firefox) |
| アラート、ページ | browser_session_id | ブラウザのセッションIDを検索します。 15分間のアイドルタイムアウトが発生すると、ブラウザセッションIDがトリガーされ、セッションがタイムアウトします。 | integer | “eq”, “=”, “==”, “neq”, “!=”, “gt”, “>”, “gte”, “>=”, “lt”, “<”, “lte”, “<=” | |
| アラート、ページ | browser_version | 特定のブラウザバージョンを検索してください。 | string | “eq”, “=”, “==”, “neq”, “!=” | |
| Page | bypass_traffic | Netskopeによって迂回されたトラフィックを検索します。 | string | “eq”, “=”, “==”, “neq”, “!=” |
C
| イベントタイプ | Query | デスクリプション | Format | オペレーター | サンプル値 |
|---|---|---|---|---|---|
| アラート、アプリケーション、ネットワーク、ページ | category | カテゴリー別にイベントを検索します。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」、「in」、「not_in」 | カテゴリ = 'クラウドストレージ' |
| アラート、アプリケーション、ネットワーク | cc | CC内のユーザーに基づいてイベントを検索します。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | |
| アラート、アプリケーション、ネットワーク、ページ | cci | Cloud Confidence Index ( CCI )スコアを検索してください。 | integer | “eq”, “=”, “==”, “neq”, “!=”, “gt”, “>”, “gte”, “>=”, “lt”, “<;”, “lte”, “<=” | cci gt 40 |
| アラート、アプリケーション、ネットワーク、ページ | ccl | アプリケーションのクラウド信頼度レベルを検索します。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」、「in」、「not_in」 | ccl eq poor |
| アラート、アプリケーション、ネットワーク、ページ | channel | Slackのチャンネル固有のイベントを検索する。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | |
| Page | client_bytes | クライアントからサーバーへ転送されたバイト数に基づいてイベントを検索します。 | integer | “eq”, “=”, “==”, “neq”, “!=”, “gt”, “>”, “gte”, “>=”, “lt”, “<“, “lte”, “<=” | クライアントバイト数 > 800 |
| アラート | compliance_standards.control | コンプライアンス基準が価値を左右する。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「in」、「not_in」 | |
| アラート | compliance_standards.id | ソートで使うための準拠規格 ID。 | integer | “eq”, “=”, “==”, “neq”, “!=”, “gt”, “>”, “gte”, “>=”, “lt”, “<“, “lte”, “<=”, “in”, “not_in” | |
| アラート | compliance_standards.section | コンプライアンス基準セクションの値。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「in」、「not_in」 | |
| アラート | compliance_standards.standard | コンプライアンス基準の「標準」値。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「in」、「not_in」 | |
| Page | conn_duration | 接続が確立されていた時間(秒単位)に基づいてイベントを検索します。 | integer | “eq”, “=”, “==”, “neq”, “!=”, “gt”, “>”, “gte”, “>=”, “lt”, “<“, “lte”, “<=” | conn_duration > 10000 |
| アラート、アプリケーション、ネットワーク、ページ | connection_id | 特定の接続IDに対応するイベントを検索します。 | integer | “eq”, “=”, “==”, “neq”, “!=” | connection_id eq <connection ID number> |
| アラート、アプリケーション、ネットワーク、ページ | count | 抑制されているイベントを検索するには、イベント数が1より大きいアクティビティを検索してください。Netskopeのログウォッチャーは、短時間内に複数回発生するイベントについて、生成されるイベントの数を最小限に抑えます。カウント中のイベントの合計数がレポートされます。 | integer | “eq”, “=”, “==”, “neq”, “!=”, “gt”, “>”, “gte”, “>=”, “lt”, “<“, “lte”, “<=” | count gt 1 and app eq 'Google Drive' |
| アラート | cve_id | CVE IDでIPSアラートを検索する。 | string | “eq”, “=”, “==”, “like”, “~”, | cve_id eq ‘CVE-2019-1345’ |
D
| イベントタイプ | Query | デスクリプション | Format | オペレーター | サンプル値 |
|---|---|---|---|---|---|
| アラート、アプリケーション、ネットワーク | data_type | アップロードおよびダウンロードのトリガーとなるコンテンツタイプに関するイベントを検索します。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | |
| アラート | detection_engine | 指定された検出エンジンに関するアラートを検索します。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | |
| アラート、アプリケーション、ネットワーク、ページ | device | 特定のデバイスからのイベントを検索する。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | デバイス eq WindowsSearch for users デバイス eq iOS から Dropbox を使う デバイス:デバイス eq iOS およびアプリ eq DropboxSearch イベントを検索して MacOS トラフィックが Secure Forwarder 経由でリダイレクトされるかどうかを確認する:デバイス eq Macintosh および access_method eq 'Secure Forwarder' |
| アラート、アプリケーション、ネットワーク | device_classification | デバイスがどのように分類されているか。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | デバイス分類 eq 管理対象 |
| アラート、アプリケーション、ネットワーク | dlp_file | コンテンツに一致するDLP違反ファイルについてイベントを検索します。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | dlp_file = credit_card_data.doc |
| アラート、アプリケーション、ネットワーク | dlp_fingerprint_classification | プロファイル内で、コンテンツに一致するDLPフィンガープリント分類のイベントを検索します。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | dlp_fingerprint_classification = 財務 |
| アラート、アプリケーション、ネットワーク | dlp_fingerprint_match | プロファイル内で、内容に一致するDLPフィンガープリントファイルを含むイベントを検索します。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | dlp_fingerprint_match = finance_report.doc |
| アラート、アプリケーション、ネットワーク | dlp_fingerprint_score | プロファイル内で、コンテンツに一致するDLPフィンガープリントスコアを持つイベントを検索します。 | integer | “eq”, “neq”, “gt”, “>”, “gte”, “>;=”, “lt”, “<“, “lte”, “<=” | dlp_fingerprint_match > 10 |
