Analytic rule catalog
UniFi Site Manager Devices flapping onlineoffline
Back
| Id | 0f489145-b472-a821-a166-a6c68e346ad2 |
| Rulename | UniFi Site Manager: Devices flapping online/offline |
| Description | Devices that transitioned between online and offline more than 4 times in 24 hours. Flapping can indicate intermittent connectivity, hardware failure, environmental issues, or active interference targeting the device. |
| Tactics | Impact |
| Techniques | T1498 |
| Required data connectors | UniFiSiteManagerConnectorDefinition |
| Kind | HuntingQuery |
| Source Uri | https://github.com/Azure/Azure-Sentinel/blob/master/Solutions/UniFi%20Site%20Manager%20%28CCF%29/Hunting%20Queries/UniFiCloudDeviceFlapping.yaml |
| Version | 1.0.0 |
| Arm template | 0f489145-b472-a821-a166-a6c68e346ad2.json |
Unifi_SiteManager_Devices_CL
| where TimeGenerated > ago(24h)
| extend StatusBin = bin(TimeGenerated, 30m)
| summarize Statuses = make_set(Status) by Id, Name, Model, ProductLine, StatusBin
| where array_length(Statuses) > 1
| summarize Flaps = count() by Id, HostName = Name, Model, ProductLine
| where Flaps > 4
| order by Flaps desc
id: 0f489145-b472-a821-a166-a6c68e346ad2
requiredDataConnectors:
- connectorId: UniFiSiteManagerConnectorDefinition
dataTypes:
- Unifi_SiteManager_Devices_CL
description: |
Devices that transitioned between online and offline more than 4 times in 24 hours. Flapping can indicate intermittent connectivity, hardware failure, environmental issues, or active interference targeting the device.
name: 'UniFi Site Manager: Devices flapping online/offline'
version: 1.0.0
OriginalUri: https://github.com/Azure/Azure-Sentinel/blob/master/Solutions/UniFi%20Site%20Manager%20%28CCF%29/Hunting%20Queries/UniFiCloudDeviceFlapping.yaml
entityMappings:
- fieldMappings:
- identifier: HostName
columnName: HostName
entityType: Host
tactics:
- Impact
kind: HuntingQuery
relevantTechniques:
- T1498
query: |
Unifi_SiteManager_Devices_CL
| where TimeGenerated > ago(24h)
| extend StatusBin = bin(TimeGenerated, 30m)
| summarize Statuses = make_set(Status) by Id, Name, Model, ProductLine, StatusBin
| where array_length(Statuses) > 1
| summarize Flaps = count() by Id, HostName = Name, Model, ProductLine
| where Flaps > 4
| order by Flaps desc
{
"$schema": "https://schema.management.azure.com/schemas/2019-04-01/deploymentTemplate.json#",
"contentVersion": "1.0.0.0",
"parameters": {
"workspace": {
"type": "String"
}
},
"resources": [
{
"apiVersion": "2024-01-01-preview",
"id": "[concat(resourceId('Microsoft.OperationalInsights/workspaces/providers', parameters('workspace'), 'Microsoft.SecurityInsights'),'/alertRules/0f489145-b472-a821-a166-a6c68e346ad2')]",
"kind": "Huntingquery",
"name": "[concat(parameters('workspace'),'/Microsoft.SecurityInsights/0f489145-b472-a821-a166-a6c68e346ad2')]",
"properties": {
"alertRuleTemplateName": "0f489145-b472-a821-a166-a6c68e346ad2",
"customDetails": null,
"description": "Devices that transitioned between online and offline more than 4 times in 24 hours. Flapping can indicate intermittent connectivity, hardware failure, environmental issues, or active interference targeting the device.\n",
"displayName": "UniFi Site Manager: Devices flapping online/offline",
"enabled": true,
"entityMappings": [
{
"entityType": "Host",
"fieldMappings": [
{
"columnName": "HostName",
"identifier": "HostName"
}
]
}
],
"OriginalUri": "https://github.com/Azure/Azure-Sentinel/blob/master/Solutions/UniFi%20Site%20Manager%20%28CCF%29/Hunting%20Queries/UniFiCloudDeviceFlapping.yaml",
"query": "Unifi_SiteManager_Devices_CL\n| where TimeGenerated > ago(24h)\n| extend StatusBin = bin(TimeGenerated, 30m)\n| summarize Statuses = make_set(Status) by Id, Name, Model, ProductLine, StatusBin\n| where array_length(Statuses) > 1\n| summarize Flaps = count() by Id, HostName = Name, Model, ProductLine\n| where Flaps > 4\n| order by Flaps desc\n",
"subTechniques": [],
"suppressionDuration": "PT1H",
"suppressionEnabled": false,
"tactics": [
"Impact"
],
"techniques": [
"T1498"
],
"templateVersion": "1.0.0"
},
"type": "Microsoft.OperationalInsights/workspaces/providers/alertRules"
}
]
}