Analytic rule catalog
Cyble Vision Alerts Github
Back
| Id | 117e8f7c-8f44-4061-bcc2-b444b98a3838 |
| Rulename | Cyble Vision Alerts Github |
| Description | This alert generates incidents for Github |
| Severity | Low |
| Tactics | Collection CredentialAccess |
| Techniques | T1213 T1530 T1552 |
| Required data connectors | CybleVisionAlerts |
| Kind | Scheduled |
| Query frequency | 30m |
| Query period | 30m |
| Trigger threshold | 0 |
| Trigger operator | GreaterThan |
| Source Uri | https://github.com/Azure/Azure-Sentinel/blob/master/Solutions/Cyble%20Vision/Analytic%20Rules/Alerts_github.yaml |
| Version | 1.0.1 |
| Arm template | 117e8f7c-8f44-4061-bcc2-b444b98a3838.json |
Alerts_github
| where Service contains "github"
| extend MappedSeverity = Severity
entityMappings:
- fieldMappings:
- columnName: owner_login
identifier: Name
entityType: Account
- fieldMappings:
- columnName: html_url
identifier: Url
entityType: URL
- fieldMappings:
- columnName: file_name
identifier: Name
- columnName: file_path
identifier: Directory
entityType: File
requiredDataConnectors:
- dataTypes:
- CybleVisionAlerts_CL
connectorId: CybleVisionAlerts
OriginalUri: https://github.com/Azure/Azure-Sentinel/blob/master/Solutions/Cyble%20Vision/Analytic%20Rules/Alerts_github.yaml
version: 1.0.1
status: Available
alertDetailsOverride:
alertDescriptionFormat: This Rule generate incidents for Serviec Github
alertDynamicProperties: []
alertDisplayNameFormat: Cyble Vision Alert for Github
relevantTechniques:
- T1213
- T1530
- T1552
incidentConfiguration:
groupingConfiguration:
reopenClosedIncident: false
matchingMethod: AllEntities
enabled: false
lookbackDuration: PT5H
createIncident: true
queryFrequency: 30m
query: |
Alerts_github
| where Service contains "github"
| extend MappedSeverity = Severity
tactics:
- Collection
- CredentialAccess
suppressionDuration: PT5H
id: 117e8f7c-8f44-4061-bcc2-b444b98a3838
triggerThreshold: 0
triggerOperator: GreaterThan
name: Cyble Vision Alerts Github
queryPeriod: 30m
severity: Low
enabled: true
customDetails:
GitURl: git_url
Status: Status
OriginalSeverity: Severity
Owner: owner_login
Score: score
Repository: repo_full_name
URL: html_url
MappedSeverity: Severity
SHA: sha
AlertID: AlertID
FileName: file_name
Service: Service
kind: Scheduled
eventGroupingSettings:
aggregationKind: AlertPerResult
subTechniques: []
description: |
'This alert generates incidents for Github'
{
"$schema": "https://schema.management.azure.com/schemas/2019-04-01/deploymentTemplate.json#",
"contentVersion": "1.0.0.0",
"parameters": {
"workspace": {
"type": "String"
}
},
"resources": [
{
"apiVersion": "2024-01-01-preview",
"id": "[concat(resourceId('Microsoft.OperationalInsights/workspaces/providers', parameters('workspace'), 'Microsoft.SecurityInsights'),'/alertRules/117e8f7c-8f44-4061-bcc2-b444b98a3838')]",
"kind": "Scheduled",
"name": "[concat(parameters('workspace'),'/Microsoft.SecurityInsights/117e8f7c-8f44-4061-bcc2-b444b98a3838')]",
"properties": {
"alertDetailsOverride": {
"alertDescriptionFormat": "This Rule generate incidents for Serviec Github",
"alertDisplayNameFormat": "Cyble Vision Alert for Github",
"alertDynamicProperties": []
},
"alertRuleTemplateName": "117e8f7c-8f44-4061-bcc2-b444b98a3838",
"customDetails": {
"AlertID": "AlertID",
"FileName": "file_name",
"GitURl": "git_url",
"MappedSeverity": "Severity",
"OriginalSeverity": "Severity",
"Owner": "owner_login",
"Repository": "repo_full_name",
"Score": "score",
"Service": "Service",
"SHA": "sha",
"Status": "Status",
"URL": "html_url"
},
"description": "'This alert generates incidents for Github'\n",
"displayName": "Cyble Vision Alerts Github",
"enabled": true,
"entityMappings": [
{
"entityType": "Account",
"fieldMappings": [
{
"columnName": "owner_login",
"identifier": "Name"
}
]
},
{
"entityType": "URL",
"fieldMappings": [
{
"columnName": "html_url",
"identifier": "Url"
}
]
},
{
"entityType": "File",
"fieldMappings": [
{
"columnName": "file_name",
"identifier": "Name"
},
{
"columnName": "file_path",
"identifier": "Directory"
}
]
}
],
"eventGroupingSettings": {
"aggregationKind": "AlertPerResult"
},
"incidentConfiguration": {
"createIncident": true,
"groupingConfiguration": {
"enabled": false,
"lookbackDuration": "PT5H",
"matchingMethod": "AllEntities",
"reopenClosedIncident": false
}
},
"OriginalUri": "https://github.com/Azure/Azure-Sentinel/blob/master/Solutions/Cyble%20Vision/Analytic%20Rules/Alerts_github.yaml",
"query": "Alerts_github\n| where Service contains \"github\"\n| extend MappedSeverity = Severity\n",
"queryFrequency": "PT30M",
"queryPeriod": "PT30M",
"severity": "Low",
"status": "Available",
"subTechniques": [],
"suppressionDuration": "PT5H",
"suppressionEnabled": false,
"tactics": [
"Collection",
"CredentialAccess"
],
"techniques": [
"T1213",
"T1530",
"T1552"
],
"templateVersion": "1.0.1",
"triggerOperator": "GreaterThan",
"triggerThreshold": 0
},
"type": "Microsoft.OperationalInsights/workspaces/providers/alertRules"
}
]
}