Back
Id117e8f7c-8f44-4061-bcc2-b444b98a3838
RulenameCyble Vision Alerts Github
DescriptionThis alert generates incidents for Github
SeverityLow
TacticsCollection
CredentialAccess
TechniquesT1213
T1530
T1552
Required data connectorsCybleVisionAlerts
KindScheduled
Query frequency30m
Query period30m
Trigger threshold0
Trigger operatorGreaterThan
Source Urihttps://github.com/Azure/Azure-Sentinel/blob/master/Solutions/Cyble%20Vision/Analytic%20Rules/Alerts_github.yaml
Version1.0.1
Arm template117e8f7c-8f44-4061-bcc2-b444b98a3838.json
Deploy To Azure
Alerts_github
| where Service contains "github"
| extend MappedSeverity = Severity
enabled: true
severity: Low
tactics:
- Collection
- CredentialAccess
queryFrequency: 30m
id: 117e8f7c-8f44-4061-bcc2-b444b98a3838
query: |
  Alerts_github
  | where Service contains "github"
  | extend MappedSeverity = Severity
suppressionDuration: PT5H
incidentConfiguration:
  groupingConfiguration:
    lookbackDuration: PT5H
    matchingMethod: AllEntities
    reopenClosedIncident: false
    enabled: false
  createIncident: true
customDetails:
  Score: score
  OriginalSeverity: Severity
  FileName: file_name
  URL: html_url
  GitURl: git_url
  Status: Status
  MappedSeverity: Severity
  Service: Service
  SHA: sha
  AlertID: AlertID
  Repository: repo_full_name
  Owner: owner_login
kind: Scheduled
triggerOperator: GreaterThan
name: Cyble Vision Alerts Github
entityMappings:
- fieldMappings:
  - identifier: Name
    columnName: owner_login
  entityType: Account
- fieldMappings:
  - identifier: Url
    columnName: html_url
  entityType: URL
- fieldMappings:
  - identifier: Name
    columnName: file_name
  - identifier: Directory
    columnName: file_path
  entityType: File
version: 1.0.1
status: Available
subTechniques: []
requiredDataConnectors:
- dataTypes:
  - CybleVisionAlerts_CL
  connectorId: CybleVisionAlerts
description: |
  'This alert generates incidents for Github'
relevantTechniques:
- T1213
- T1530
- T1552
queryPeriod: 30m
OriginalUri: https://github.com/Azure/Azure-Sentinel/blob/master/Solutions/Cyble%20Vision/Analytic%20Rules/Alerts_github.yaml
triggerThreshold: 0
eventGroupingSettings:
  aggregationKind: AlertPerResult
alertDetailsOverride:
  alertDisplayNameFormat: Cyble Vision Alert for Github
  alertDescriptionFormat: This Rule generate incidents for Serviec Github
  alertDynamicProperties: []
{
  "$schema": "https://schema.management.azure.com/schemas/2019-04-01/deploymentTemplate.json#",
  "contentVersion": "1.0.0.0",
  "parameters": {
    "workspace": {
      "type": "String"
    }
  },
  "resources": [
    {
      "apiVersion": "2024-01-01-preview",
      "id": "[concat(resourceId('Microsoft.OperationalInsights/workspaces/providers', parameters('workspace'), 'Microsoft.SecurityInsights'),'/alertRules/117e8f7c-8f44-4061-bcc2-b444b98a3838')]",
      "kind": "Scheduled",
      "name": "[concat(parameters('workspace'),'/Microsoft.SecurityInsights/117e8f7c-8f44-4061-bcc2-b444b98a3838')]",
      "properties": {
        "alertDetailsOverride": {
          "alertDescriptionFormat": "This Rule generate incidents for Serviec Github",
          "alertDisplayNameFormat": "Cyble Vision Alert for Github",
          "alertDynamicProperties": []
        },
        "alertRuleTemplateName": "117e8f7c-8f44-4061-bcc2-b444b98a3838",
        "customDetails": {
          "AlertID": "AlertID",
          "FileName": "file_name",
          "GitURl": "git_url",
          "MappedSeverity": "Severity",
          "OriginalSeverity": "Severity",
          "Owner": "owner_login",
          "Repository": "repo_full_name",
          "Score": "score",
          "Service": "Service",
          "SHA": "sha",
          "Status": "Status",
          "URL": "html_url"
        },
        "description": "'This alert generates incidents for Github'\n",
        "displayName": "Cyble Vision Alerts Github",
        "enabled": true,
        "entityMappings": [
          {
            "entityType": "Account",
            "fieldMappings": [
              {
                "columnName": "owner_login",
                "identifier": "Name"
              }
            ]
          },
          {
            "entityType": "URL",
            "fieldMappings": [
              {
                "columnName": "html_url",
                "identifier": "Url"
              }
            ]
          },
          {
            "entityType": "File",
            "fieldMappings": [
              {
                "columnName": "file_name",
                "identifier": "Name"
              },
              {
                "columnName": "file_path",
                "identifier": "Directory"
              }
            ]
          }
        ],
        "eventGroupingSettings": {
          "aggregationKind": "AlertPerResult"
        },
        "incidentConfiguration": {
          "createIncident": true,
          "groupingConfiguration": {
            "enabled": false,
            "lookbackDuration": "PT5H",
            "matchingMethod": "AllEntities",
            "reopenClosedIncident": false
          }
        },
        "OriginalUri": "https://github.com/Azure/Azure-Sentinel/blob/master/Solutions/Cyble%20Vision/Analytic%20Rules/Alerts_github.yaml",
        "query": "Alerts_github\n| where Service contains \"github\"\n| extend MappedSeverity = Severity\n",
        "queryFrequency": "PT30M",
        "queryPeriod": "PT30M",
        "severity": "Low",
        "status": "Available",
        "subTechniques": [],
        "suppressionDuration": "PT5H",
        "suppressionEnabled": false,
        "tactics": [
          "Collection",
          "CredentialAccess"
        ],
        "techniques": [
          "T1213",
          "T1530",
          "T1552"
        ],
        "templateVersion": "1.0.1",
        "triggerOperator": "GreaterThan",
        "triggerThreshold": 0
      },
      "type": "Microsoft.OperationalInsights/workspaces/providers/alertRules"
    }
  ]
}