Back
Id04528635-a5f1-438b-ab74-21ca7bc3aa32
RulenameSlackAudit - Empty User Agent
DescriptionThis query shows connections to the Slack Workspace with empty User Agent.
SeverityLow
TacticsInitialAccess
TechniquesT1133
Required data connectorsSlackAuditAPI
KindScheduled
Query frequency1d
Query period1d
Trigger threshold0
Trigger operatorgt
Source Urihttps://github.com/Azure/Azure-Sentinel/blob/master/Solutions/SlackAudit/Analytic%20Rules/SlackAuditEmptyUA.yaml
Version1.0.1
Arm template04528635-a5f1-438b-ab74-21ca7bc3aa32.json
Deploy To Azure
SlackAudit
| where isempty(UserAgentOriginal)
| extend AccountCustomEntity = SrcUserName
| project TimeGenerated, AccountCustomEntity, SrcUserName, UserAgentOriginal
entityMappings:
- entityType: Account
  fieldMappings:
  - identifier: FullName
    columnName: AccountCustomEntity
name: SlackAudit - Empty User Agent
kind: Scheduled
OriginalUri: https://github.com/Azure/Azure-Sentinel/blob/master/Solutions/SlackAudit/Analytic%20Rules/SlackAuditEmptyUA.yaml
triggerOperator: gt
status: Available
queryPeriod: 1d
requiredDataConnectors:
- connectorId: SlackAuditAPI
  dataTypes:
  - SlackAudit_CL
tactics:
- InitialAccess
query: |
  SlackAudit
  | where isempty(UserAgentOriginal)
  | extend AccountCustomEntity = SrcUserName
  | project TimeGenerated, AccountCustomEntity, SrcUserName, UserAgentOriginal
description: |
  'This query shows connections to the Slack Workspace with empty User Agent.'
severity: Low
id: 04528635-a5f1-438b-ab74-21ca7bc3aa32
customDetails:
  UserAgent: UserAgentOriginal
  SlackUser: SrcUserName
triggerThreshold: 0
queryFrequency: 1d
alertDetailsOverride:
  alertDescriptionFormat: Slack activity from {{SrcUserName}} at {{TimeGenerated}}.
  alertDisplayNameFormat: Slack audit empty user agent for {{SrcUserName}}
version: 1.0.1
relevantTechniques:
- T1133
{
  "$schema": "https://schema.management.azure.com/schemas/2019-04-01/deploymentTemplate.json#",
  "contentVersion": "1.0.0.0",
  "parameters": {
    "workspace": {
      "type": "String"
    }
  },
  "resources": [
    {
      "apiVersion": "2024-01-01-preview",
      "id": "[concat(resourceId('Microsoft.OperationalInsights/workspaces/providers', parameters('workspace'), 'Microsoft.SecurityInsights'),'/alertRules/04528635-a5f1-438b-ab74-21ca7bc3aa32')]",
      "kind": "Scheduled",
      "name": "[concat(parameters('workspace'),'/Microsoft.SecurityInsights/04528635-a5f1-438b-ab74-21ca7bc3aa32')]",
      "properties": {
        "alertDetailsOverride": {
          "alertDescriptionFormat": "Slack activity from {{SrcUserName}} at {{TimeGenerated}}.",
          "alertDisplayNameFormat": "Slack audit empty user agent for {{SrcUserName}}"
        },
        "alertRuleTemplateName": "04528635-a5f1-438b-ab74-21ca7bc3aa32",
        "customDetails": {
          "SlackUser": "SrcUserName",
          "UserAgent": "UserAgentOriginal"
        },
        "description": "'This query shows connections to the Slack Workspace with empty User Agent.'\n",
        "displayName": "SlackAudit - Empty User Agent",
        "enabled": true,
        "entityMappings": [
          {
            "entityType": "Account",
            "fieldMappings": [
              {
                "columnName": "AccountCustomEntity",
                "identifier": "FullName"
              }
            ]
          }
        ],
        "OriginalUri": "https://github.com/Azure/Azure-Sentinel/blob/master/Solutions/SlackAudit/Analytic%20Rules/SlackAuditEmptyUA.yaml",
        "query": "SlackAudit\n| where isempty(UserAgentOriginal)\n| extend AccountCustomEntity = SrcUserName\n| project TimeGenerated, AccountCustomEntity, SrcUserName, UserAgentOriginal\n",
        "queryFrequency": "P1D",
        "queryPeriod": "P1D",
        "severity": "Low",
        "status": "Available",
        "subTechniques": [],
        "suppressionDuration": "PT1H",
        "suppressionEnabled": false,
        "tactics": [
          "InitialAccess"
        ],
        "techniques": [
          "T1133"
        ],
        "templateVersion": "1.0.1",
        "triggerOperator": "GreaterThan",
        "triggerThreshold": 0
      },
      "type": "Microsoft.OperationalInsights/workspaces/providers/alertRules"
    }
  ]
}