如何搜索 Netskope 事件

摘要: 按照以下说明了解如何搜索 Netskope 事件。

本文适用于 本文不适用于 本文并非针对某种特定的产品。 本文并非包含所有产品版本。

说明

Netskope UI 中的“Incidents”页面提供有关 DLP 事件、异常、泄露的凭据以及已隔离或处于依法保留状态的文件的信息。


受影响的产品:

  • Netskope

  1. 在网页浏览器中,导航到 Netskope Web 控制台:
    • 美国数据中心:https://[TENANT].goskope.com/
    • 欧盟数据中心:https://[TENANT].eu.goskope.com/
    • 法兰克福数据中心:https://[TENANT].de.goskope.com/
    提醒:[TENANT] = 您的环境中的租户名称
  2. 登录到 Netskope Web 控制台。
    登录到 Netskope
  3. 单击 Incidents
    事件
  4. 单击相应的 Incidents 页面。
    选择事件页面

“Incidents”页面的内容和可用搜索选项各有不同。可用的搜索选项包括:

  • 预定义筛选器
  • 查询搜索字段

有关搜索选项的更多信息,请单击相应的选项。

预定义筛选器允许您查找页面上显示的基于已定义数据的特定事件。页面上的列反映了单击 添加筛选器时可用的预定义筛选器。
“Add User”按钮

如果预定义筛选器旁边有切换箭头,则表示有可供选择的扩展选项。例如,单击“曝光”旁边的切换开关允许您选择一个或多个预定义选项,或搜索更多选项。完成后,单击 Apply
应用筛选器

搜索结果将显示在页面上。
搜索结果示例

要在 DLP 页面上使用查询搜索,请单击 Query Mode 按钮。
查询模式按钮

提醒:DLP、异常、恶意软件和恶意站点事件以及 SkopeIT 页面可以使用查询模式。

 

查询语言搜索条目由简单语句、组和布尔运算符组成。简单查询的格式为 [FIELD][OP][VALUE]。

提醒:
  • [FIELD] 表示您想要搜索的字段之一的名称。
  • [OP] 表示下表中的一个运算符。
  • [VALUE] 表示字符串或数值。

 

表 1:查询运算符和含义
运算符 含义
eq “Equal To”运算符将字段与值进行比较。此运算符执行区分大小写的比较。
= “Equal To”运算符将字段与值进行比较。此运算符执行区分大小写的比较。
== “Equal To”运算符将字段与值进行比较。此运算符执行区分大小写的比较。
neq “Not Equal To”运算符返回字段不等于值的所有事件。此运算符执行区分大小写的比较。
!= “Not Equal To”运算符返回字段不等于值的所有事件。此运算符执行区分大小写的比较。
gt “Greater Than”运算符仅适用于计数等数值字段。
> “Greater Than”运算符仅适用于计数等数值字段。
lt “Less Than”运算符仅适用于计数等数值字段。
< “Less Than”运算符仅适用于计数等数值字段。
gte “Greater Than Equal To”或“Less Than Equal To”运算符也可用于进行比较。
lte “Greater Than Equal To”或“Less Than Equal To”运算符也可用于进行比较。
not “Not”运算符否定右侧表达式的结果。
like “Like”运算符用于列出包含字段中指定模式的所有事件。
~ “Like”运算符用于列出包含字段中指定模式的所有事件。

可以按一定范围查询 [FIELD]。例如: User from aaa to zzz, or timestamp from 0 to 1361485641

简单语句可以与布尔运算符结合使用。例如: field1 eq value1 and field2 lte value2, not (field1 eq value1), field1 eq value1 or not (field2 lte value2)

可以通过将语句用括号括起来进行分组,以覆盖优先。例如: (field1 eq value1 or field2 eq value2) and (field3 eq value3)

使用查询语言时,请牢记搜索的日期范围。增加日期范围可能会改善搜索结果。要更改日期范围,请使用页面右上角的下拉列表。

事件查询语言搜索示例:

示例 1:

我们的云存储应用程序是否存在异常?(“Anomalies”页面)

查询示例:

category eq 'Cloud Storage'

示例 2:

是否发生了任何上传异常?(“Anomalies”页面)

查询示例:

activity eq 'Upload'

示例 3:

是否检测到任何恶意软件(特别是病毒)?(“Malware”页面)

查询示例:

malware_type eq 'Virus'

示例 4:

特定用户是否遇到恶意软件?(“Malware”页面)

查询示例:

user eq '[USEREMAIL]'

提醒: [USEREMAIL] 表示用户的电子邮件地址。

示例 5

我的网络中是否有严重级别为“严重”的对象?(DLP 页面)

查询示例:

severity eq 'critical'

示例 6:

是否有任何 DLP 事件创建了警报?(DLP 页面)

查询示例:

dlp_action eq 'alert'


要联系支持部门,请参阅 Dell Data Security 国际支持电话号码
转至 TechDirect,在线生成技术支持请求。
要获得更多见解和资源,请加入戴尔安全社区论坛

其他信息

 

视频

 

受影响的产品

Netskope
文章属性
文章编号: 000126712
文章类型: How To
上次修改时间: 03 9月 2024
版本:  12
从其他戴尔用户那里查找问题的答案
支持服务
检查您的设备是否在支持服务涵盖的范围内。