| アラート、アプリケーション、ネットワーク | dlp_incident_id | 特定のDLPインシデントIDに基づいてイベントを検索します。 | integer | “eq”, “=”, “==”, “neq”, “!=” | dlp_incident_id eq<incident-id-number> |
| アラート | dlp_match_info | DLPマッチ識別子の詳細。 | dictionary | “eq”, “neq”, “in”, “notin” | |
| アラート、アプリケーション、ネットワーク | dlp_parent_id | 特定のDLP親インシデントIDに基づいてイベントを検索します。 | integer | “eq”, “=”, “==”, “neq”, “!=” | dlp_parent_id eq <parent ID number> |
| アラート、アプリケーション、ネットワーク | dlp_profile | コンテンツに適用されている特定のDLPプロファイルに関連するイベントを検索します。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | dlp_profile = dlp-pci |
| アラート、アプリケーション、ネットワーク | dlp_profile_name | 特定のDLPプロファイルに関連するイベントを検索します。 | string | “eq”, “neq”, “gt”, “>”, “gte”, “>=”, “lt”, “<“, “lte”, “<=” | dlp_profile_name = dlp-pci |
| アラート、アプリケーション、ネットワーク | dlp_rule | プロファイル内のイベントを検索し、コンテンツに一致するDLPルールを見つけます。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | dlp_rule = cc_num |
| アラート、アプリケーション、ネットワーク | dlp_rule_count | ルール数がコンテンツと一致するイベントを検索します。 | integer | “eq”, “neq”, “gt”, “>”, “gte”, “>=”, “lt”, “<“, “lte”, “<=” | dlp_rule_count = 10 |
| アラート、アプリケーション | dlp_rule_name | プロファイル内のイベントを検索し、コンテンツに一致するDLPルールを見つけます。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | dlp_rule = cc_num |
| アラート、アプリケーション、ネットワーク | dlp_rule_severity | 重大度レベルに一致するDLPルールをイベントから検索します。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | dlp_rule_severity = 高 |
| 応用 | dlp_scan_failed | アプリケーション内のdlp_scan_failedフィールドを検索 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | |
| Page | ドメイン | 特定のドメインを検索します。 | string | “eq”, “=”, “==”, “neq”, “!=” | |
| アラート | download_app | 特定のクラウドアプリからデータがダウンロードされたイベントを検索します。 | string | “eq”, “=”, “==”, “neq”, “!=” | |
| アラート、アプリケーション、ネットワーク、ページ | dst_country | 特定の国を対象としたイベントを検索する。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | dst_country = US |
| アラート、アプリケーション、ネットワーク、ページ | dst_latitude | 特定の目的地緯度におけるイベントを検索します。 | float | “eq”, “=”, “gt”, “>”, “gte”, “>=”, “lt”, “<“, “lte”, “<=” | dst_latitude > 0 |
| アラート、アプリケーション、ネットワーク、ページ | dst_location | 特定の目的地におけるイベントを検索する。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | dst_location = 'サンノゼ |
| アラート、アプリケーション、ネットワーク、ページ | dst_longitude | 特定の目的地経度に対応するイベントを検索します。 | float | “eq”, “=”, “gt”, “>”, “gte”, “>=”, “lt”, “<“, “lte”, “<=” | dst_longitude > 0 |
| アラート、アプリケーション、ネットワーク、ページ | dst_region | 特定の目的地州のイベントを検索します。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | dst_region eq GA |
| アラート、アプリケーション、ネットワーク、ページ | dst_zipcode | 特定の郵便番号でイベントを検索します。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | dst_zipcode eq 94043 |
| ネットワーク、ページ | dsthost | 宛先ホスト名。
| string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | |
| アラート、アプリケーション、ネットワーク、ページ | dstip | 特定の宛先IPアドレスに関連するイベントを検索します。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | dstip eq 192.0.2.1 |
| アラート、アプリケーション、ネットワーク、ページ | dstport | 特定の目的地港のイベントを検索します。 | integer | “eq”, “=”, “==”, “neq”, “!=” | dstport = 443 |
E
| イベントタイプ | Query | デスクリプション | Format | オペレーター | サンプル値 |
|---|---|---|---|---|---|
| アラート | email_source | 電子メールの送信元は、侵害されたクレデンシャルを見つけるのに費やされました。 | string | “eq”, “=”, “==”, “neq”, “!=” | |
| アラート、アプリケーション、ネットワーク | encrypt_failure | ファイルの暗号化中にエラーが発生しました。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | |
| アラート、アプリケーション、ネットワーク | enterprise | 企業名。 | string | “eq”, “=”, “==”, “neq”, “!=” | |
| アラート、アプリケーション、ネットワーク、ページ | exposure | 露出情報を含むファイルを検索してください。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | external |
| アラート、アプリケーション、ネットワーク | external_collaborator_count | 外部協力者の数。 | integer | “eq”, “=”, “gt”, “gte”, “lt”, “lte” | |
| アラート | external_email | アラート内で外部メールアドレスを検索します。 | integer | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 |
F
| イベントタイプ | Query | デスクリプション | Format | オペレーター | サンプル値 |
|---|---|---|---|---|---|
| アラート | false_positive | 承認済みまたは未承認のアラートを検索します。 | TRUE | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | acked eq true/false |
| アラート、アプリケーション、ネットワーク | file_lang | 関連オブジェクトのファイル言語属性。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | |
| アラート、アプリケーション、ネットワーク | file_password_protected | file_password_protected属性がyesに設定されているイベントを検索します。 | string | “eq”, “=”, “==”, “neq”, “!=” | |
