↳ Source GitHubRègle analytiqueHigh

Netskope - DLP Incident Spike

Description

Detects a spike in Netskope DLP incidents within a short window. A sudden increase in DLP violations for a single user or DLP profile can indicate active data exfiltration, a misconfigured policy, or bulk handling of sensitive data. Triggers when a user generates more DLP incidents in the last hour than a configurable threshold.
Type de règle
Scheduled
Version
1.0.0
Statut déclaré
Available
Fréquence
1h
Période analysée
1h
Déclenchement
gt 0

Couverture MITRE déclarée

Sources déclarées

Métadonnées du fichier source. Aucune dépendance déduite du KQL.

Connecteurs

Types de données

Requête KQL

Requête originale, sans modification.

let dlpIncidentThreshold = 10;
NetskopeAlertEvents_CL
| where TimeGenerated > ago(1h)
| where AlertType =~ "DLP" or isnotempty(DlpProfile) or isnotempty(DlpIncidentId)
| summarize
    IncidentCount = count(),
    DistinctIncidents = dcount(DlpIncidentId),
    Profiles = make_set(DlpProfile, 20),
    Rules = make_set(DlpRule, 20),
    Applications = make_set(App, 20),
    Files = make_set(DlpFile, 20),
    Activities = make_set(Activity, 10),
    Actions = make_set(Action, 10),
    FirstSeen = min(TimeGenerated),
    LastSeen = max(TimeGenerated)
    by User, Userip, Hostname
| where IncidentCount > dlpIncidentThreshold
| order by IncidentCount desc
| project
    LastSeen,
    User,
    Userip,
    Hostname,
    IncidentCount,
    DistinctIncidents,
    Profiles,
    Rules,
    Applications,
    Files,
    Activities,
    Actions,
    FirstSeen

Entités déclarées

AccountIPHost

Contenus associés

Liens établis à partir des identifiants déclarés et des manifests des solutions.

Traçabilité de la source

GitHub

Les valeurs affichées proviennent des fichiers du dépôt Azure/Azure-Sentinel. Elles décrivent le modèle publié, pas la configuration de votre workspace.

Identifiant source
c3f8e4d6-0d57-4a3b-9e2c-4f6a8b0d3e52
Autres fichiers source 2Solutions/NetskopeAlertEvents/Analytic Rules/NetskopeAlertEvents_Rule3.yamlsource ↗Solutions/NetskopeAlertEvents/Data/Solution_NetskopeAlertEvents.jsonsolution-membership ↗
GSTEP / SUIVI DU CATALOGUE

Ajouté au catalogue : 16 sept. 2026 · 05:49 UTC
Dernier changement observé : 16 sept. 2026 · 05:49 UTC

Dates de synchronisation GSTEP, distinctes des dates de publication du contenu source.