Back
Id117e8f7c-8f44-4061-bcc2-b444b98a3838
RulenameCyble Vision Alerts Github
DescriptionThis alert generates incidents for Github
SeverityLow
TacticsCollection
CredentialAccess
TechniquesT1213
T1530
T1552
Required data connectorsCybleVisionAlerts
KindScheduled
Query frequency30m
Query period30m
Trigger threshold0
Trigger operatorGreaterThan
Source Urihttps://github.com/Azure/Azure-Sentinel/blob/master/Solutions/Cyble%20Vision/Analytic%20Rules/Alerts_github.yaml
Version1.0.1
Arm template117e8f7c-8f44-4061-bcc2-b444b98a3838.json
Deploy To Azure
Alerts_github
| where Service contains "github"
| extend MappedSeverity = Severity
entityMappings:
- fieldMappings:
  - columnName: owner_login
    identifier: Name
  entityType: Account
- fieldMappings:
  - columnName: html_url
    identifier: Url
  entityType: URL
- fieldMappings:
  - columnName: file_name
    identifier: Name
  - columnName: file_path
    identifier: Directory
  entityType: File
requiredDataConnectors:
- dataTypes:
  - CybleVisionAlerts_CL
  connectorId: CybleVisionAlerts
OriginalUri: https://github.com/Azure/Azure-Sentinel/blob/master/Solutions/Cyble%20Vision/Analytic%20Rules/Alerts_github.yaml
version: 1.0.1
status: Available
alertDetailsOverride:
  alertDescriptionFormat: This Rule generate incidents for Serviec Github
  alertDynamicProperties: []
  alertDisplayNameFormat: Cyble Vision Alert for Github
relevantTechniques:
- T1213
- T1530
- T1552
incidentConfiguration:
  groupingConfiguration:
    reopenClosedIncident: false
    matchingMethod: AllEntities
    enabled: false
    lookbackDuration: PT5H
  createIncident: true
queryFrequency: 30m
query: |
  Alerts_github
  | where Service contains "github"
  | extend MappedSeverity = Severity
tactics:
- Collection
- CredentialAccess
suppressionDuration: PT5H
id: 117e8f7c-8f44-4061-bcc2-b444b98a3838
triggerThreshold: 0
triggerOperator: GreaterThan
name: Cyble Vision Alerts Github
queryPeriod: 30m
severity: Low
enabled: true
customDetails:
  GitURl: git_url
  Status: Status
  OriginalSeverity: Severity
  Owner: owner_login
  Score: score
  Repository: repo_full_name
  URL: html_url
  MappedSeverity: Severity
  SHA: sha
  AlertID: AlertID
  FileName: file_name
  Service: Service
kind: Scheduled
eventGroupingSettings:
  aggregationKind: AlertPerResult
subTechniques: []
description: |
  'This alert generates incidents for Github'
{
  "$schema": "https://schema.management.azure.com/schemas/2019-04-01/deploymentTemplate.json#",
  "contentVersion": "1.0.0.0",
  "parameters": {
    "workspace": {
      "type": "String"
    }
  },
  "resources": [
    {
      "apiVersion": "2024-01-01-preview",
      "id": "[concat(resourceId('Microsoft.OperationalInsights/workspaces/providers', parameters('workspace'), 'Microsoft.SecurityInsights'),'/alertRules/117e8f7c-8f44-4061-bcc2-b444b98a3838')]",
      "kind": "Scheduled",
      "name": "[concat(parameters('workspace'),'/Microsoft.SecurityInsights/117e8f7c-8f44-4061-bcc2-b444b98a3838')]",
      "properties": {
        "alertDetailsOverride": {
          "alertDescriptionFormat": "This Rule generate incidents for Serviec Github",
          "alertDisplayNameFormat": "Cyble Vision Alert for Github",
          "alertDynamicProperties": []
        },
        "alertRuleTemplateName": "117e8f7c-8f44-4061-bcc2-b444b98a3838",
        "customDetails": {
          "AlertID": "AlertID",
          "FileName": "file_name",
          "GitURl": "git_url",
          "MappedSeverity": "Severity",
          "OriginalSeverity": "Severity",
          "Owner": "owner_login",
          "Repository": "repo_full_name",
          "Score": "score",
          "Service": "Service",
          "SHA": "sha",
          "Status": "Status",
          "URL": "html_url"
        },
        "description": "'This alert generates incidents for Github'\n",
        "displayName": "Cyble Vision Alerts Github",
        "enabled": true,
        "entityMappings": [
          {
            "entityType": "Account",
            "fieldMappings": [
              {
                "columnName": "owner_login",
                "identifier": "Name"
              }
            ]
          },
          {
            "entityType": "URL",
            "fieldMappings": [
              {
                "columnName": "html_url",
                "identifier": "Url"
              }
            ]
          },
          {
            "entityType": "File",
            "fieldMappings": [
              {
                "columnName": "file_name",
                "identifier": "Name"
              },
              {
                "columnName": "file_path",
                "identifier": "Directory"
              }
            ]
          }
        ],
        "eventGroupingSettings": {
          "aggregationKind": "AlertPerResult"
        },
        "incidentConfiguration": {
          "createIncident": true,
          "groupingConfiguration": {
            "enabled": false,
            "lookbackDuration": "PT5H",
            "matchingMethod": "AllEntities",
            "reopenClosedIncident": false
          }
        },
        "OriginalUri": "https://github.com/Azure/Azure-Sentinel/blob/master/Solutions/Cyble%20Vision/Analytic%20Rules/Alerts_github.yaml",
        "query": "Alerts_github\n| where Service contains \"github\"\n| extend MappedSeverity = Severity\n",
        "queryFrequency": "PT30M",
        "queryPeriod": "PT30M",
        "severity": "Low",
        "status": "Available",
        "subTechniques": [],
        "suppressionDuration": "PT5H",
        "suppressionEnabled": false,
        "tactics": [
          "Collection",
          "CredentialAccess"
        ],
        "techniques": [
          "T1213",
          "T1530",
          "T1552"
        ],
        "templateVersion": "1.0.1",
        "triggerOperator": "GreaterThan",
        "triggerThreshold": 0
      },
      "type": "Microsoft.OperationalInsights/workspaces/providers/alertRules"
    }
  ]
}