| アラート、アプリケーション、ネットワーク | file_path | 関連オブジェクトのファイルパス属性。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | |
| アラート、アプリケーション、ネットワーク | file_size | 関連オブジェクトのファイルサイズ属性。 | integer | “eq”, “=”, “==”, “neq”, “!=”, “gt”, “>”, “gte”, “>=”, “lt”, “<“, “lte”, “<=” | |
| アラート、アプリケーション、ネットワーク | file_type | 関連オブジェクトのファイルタイプ属性。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | |
| アラート、アプリケーション、ネットワーク、ページ | first_accessed | アプリの初回閲覧時刻を検索します。 | integer | 「gte」、「lte」、「from」、「to」 | |
| アラート、アプリケーション、ネットワーク | from_object | ユーザーが2つのオブジェクト間で操作(フォルダ間でのファイルの移動など)を行っているイベントを検索します。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | from_object eq Folder1 |
| アラート、アプリケーション、ネットワーク | from_user | クラウドアプリのログインIDに基づいて、イベント内のアクティビティを検索します。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | from_user は john のような、 from_user = john かつ activity eq Download |
| アラート、アプリケーション、ネットワーク、ページ | from_user_category | 招待しているユーザーが外部ユーザーか内部ユーザーかを検索します。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | from_user_category は Internal に似ています |
G
| イベントタイプ | Query | デスクリプション | Format | オペレーター | サンプル値 |
|---|---|---|---|---|---|
| アラート、アプリケーション、ネットワーク、ページ | gateway | 特定のゲートウェイ名またはアドレスからイベントを検索します。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 |
H
| イベントタイプ | Query | デスクリプション | Format | オペレーター | サンプル値 |
|---|---|---|---|---|---|
| アラート、アプリケーション、ネットワーク、ページ | ホスト名 | 特定のデバイスホスト名からのイベントを検索します。 | string | eq,=,==,neq,!=,like,~,notlike,!~ | |
| アラート、ページ | http_transaction_count | HTTPトランザクション数を検索します。 | integer | “eq”, “=”, “==”, “neq”, “!=”, “gt”, “>”, “gte”, “>=”, “lt”, “<“, “lte”, “<=” | http_transaction_count > 4 |
I
| イベントタイプ | Query | デスクリプション | Format | オペレーター | サンプル値 |
|---|---|---|---|---|---|
| アラート | iaas_asset_tags.name | 指定された iaas_asset_tags.name を検索アラートします。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | |
| アラート | iaas_asset_tags.value | 指定された iaas_asset_tags.value を検索アラートします。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | |
| アラート | iaas_remediated | iaas_remediated フィールドの存在に関する検索アラート。 | string | “eq”, “=”, “==”, “neq”, “!=” | |
| アラート | incident_id | ファイル内で特定のインシデントIDを検索します。 | int | “eq”, “=”, “==”, “neq”, “!=” | incident_id eq <incident-id-number> |
| アラート、アプリケーション、ネットワーク | instance_id | アプリのインスタンスに基づいてイベントを検索します。クラウドアプリの中には、複数のインスタンスが同時にアクティブになっているものがある。例えば、組織向けのエンタープライズ版Salesforce.comインスタンスなど。このクエリフィールドは、特定のインスタンスIDに対応するイベントを照会するためのものです。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | Salesforce: app eq Salesforce.com and instance_id eq <instance-id> |
| アラート、アプリケーション、ネットワーク | instance_name | アプリのインスタンス名に基づいてイベントを検索します。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | |
| 応用 | instance_tags | instance_tagsの値に基づいてイベントを検索します。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」、「in」、「not_in」 | |
| アラート、アプリケーション、ネットワーク | instance_type | アプリのインスタンスタイプに基づいてイベントを検索します。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | サーバーを作成する例:instance_type=Server |
| アラート、アプリケーション、ネットワーク | internal_collaborator_count | 社内協力者の数。 | integer | “eq”, “=”, “gt”, “gte”, “lt”, “lte” | |
| ネットワーク | ip_protocol | 特定のip_protocolからのイベントを検索します。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 |
J
| イベントタイプ | Query | デスクリプション | Format | オペレーター | サンプル値 |
|---|---|---|---|---|---|
| アラート、アプリケーション、ネットワーク | justification_reason | ポリシー違反行為に対するユーザーの正当化理由を検索します。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | |
| アラート、アプリケーション、ネットワーク | justification_type | ポリシー違反措置に対するユーザーの正当化理由を検索します。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 |
L
| イベントタイプ | Query | デスクリプション | Format | オペレーター | サンプル値 |
|---|---|---|---|---|---|
| アラート | last_app | 最後に閲覧したアプリ この異常が発生する前に、このユーザーがこの異常タイプに対して最後に閲覧したアプリ。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | |
| アラート | last_country | この異常が発生する直前に、このユーザーが最後に確認された国。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | |
| アラート | last_device | この異常が発生する前に最後のデバイスが使用されました。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | |
| アラート | last_location | この異常が発生する直前に、このユーザーが最後に目撃された場所。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | |
| アラート | last_region | この異常が発生する直前に、このユーザーが最後に確認された地域。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | |
