↳ Source GitHubRègle analytiqueHigh
Netskope - High Severity Alert
Description
Detects Netskope alerts raised with a high or critical severity. High severity alerts
typically indicate DLP violations, malware detections, compromised credentials, or
significant policy breaches that warrant immediate investigation.
- Type de règle
- Scheduled
- Version
- 1.0.0
- Statut déclaré
- Available
- Fréquence
- 1h
- Période analysée
- 1h
- Déclenchement
- gt 0
Couverture MITRE déclarée
Sources déclarées
Métadonnées du fichier source. Aucune dépendance déduite du KQL.
Connecteurs
Types de données
Requête KQL
Requête originale, sans modification.
NetskopeAlertEvents_CL
| where TimeGenerated > ago(1h)
| where Alert =~ "yes"
| where Severity in~ ("high", "critical")
| extend NormalizedSeverity = tolower(Severity)
| summarize
AlertCount = count(),
Activities = make_set(Activity, 20),
Applications = make_set(App, 20),
Policies = make_set(Policy, 20),
Actions = make_set(Action, 10),
FirstSeen = min(TimeGenerated),
LastSeen = max(TimeGenerated)
by AlertName, AlertType, NormalizedSeverity, User, Userip, Hostname, SrcCountry
| order by AlertCount desc
| project
LastSeen,
AlertName,
AlertType,
Severity = NormalizedSeverity,
User,
Userip,
Hostname,
SrcCountry,
AlertCount,
Applications,
Activities,
Policies,
Actions,
FirstSeen
Entités déclarées
Contenus associés
Liens établis à partir des identifiants déclarés et des manifests des solutions.
Traçabilité de la source
GitHubLes valeurs affichées proviennent des fichiers du dépôt Azure/Azure-Sentinel. Elles décrivent le modèle publié, pas la configuration de votre workspace.
- Commit
9800e51↗- Identifiant source
a1f6c2d4-8b35-4e19-9c7a-2d4e6f8a1b30
GSTEP / SUIVI DU CATALOGUE
Ajouté au catalogue : 16 sept. 2026 · 05:49 UTC
Dernier changement observé : 16 sept. 2026 · 05:49 UTC