如何搜索 Netskope 事件
摘要: 按照以下说明了解如何搜索 Netskope 事件。
说明
Netskope UI 中的“Incidents”页面提供有关 DLP 事件、异常、泄露的凭据以及已隔离或处于依法保留状态的文件的信息。
受影响的产品:
- Netskope
- 在网页浏览器中,导航到 Netskope Web 控制台:
- 美国数据中心:https://[TENANT].goskope.com/
- 欧盟数据中心:https://[TENANT].eu.goskope.com/
- 法兰克福数据中心:https://[TENANT].de.goskope.com/
提醒:[TENANT] = 您的环境中的租户名称 - 登录到 Netskope Web 控制台。

- 单击 Incidents。

- 单击相应的 Incidents 页面。

“Incidents”页面的内容和可用搜索选项各有不同。可用的搜索选项包括:
- 预定义筛选器
- 查询搜索字段
有关搜索选项的更多信息,请单击相应的选项。
预定义筛选器允许您查找页面上显示的基于已定义数据的特定事件。页面上的列反映了单击 添加筛选器时可用的预定义筛选器。
如果预定义筛选器旁边有切换箭头,则表示有可供选择的扩展选项。例如,单击“曝光”旁边的切换开关允许您选择一个或多个预定义选项,或搜索更多选项。完成后,单击 Apply。
搜索结果将显示在页面上。
要在 DLP 页面上使用查询搜索,请单击 Query Mode 按钮。
查询语言搜索条目由简单语句、组和布尔运算符组成。简单查询的格式为 [FIELD][OP][VALUE]。
- [FIELD] 表示您想要搜索的字段之一的名称。
- [OP] 表示下表中的一个运算符。
- [VALUE] 表示字符串或数值。
表 1:查询运算符和含义
| 运算符 | 含义 |
|---|---|
eq |
“Equal To”运算符将字段与值进行比较。此运算符执行区分大小写的比较。 |
= |
“Equal To”运算符将字段与值进行比较。此运算符执行区分大小写的比较。 |
== |
“Equal To”运算符将字段与值进行比较。此运算符执行区分大小写的比较。 |
neq |
“Not Equal To”运算符返回字段不等于值的所有事件。此运算符执行区分大小写的比较。 |
!= |
“Not Equal To”运算符返回字段不等于值的所有事件。此运算符执行区分大小写的比较。 |
gt |
“Greater Than”运算符仅适用于计数等数值字段。 |
> |
“Greater Than”运算符仅适用于计数等数值字段。 |
lt |
“Less Than”运算符仅适用于计数等数值字段。 |
< |
“Less Than”运算符仅适用于计数等数值字段。 |
gte |
“Greater Than Equal To”或“Less Than Equal To”运算符也可用于进行比较。 |
lte |
“Greater Than Equal To”或“Less Than Equal To”运算符也可用于进行比较。 |
not |
“Not”运算符否定右侧表达式的结果。 |
like |
“Like”运算符用于列出包含字段中指定模式的所有事件。 |
~ |
“Like”运算符用于列出包含字段中指定模式的所有事件。 |
可以按一定范围查询 [FIELD]。例如: User from aaa to zzz, or timestamp from 0 to 1361485641。
简单语句可以与布尔运算符结合使用。例如: field1 eq value1 and field2 lte value2, not (field1 eq value1), field1 eq value1 or not (field2 lte value2)。
可以通过将语句用括号括起来进行分组,以覆盖优先。例如: (field1 eq value1 or field2 eq value2) and (field3 eq value3)。
使用查询语言时,请牢记搜索的日期范围。增加日期范围可能会改善搜索结果。要更改日期范围,请使用页面右上角的下拉列表。
事件查询语言搜索示例:
示例 1:
我们的云存储应用程序是否存在异常?(“Anomalies”页面)
查询示例:
category eq 'Cloud Storage'
示例 2:
是否发生了任何上传异常?(“Anomalies”页面)
查询示例:
activity eq 'Upload'
示例 3:
是否检测到任何恶意软件(特别是病毒)?(“Malware”页面)
查询示例:
malware_type eq 'Virus'
示例 4:
特定用户是否遇到恶意软件?(“Malware”页面)
查询示例:
user eq '[USEREMAIL]'
[USEREMAIL] 表示用户的电子邮件地址。
示例 5
我的网络中是否有严重级别为“严重”的对象?(DLP 页面)
查询示例:
severity eq 'critical'
示例 6:
是否有任何 DLP 事件创建了警报?(DLP 页面)
查询示例:
dlp_action eq 'alert'
要联系支持部门,请参阅 Dell Data Security 国际支持电话号码。
转至 TechDirect,在线生成技术支持请求。
要获得更多见解和资源,请加入戴尔安全社区论坛。