| アラート | last_timestamp | この異常が発生する直前の、ユーザーの最後の異常でないアクティビティに対応するタイムスタンプ。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | |
| Page | latency_max | プロキシからアプリまでの最大遅延値(ミリ秒単位)に基づいてイベントを検索します。 イベントの種類:ページ。 例: latency_max > 200、 アプリ = 'Salesforce.com'src_country != US かつ latency_max gt 500 | integer | “eq”, “=”, “==”, “neq”, “!=”, “gt”, “>”, “gte”, “>=”, “lt”, “<“, “lte”, “<=” | latency_max > 200 |
| Page | latency_min | プロキシからアプリまでの最小遅延値(ミリ秒単位)に基づいてイベントを検索します。 イベントの種類: ページ 例:latency_min > 200 | integer | “eq”, “=”, “==”, “neq”, “!=”, “gt”, “>”, “gte”, “>=”, “lt” | latency_min > 200 |
| Page | latency_total | プロキシからアプリまでの合計遅延時間(ミリ秒単位)に基づいてイベントを検索します。 イベントの種類:ページ。 例:latency_total > 200 | integer | “eq”, “=”, “==”, “neq”, “!=”, “gt”, “>”, “gte”, “>=”, “lt” | レイテンシ合計 > 200 |
| アラート、アプリケーション、ネットワーク | lh_fileid | 法的保護のためにファイルをコピーする際に選択されたアプリによって割り当てられた一意のIDで識別される特定のファイルについて、イベントを検索します。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | |
| アラート、アプリケーション、ネットワーク | local_md5 | 該当オブジェクトのMD5チェックサム。 | string | “eq”, “=”, “==”, “neq”, “!=” | |
| アラート | local_sha256 | 該当オブジェクトのsha256ハッシュ値。 | string | “eq”, “=”, “==”, “neq”, “!=” | |
| アラート、アプリケーション、ネットワーク、ページ | log_file_name | ログファイルのファイル名。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 |
M
| イベントタイプ | Query | デスクリプション | Format | オペレーター | サンプル値 |
|---|---|---|---|---|---|
| アラート | malsite_id | この変数には、悪質なサイトのURLのハッシュ値が格納されます。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | |
| アラート | malware_id | この変数はマルウェア ID の値を保持します。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | |
| アラート | malware_name | この変数にはマルウェア名が格納されます。 | TRUE | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | |
| アラート | malware_severity | この変数はマルウェアの深刻度を表す値を保持します。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | |
| アラート | malware_type | この変数にはマルウェアの種類を示す値が格納されます。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | |
| アラート、アプリケーション、ネットワーク | managed_app | Netskopeが管理するアプリです。 | sting | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | |
| アラート、アプリケーション、ネットワーク | managementID | 特定のデバイス管理IDに対応するイベントを検索します。 | string | “eq”, “=”, “==”, “neq”, “!=” | |
| アラート | matched_username | 侵害された電子メール アドレス。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | |
| アラート、アプリケーション、ネットワーク | md5 | 該当オブジェクトのMD5チェックサム。 | string | “eq”, “=”, “==”, “neq”, “!=” | |
| アラート、アプリケーション、ネットワーク | message_id | message_idに基づいてイベントを検索します。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | |
| アラート、アプリケーション、ネットワーク | mime_type | 関連オブジェクトのMIMEタイプ属性。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | |
| アラート、アプリケーション、ネットワーク | modified | 関連オブジェクトの変更時刻。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 |
N
| イベントタイプ | Query | デスクリプション | Format | オペレーター | サンプル値 |
|---|---|---|---|---|---|
| アラート、アプリケーション、ネットワーク、ページ | netskope_pop | Netskopeのポップアップ詳細情報を使ってイベントを検索します。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | |
| アラート、アプリケーション、ネットワーク、ページ | network | ネットワークに基づいてイベントを検索します。 | string | eq,=,==,neq,!=,like,~,notlike,!~ | network eq NET24:172.16.168.0 |
| アラート、アプリケーション、ネットワーク | nsdeviceuid | 特定のnsdeviceuidに対応するイベントを検索します。 | string | “eq”, “=”, “==”, “neq”, “!=” | |
| Page | numbytes | 接続で送信されたバイトの総数を検索します。 | integer | “eq”, “=”, “==”, “neq”, “!=”, “gt”, “>”, “gte”, “>=”, “lt” | numbytes > 100 |
O
| イベントタイプ | Query | デスクリプション | Format | オペレーター | サンプル値 |
|---|---|---|---|---|---|
| アラート、アプリケーション、ネットワーク | oauth | サードパーティアプリによるログインが行われたイベントを検索 クラウドアプリが提供するOAuthツール。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | |
| アラート、アプリケーション、ネットワーク | object | 特定のオブジェクト名でイベントを検索します。オブジェクト名には、実際のファイル名、フォルダ名、レポート名、ドキュメント名などが表示されます。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | xlsのようなオブジェクト Excelファイルを共有しているユーザーを検索すると、そのオブジェクトの下に個々のファイル名が表示されます。 アクティビティ eq Share およびオブジェクトタイプ eq File およびオブジェクト ~ xls 医療記録をダウンロードしているユーザーを検索する: アクティビティ eq ダウンロードとオブジェクト ~ 「医療記録」 |
| アラート、アプリケーション、ネットワーク | object_count | この変数には、操作の対象となるオブジェクトの数が格納されます。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | |
| アラート、アプリケーション、ネットワーク | object_id | アクティビティ固有の値など、特定のオブジェクトIDに基づいてイベントを検索します。 イベントの種類:アラート。 例:object_id = f_12787234 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | オブジェクトID = f_12787234 |
