Ein Netskope-Incident ist jede Aktion, die außerhalb des Normalbetriebs liegt, wie er von einem Netskope-Administrator entweder über benutzerdefinierte oder vorgefertigte Profile festgelegt wurde. Netskope unterteilt diese Incidents in Data Loss Prevention (DLP)-Vorfälle, Anomalien, kompromittierte Anmeldeinformationen oder Dateien, die unter Quarantäne gestellt oder in einen Legal-Hold-Aufbewahrungsstatus versetzt wurden.
Klicken Sie für weitere Informationen zu Incidents auf die entsprechende Option.
Die DLP-Seite enthält Informationen zu DLP-Incidents in Ihrer Umgebung.
Die DLP-Seite enthält die folgenden Informationen zu jedem DLP-Vorfall:
Die Seite Anomalien enthält Informationen über die verschiedenen Typen erkannter Anomalien.
Es gibt drei Seitenkategorien für Anomalien . Um weitere Informationen zu erhalten, klicken Sie entweder auf "Zusammenfassung", "Details" oder auf "Konfigurieren".
Auf der Seite Zusammenfassung werden die Gesamtzahl der Anomalien, Anomalien nach Risikostufe und anomale Dimensionen (Prozentsatz pro Kategorie) angezeigt. Es gibt auch Tabellen, die Anomalien je Profil und Nutzer anzeigen. Ein Abfragefeld kann verwendet werden, um nach bestimmten Anomalien zu suchen. Die Zusammenfassungsseite enthält außerdem Filter für Anomalien nach Risikostufe, allen oder neuen und basierend auf einem bestimmten Profil.
Klicken Sie auf By Profile, um die Anzahl der jeweils für einen Typ erkannten Anomalien zusammen mit dem neuesten Zeitstempel anzuzeigen. Nur die Profile für erkannte Anomalien werden angezeigt.
Klicken Sie auf By User, um zu sehen, wie viele Anomalien jeder Nutzer hat, zusammen mit der Verteilung der Risikostufen. Klicken Sie auf ein Element, um die Detailseite für spezifische Informationen zu Profilen oder Nutzern zu öffnen.
Auf der Seite Details werden weitere Details zu Anomalien angezeigt. Alle oder bestimmte Anomalien können von dieser Seite aus bestätigt werden. Ein Abfragefeld kann verwendet werden, um nach bestimmten Anomalien zu suchen. Die Detailseite enthält außerdem Filter für Anomalien nach Risikostufe, allen oder neuen Anomalien und basierend auf einem bestimmten Profil.
Die Informationen auf der Seite Details umfassen:
Klicken Sie auf ein Element, um detaillierte Risiko-, Anwendungs- und Nutzerinformationen anzuzeigen. Um eine oder mehrere der Anomalien zu entfernen, aktivieren Sie das Kontrollkästchen neben einem Element und klicken Sie auf Acknowledgeoder Acknowledge all.
Auf der Seite Konfigurieren können Sie die Nachverfolgung von Anomalieprofilen aktivieren oder deaktivieren und konfigurieren, wie Anomalien überwacht werden.
Um ein Profil zu konfigurieren, klicken Sie auf das Bleistiftsymbol in der Spalte „Configuration“. Klicken Sie zum Konfigurieren der Anwendungen auf Select Applications. Klicken Sie auf Apply Changes, um Ihre Konfigurationen zu speichern.
Profile | Verwendung |
---|---|
Anwendungen | Konfigurieren Sie die Anwendungen, die Sie zur Erkennung von Anomalien verwenden möchten. |
Näherungsereignis | Konfigurieren Sie die Entfernung (in Meilen) zwischen zwei Standorten oder die Zeit (in Stunden) für den Zeitpunkt der Standortänderung. Darüber hinaus können Sie vertrauenswürdige Netzwerkstandorte auf eine Allowlist setzen, sodass Sie Ihre vertrauenswürdigen Netzwerke identifizieren und die Erkennung von Näherungsanomalien optimieren können. |
Seltenes Ereignis | Konfigurieren Sie einen Zeitraum für ein seltenes Ereignis in Tagen. |
Fehlgeschlagene Anmeldungen | Konfigurieren Sie die Anzahl der fehlgeschlagenen Anmeldungen und das Zeitintervall. |
Massendownload von Dateien | Konfigurieren Sie die Anzahl der heruntergeladenen Dateien und das Zeitintervall. |
Massenupload von Dateien | Konfigurieren Sie die Anzahl der hochgeladenen Dateien und das Zeitintervall. |
Massenlöschung von Dateien | Konfigurieren Sie die Anzahl der gelöschten Dateien und das Zeitintervall. |
Datenexfiltration | Aktivieren oder Deaktivieren der Übertragung oder des Abrufs von Daten von einem Computer oder Server. |
Freigegebene Anmeldedaten | Konfigurieren Sie das Zulassen oder Verweigern freigegebener Anmeldeinformationen in Zeitintervallen. |
Das Dashboard "Kompromittierte Zugangsdaten" informiert Sie über bekannte kompromittierte Zugangsdaten für die Konten, die von Ihren Mitarbeitern verwendet werden.
Das Dashboard "Compromised Credentials" umfasst:
Um eine oder mehrere der kompromittierten Anmeldedaten zu entfernen, aktivieren Sie das Kontrollkästchen neben einem Element und klicken Sie entweder auf Acknowledge oder Acknowledge All.
Die Seite Malware enthält Informationen über in der Umgebung gefundene Malware.
Die Seite Malware enthält Folgendes:
Klicken Sie auf ein Element auf der Seite, um umfassendere Details anzuzeigen oder die Datei unter Quarantäne zu stellen, wiederherzustellen oder als sicher zu markieren.
Auf der Seite "Bösartige Websites " können Sie sehen, zu welchen potenziell schädlichen Websites Endpunkte navigieren.
Die Informationen auf dieser Seite umfassen:
Auf der Seite Quarantäne wird eine Liste der unter Quarantäne gestellten Dateien angezeigt.
Die Seite Quarantäne enthält die folgenden Informationen über die in Quarantäne befindliche Datei:
Sie können Aktionen für jede der isolierten Dateien durchführen. Aktivieren Sie das Kontrollkästchen neben einer isolierten Datei und klicken Sie unten rechts auf:
Die Seite Legal-Hold-Aufbewahrung enthält eine Liste der Dateien, für die eine Legal-Hold-Aufbewahrung gilt.
Die Seite "Legal Hold" enthält die folgenden Informationen über die Datei, für die die Legal-Hold-Aufbewahrung gilt:
Sie können Maßnahmen für jede Dateien ergreifen, die einer gesetzlichen Aufbewahrungsfrist unterliegen. Aktivieren Sie das Kontrollkästchen neben einer Datei, die einer gesetzlichen Aufbewahrungsfrist unterliegt, und klicken Sie unten rechts auf eine der folgenden Optionen: