↳ Source GitHubRègle analytiqueHigh
Netskope - DLP Incident Spike
Description
Detects a spike in Netskope DLP incidents within a short window. A sudden increase in
DLP violations for a single user or DLP profile can indicate active data exfiltration,
a misconfigured policy, or bulk handling of sensitive data. Triggers when a user
generates more DLP incidents in the last hour than a configurable threshold.
- Type de règle
- Scheduled
- Version
- 1.0.0
- Statut déclaré
- Available
- Fréquence
- 1h
- Période analysée
- 1h
- Déclenchement
- gt 0
Couverture MITRE déclarée
Sources déclarées
Métadonnées du fichier source. Aucune dépendance déduite du KQL.
Connecteurs
Types de données
Requête KQL
Requête originale, sans modification.
let dlpIncidentThreshold = 10;
NetskopeAlertEvents_CL
| where TimeGenerated > ago(1h)
| where AlertType =~ "DLP" or isnotempty(DlpProfile) or isnotempty(DlpIncidentId)
| summarize
IncidentCount = count(),
DistinctIncidents = dcount(DlpIncidentId),
Profiles = make_set(DlpProfile, 20),
Rules = make_set(DlpRule, 20),
Applications = make_set(App, 20),
Files = make_set(DlpFile, 20),
Activities = make_set(Activity, 10),
Actions = make_set(Action, 10),
FirstSeen = min(TimeGenerated),
LastSeen = max(TimeGenerated)
by User, Userip, Hostname
| where IncidentCount > dlpIncidentThreshold
| order by IncidentCount desc
| project
LastSeen,
User,
Userip,
Hostname,
IncidentCount,
DistinctIncidents,
Profiles,
Rules,
Applications,
Files,
Activities,
Actions,
FirstSeen
Entités déclarées
Contenus associés
Liens établis à partir des identifiants déclarés et des manifests des solutions.
Traçabilité de la source
GitHubLes valeurs affichées proviennent des fichiers du dépôt Azure/Azure-Sentinel. Elles décrivent le modèle publié, pas la configuration de votre workspace.
- Commit
9800e51↗- Identifiant source
c3f8e4d6-0d57-4a3b-9e2c-4f6a8b0d3e52
GSTEP / SUIVI DU CATALOGUE
Ajouté au catalogue : 16 sept. 2026 · 05:49 UTC
Dernier changement observé : 16 sept. 2026 · 05:49 UTC