| アラート、アプリケーション、ネットワーク | object_type | ファイル、フォルダ、レポート、ドキュメント、メッセージなど、特定のオブジェクトタイプのイベントを検索します。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | オブジェクトタイプがファイルと等しい場合 ユーザーによって共有されているすべてのファイルと、そのファイル名を検索します。 アクティビティが共有でオブジェクトタイプがファイルの場合 Salesforce.comからダウンロードされたファイルタイプのすべてのファイルを検索します。これによりファイル名も表示されます。 app eq Salesforce.com and activity eq Download and object_type eq File GitHub上でファイルにアクセスしたユーザーを検索する。これによりファイル名も表示されます。 app eq GitHub かつ activity eq View かつ object_type eq File |
| アラート、アプリケーション、ネットワーク | offending_entry | トラフィックからの問題のある抜粋が含まれています。 例: 制約プロファイルに一致する電子メール | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | 制約プロファイルに一致する電子メール。 |
| アラート、アプリケーション、ネットワーク | offending_ip | ネットワークロケーションオブジェクトに一致する、問題のあるIPアドレスが含まれています。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | ネットワークロケーションオブジェクトに一致するIPアドレス。 |
| アラート、アプリケーション、ネットワーク | openid | サードパーティ製アプリによるログインが行われたイベントを検索 クラウドアプリが提供するOpenIDツール。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | |
| アラート、アプリケーション、ネットワーク、ページ | org | 特定の団体が主催するイベントを検索します。 組織名はユーザーIDから生成されます。 イベントの種類:アプリケーション、ページ、アラート。 Ex: org eq ‘netskope.com’ | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | org eq ‘netskope.com’ |
| アラート、アプリケーション、ネットワーク、ページ | organization_unit | 特定の組織単位が主催するイベントを検索します。 組織名はユーザーIDから生成されます。 例: organization_unit eq ' Netskope .com' | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」、「startswith」 | org eq ‘netskope.com’ |
| Page | origin | ログアップロードのために、特定のログソースからのイベントを検索します。管理者は、ファイアウォールログとプロキシログをNetskopeテナントインスタンスにアップロードして、トラフィックの受動的な監視を行うことができます。Netskopeログウォッチャーはログを監視して、ユーザーが使用しているクラウドアプリを検出できます。 。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | ゲートウェイのような起源、 ファイアウォールのようなオリジン、 オリジンのようなプロキシ |
| アラート、アプリケーション、ネットワーク、ページ | os | 特定のオペレーティングシステム(OS)のイベントを検索します。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | os = Windows, os eq Mavericks or os eq iOS 企業承認済みのOSを実行していないMacintoshからのイベントを検索する: デバイスがMacintoshでOSがMaverickではない |
| アラート、ページ | os_version | 特定のOSバージョンを検索します。 | string | “eq”, “=”, “==”, “neq”, “!=” | |
| アラート、アプリケーション、ネットワーク | owner | このオブジェクトの所有者であるユーザー。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | |
| Page | other_categories | アプリケーションやウェブサイトに割り当てられる二次的なカテゴリであり、ユーザーが指定したカテゴリも含まれます。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」、「in」、「not_in」 | セキュリティリスク マルウェア配布ポイント、全カテゴリ、禁止ウェブサイト |
P
| イベントタイプ | Query | デスクリプション | Format | オペレーター | サンプル値 |
|---|---|---|---|---|---|
| Page | page | 特定のページを検索する。 | string | “eq”, “=”, “==”, “neq”, “!=” | |
| Page | page_duration | ページ表示時間を検索します。 | integer | “eq”, “=”, “==”, “neq”, “!=”, “gt”, “>”, “gte”, “>=”, “lt”, “<“, “lte”, “<=” | |
| Page | page_endtime | ページ終了時刻を検索します。 | integer | “eq”, “=”, “==”, “neq”, “!=”, “gt”, “>”, “gte”, “>=”, “lt”, “<“, “lte”, “<=” | |
| Page | page_id | ページIDを検索します。 | integer | “eq”, “=”, “==”, “neq”, “!=”, “gt”, “>”, “gte”, “>=”, “lt”, “<“, “lte”, “<=” | |
| Page | page_starttime | ページ開始時刻を検索します。 | integer | “eq”, “=”, “==”, “neq”, “!=”, “gt”, “>, “gte”, “>=”, “lt”, <, “lte”, “<=” | |
| アラート、アプリケーション、ネットワーク | parent_id | ファイルが移動またはコピーされたフォルダIDを検索するイベント。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | |
| アラート、アプリケーション、ネットワーク、ページ | policy | 特定のポリシーによってトリガーされるポリシーを検索します。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | ポリシー eq 「クラウド ストレージ ポリシー」 |
| ネットワーク | private_app_tags | プライベートアプリのタグを使用してネットワークイベントを検索します。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」、「in」、「not_in」 | |
| アラート、アプリケーション、ネットワーク | privilege | ユーザーアカウントの権限の詳細についてイベントを検索してください。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | |
| ネットワーク | protocol_port | IPプロトコルと宛先ポートの組み合わせでイベントを検索します。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」、「in」、「not_in」 | protocol_port eq TCP:80 |
| ネットワーク | publisher_cn | 特定のpublisher_cnのイベントを検索します。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」、「in」、「not_in」 | publisher_cn eq test_npa_publisher_cn |
| ネットワーク | publisher_name | 特定のpublisher_nameでイベントを検索します。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」、「in」、「not_in」 | publisher_name eq test_npa_publisher |
Q
| イベントタイプ | Query | デスクリプション | Format | オペレーター | サンプル値 |
|---|---|---|---|---|---|
| アプリケーション、ネットワーク、ページ | qos_class_name | QoSクラス名に基づいてイベントを検索します。 | String | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」、「in」、「not_in」 | |
| アプリケーション、ネットワーク、ページ | qos_link_name | QoSリンク名に基づいてイベントを検索します。 | String | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」、「in」、「not_in」 | |
| アラート、アプリケーション、ネットワーク | quarantine_action_reason | 隔離承認者(管理者)の決定に基づいてコンテンツに適用された特定のアクション(許可/ブロック)のイベントを検索します。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | |
| アラート、アプリケーション、ネットワーク | quarantine_failure | 隔離対象として選択したアプリへのコンテンツ転送中に発生した隔離失敗に関するイベントを検索します。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | |
| アラート、アプリケーション、ネットワーク | quarantine_file_id | 隔離対象として選択されたアプリによって割り当てられた一意のIDで識別される特定のファイルについて、イベントを検索します。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | |
| アラート、アプリケーション、ネットワーク | quarantine_profile | コンテンツに適用された特定の隔離プロファイルに基づいてイベントを検索します。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | 隔離プロファイル = 隔離プロファイル1 |
R
| イベントタイプ | Query | デスクリプション | Format | オペレーター | サンプル値 |
|---|---|---|---|---|---|
| アラート、アプリケーション、ネットワーク | redirect_url | ログイン後にクラウドアプリがリダイレクトしたURLを検索する OAuthなどのツールを使用します。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | |
| アラート、アプリケーション、ネットワーク | referer | クラウドアプリ内のアクティビティに関連付けられた検索リファラーURL。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | |
| アラート | region_name | 指定されたリージョン名に一致するIaaSアセットを検索します。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | |
| Page | req_cnt | 基盤となる1つのTCP接続を介したHTTPリクエスト数に基づいてイベントを検索します。 | integer | “eq”, “=”, “==”, “neq”, “!=”, “gt”, “>”, “gte”, “>=”, “lt”, “<“, “lte”, “<=” | req_cnt >10 |
| アラート | resource_category | リソースカテゴリ(ユーザー、IAMなど)に基づいてイベントを検索します。 | string | eq,=,==,neq,!=,like,~,notlike,!~ | 「計算する」 |
| Page | resp_cnt | 1つの基盤となるTCP接続を介したHTTPレスポンスの数に基づいてイベントを検索します。 | integer | “eq”, “=”, “==”, “neq”, “!=”, “gt”, “>”, “gte”, “>=”, “lt”, “<“, “lte”, “<=” | resp_cnt > 10 |
| アラート、アプリケーション、ネットワーク、ページ | retro_scan_name | レトロスキャン名でフィルタリングします。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | retro_scan_name = 'Retro_Scan_onedrive_sumoskope_20180827', retro_scan_name eq 「Retro_Scan_onedrive_sumoskope_20180827」または「Retro_Scan_box_ENG51457TEST_20180827」 |
| アラート、アプリケーション、ネットワーク、ページ | role | 所有者、編集者などのユーザーロールを検索します。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | role eq Editor |
S
| イベントタイプ | Query | デスクリプション | Format | オペレーター | サンプル値 |
|---|---|---|---|---|---|
| アラート | sa_profile_name | sa_profile_name の値に基づいて検索アラートを実行します。 | integer | “eq”, “=”, “==”, “neq”, “!=”, “like”, “~”, “notlike”, “!~”, “gt”, “>”, “gte”, “>=”, “lt”, “<“, “lte”, “<=” | |
| アラート | sa_rule_name | sa_rule_name の値に基づいて検索アラートを実行します。 | integer | “eq”, “=”, “==”, “neq”, “!=”, “like”, “~”, “notlike”, “!~”, “gt”, “>”, “gte”, “>=”, “lt”, “<“, “lte”, “<=” | |
| アラート | sa_rule_severity | 特定のポリシー、ウォッチリスト、またはDLPによってトリガーされたアラートを検索します。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」、「in」 | sa_rule_severity eq ‘Low’ |
| アラート、アプリケーション、ネットワーク、ページ | sanctioned | 返されたイベントが「準拠」とタグ付けされたアプリケーションから生成されたものかどうかを確認します。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | |
| アプリケーション、アラート | sanctioned_instance | アプリケーションとアラート内のsanctioned_instanceフィールドを検索します。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | |
| アラート、アプリケーション、ネットワーク | scan_type | 過去のスキャン時、または新たに進行中のアクティビティ中に生成されました。 | string | “eq”, “=”, “==”, “neq”, “!=” | |
| アラート、アプリケーション、ネットワーク | security_issue | SAASアプリに関連するセキュリティ問題に関するイベントを検索します。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | |
| Page | serial | この指標が取得されたデバイスのシリアル番号。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | |
| Page | server_bytes | サーバーからクライアントに転送されたバイト数に基づいてイベントを検索します。 | integer | “eq”, “=”, “==”, “neq”, “!=”, “gt”, “>”, “gte”, “>=”, “lt”, “<“, “lte”, “<=” | server_bytes > 800 |
| アラート、アプリケーション、ネットワーク | 重大度 | 事件の深刻度を検索します。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | |
| アラート、アプリケーション、ネットワーク | shared | 関連オブジェクトのファイル共有属性。 | string | “eq”, “=”, “==”, “neq”, “!=” | |
| アラート | shared_credential_user | shared_credential_user イベントを検索します。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」、「in」、「not_in」 | |
| アラート、アプリケーション、ネットワーク | shared_domains | ファイルの共有ドメインをカンマで区切ったもの。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | |
| アラート | shared_user_hostname | 特定の共有ユーザーのホスト名から共有クレデンシャル アラートを検索します。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」、「in」、「not_in」 | |
| アラート、アプリケーション、ネットワーク | shared_with | ファイルの共有ユーザーをカンマで区切って指定します。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | |
| アラート、アプリケーション、ネットワーク、ページ | site | 特定のサイトを検索します。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「in」、「not_in」 | site eq NY |
| アラート、アプリケーション、ネットワーク | smtp_status | smtp_statusに基づいてイベントを検索します。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | |
| アラート、アプリケーション、ネットワーク | smtp_to | smtp_toユーザーに基づいてイベントを検索します。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | |
| アラート、アプリケーション、ネットワーク、ページ | src_ip_country | 特定の国からのイベントを検索します。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | src_ip_country eq IN |
| アラート、アプリケーション、ネットワーク、ページ | srcip | 送信元IPアドレスに基づいてイベントを検索します。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | |
| アラート、アプリケーション、ネットワーク、ページ | src_country | 発信元IPアドレスの国に基づいてイベントを検索します。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | src_country eq IN, src_country eq US and dst_country eq US |
| アラート、アプリケーション、ネットワーク、ページ | src_location | 特定の都市から発生するイベントを検索します。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | src_location eq 'サンフランシスコ' |
| アラート、アプリケーション、ネットワーク、ページ | src_region | 送信元IPアドレスの地域に基づいてイベントを検索します。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | src_country eq US and src_region eq CA |
| アラート、アプリケーション、ネットワーク、ページ | src_zipcode | 発信元IPアドレスの郵便番号に基づいてイベントを検索します。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | src_zipcodeが94043と等しい |
| アラート、アプリケーション、ネットワーク、ページ | src_location | 特定の都市から発生するイベントを検索します。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | src_location eq 'サンフランシスコ' |
| アラート、アプリケーション、ネットワーク、ページ | src_region | 特定の州または地域からのイベントを検索します。 | string | eq,=,==,neq,!=,like,~,notlike,!~ | src_region eq CA |
| アラート、アプリケーション、ネットワーク、ページ | src_timezone | 特定のタイムゾーンのイベントを検索します。 | string | “eq”, “=”, “==”, “neq”, “!=” | |
| アラート、アプリケーション、ネットワーク、ページ | src_zipcode | 特定の郵便番号から発生するイベントを検索します。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | src_zipcodeが94043と等しい |
| アラート、アプリケーション、ネットワーク、ページ | srcip | 特定の送信元IPアドレスからのイベントを検索します。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | srcip eq 192.0.2.1 |
| Page | ssl_decrypt_policy | SSL復号ポリシーのヒットによりNetskopeが回避したトラフィックを検索します。 | string | “eq”, “=”, “==”, “neq”, “!=” | |
| アラート、アプリケーション、ページ | subject | 電子メールの件名に基づいてイベントを検索します。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 |
T
| イベントタイプ | Query | デスクリプション | Format | オペレーター | サンプル値 |
|---|---|---|---|---|---|
| アラート、アプリケーション、ネットワーク | tag | 動画関連のキーワードに基づいてイベントを検索します。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | |
| アラート、アプリケーション、ネットワーク、ページ | team | Slackでチーム固有のイベントを検索する。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | |
| アラート、アプリケーション、ネットワーク | telemetry_app | クラウドアプリ内のアクティビティに関連付けられているテレメトリアプリを検索します。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | |
| アラート | threat_match_value | 悪意のあるサイト内で、脅威に一致する値(URLまたはドメイン)を検索します。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | ドメイン、URL、IP |
| アラート、アプリケーション、ネットワーク、ページ | タイムスタンプ | イベントが発生した時刻。タイムスタンプはエポックタイム形式です。 | integer | eq,=,==,neq,!=,gt,>,gte,>=,lt | タイムスタンプ > 1597449600 |
| アラート、アプリケーション、ネットワーク | to_object | ユーザーが2つのオブジェクト間で操作(フォルダ間でのファイルの移動など)を行っているイベントを検索します。このフィールドは、2つのオブジェクト間のユーザー操作を伴うイベントでのみ表示されます。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | to_object は Folder1 に似ています アクティビティ eq Edit および to_object like Folder1 |
| アラート、アプリケーション、ネットワーク | to_user | 宛先ユーザーIDに基づいてイベントを検索します。このフィールドは、ユーザーが他のユーザーとファイル共有やフォルダ共有などの取引を行うイベントの場合にのみ表示されます。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | 例: to_user は Adam のような 組織内でファイルが共有されたすべてのユーザー名を検索します。 app eq Dropbox and activity eq Share and to_user ~ Netskope |
| アラート、アプリケーション、ネットワーク、ページ | to_user_category | 招待されたユーザーが内部ユーザーか外部ユーザーかを検索します。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | 内部、外部 |
| アラート、アプリケーション、ネットワーク | total_collaborator_count | 共同研究者の総数。 | integer | “eq”, “=”, “gt”, “gte”, “lt”, “lte” | |
| アラート、アプリケーション、ネットワーク、ページ | traffic_type | 特定の交通タイプを検索します。トラフィックには、Web と CloudApp の 2 種類があります。 | string | eq,=,==,neq,!= | traffic_type eq Web |
| アラート、アプリケーション、ネットワーク | transaction_id | 特定のトランザクションIDを持つイベントを検索します。 | integer | “eq”, “=”, “==”, “neq”, “!=” | transaction_id eq <ID> |
| アラート、アプリケーション、ネットワーク | trigger | アップロードなどの特定のアクティビティに関するイベントを検索します。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | |
| アラート、アプリケーション、ネットワーク | trigger_val | ファイル名など、特定のアクティビティ値に基づいてイベントを検索します。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | |
| アラート、アプリケーション、ネットワーク | trigger_var | ファイルなどの特定のアクティビティ名でイベントを検索します。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | |
| アラート、アプリケーション、ネットワーク | trust_computer_checked | クラウドアプリへのログイン時に、コンピュータを信頼するオプションがオンになっている場合と、二要素認証が有効になっている場合の両方のイベントを検索します。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | |
| 応用 | tss_scan_failed | アプリケーション内のdlp_scan_failedフィールドを検索してください。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | |
| アラート、アプリケーション、ネットワーク、ページ | tunnel_id | 特定の接続IDに対応するイベントを検索します。 | string | “eq”, “=”, “==” | |
| アラート、アプリケーション、ネットワーク | two_factor_auth | ログインが行われたイベントを検索 二要素認証。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | |
| アラート、アプリケーション、ネットワーク、ページ | タイプ | 接続タイプイベントまたはアプリケーションイベントを検索します。アプリケーションイベントは、クラウドアプリ内でのユーザー操作によってトリガーされます。アプリケーションイベントはnspolicy型です。Skope ITページに表示されるドロップダウンメニューから、ページイベントとアプリケーションイベントを切り替えることもできます。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | type eq connection, type eq page, type eq nspolicy |
U
| イベントタイプ | Query | デスクリプション | Format | オペレーター | サンプル値 |
|---|---|---|---|---|---|
| アラート、アプリケーション、ネットワーク | universal_connector | 検出元に関するイベントを検索します。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | アプリコネクタまたはユニバーサルコネクタ。 |
| アプリケーション、ネットワーク、ページ | ur_normalized | 特定のur_normalizedからイベントを検索します。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」、「in」、「not_in」 | ur_normalized eq john@abc.com |
| アラート、アプリケーション、ネットワーク、ページ | url | ユーザーがアクセスした検索URL。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | url eq http://www.example.com |
| アラート、アプリケーション、ネットワーク | Url2Activity | アップロードされたログについては、特定のSkope ITイベントを検索してください。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | |
| アラート、アプリケーション、ネットワーク、ページ | user | 特定のユーザーのイベントを検索する。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」、「in」、「not_in」 | user eq john@abc.com IPアドレス192.0.2.1のユーザーを検索します。 user eq 192.0.2.1 Dropboxアプリで、ユーザー名に「john」が含まれるイベントを検索する: ユーザー ~ ジョンとアプリ eq Dropbox Dropboxアプリで、ユーザーjohn@abc.comのイベントを検索するには: user eq john@abc.com and app eq Dropbox AdamからJohnまでの全ユーザーのイベントを検索します。 アダムからジョンへのユーザー |
| アラート、アプリケーション、ネットワーク、ページ | user_category | ユーザーが内部ユーザーか外部ユーザーかを検索する | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | ユーザーカテゴリが内部 |
| Page | user_generated | ユーザーが生成したページイベントを検索します。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | |
| アラート、アプリケーション、ネットワーク、ページ | user_password_breached | クレデンシャルが侵害されたユーザー。 可能な値は「はい」または「いいえ」です。 | string | “eq”, “=”, “==”, “neq”, “!=” | |
| アラート、アプリケーション、ネットワーク、ページ | user_role | 管理者、共同管理者などのユーザーロールを検索します。 Ex: user_role eq Admin | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | |
| アラート、アプリケーション、ネットワーク、ページ | user-risk | ユーザーのリスクレベル(低、中、高)。 | string | “eq”, “=” | |
| アラート、ページ | useragent | HTTPリクエストにおけるユーザーエージェントフィールド。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | |
| アラート、アプリケーション、ネットワーク、ページ | usergroup | ユーザーグループを検索すると、そのグループ内のすべてのユーザーが含まれます。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」、「in」、「not_in」 | ユーザーグループ eq student2.support-lab.com/Test |
| アラート、アプリケーション、ネットワーク、ページ | userip | ユーザーがプロキシ経由で接続している場合、これはその時点でのユーザーの内部IPアドレスを示します。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | |
| アラート、アプリケーション、ネットワーク、ページ | userkey | 特定のユーザー/電子メールからのイベントを検索します。 | string | 「eq」、「=」、「==」、「neq」、「!=」、「like」、「~」、「notlike」、「!~」 | userkey eq john@abc.com |
V
| Query | デスクリプション | Format | オペレーター |
|---|---|---|---|
| vpc | VPCに基づいてイベントを検索します。 | string | eq,=,==,neq,!=,like,~,notlike,!~ |
W
| イベントタイプ | Query | デスクリプション | Format | オペレーター | サンプル値 |
|---|---|---|---|---|---|
| アラート、アプリケーション、ネットワーク | web_url | アプリでファイルを開くためのファイルのURL。 | string | “eq”, “=”, “==”, “neq”, “!=” | |
| アラート、アプリケーション、ネットワーク | workspace | Slack Enterprise固有のワークスペース名。 | string | “eq”, “=”, “==”, “neq”, “!=” | これは管理者が指定したカスタム名です。例えば: Netskope Corp |

