Back
Id2f668615-c372-4673-a5cd-773e4da715b9
RulenameTrendAI Vision One - Create Incident for Workbench Alerts
DescriptionCreates an incident based on TrendAI Vision One Workbench Alerts and maps the impacted entities for Microsoft Sentinel usage.
SeverityHigh
TacticsInitialAccess
Execution
Persistence
PrivilegeEscalation
DefenseEvasion
CredentialAccess
Discovery
LateralMovement
Collection
Exfiltration
CommandAndControl
Impact
TechniquesT1059
T1566
T1078
T1055
Required data connectorsTrendAIVisionOneWorkbench
KindScheduled
Query frequency5m
Query period5m
Trigger threshold0
Trigger operatorgt
Source Urihttps://github.com/Azure/Azure-Sentinel/blob/master/Solutions/TrendAI%20Vision%20One%28CCF%29/Analytic%20Rules/TrendAIVisionOneWorkbenchIncident.yaml
Version1.0.0
Arm template2f668615-c372-4673-a5cd-773e4da715b9.json
Deploy To Azure
TrendAI_XDR_WORKBENCH_V2_CL
| extend Severity = case(severity_s == "low", "Informational",
                        severity_s == "medium", "Low",
                        severity_s == "high", "Medium",
                        "High"
                        )
| extend
    UserAccountName_s = todynamic(column_ifexists("UserAccountName_s", "[]")),
    UserAccountNTDomain_s = todynamic(column_ifexists("UserAccountNTDomain_s", "[]")),
    FileName_s = todynamic(column_ifexists("FileName_s", "[]")),
    FileDirectory_s = todynamic(column_ifexists("FileDirectory_s", "[]")),
    ProcessCommandLine_s = todynamic(column_ifexists("ProcessCommandLine_s", "[]")),
    RegistryKey_s = todynamic(column_ifexists("RegistryKey_s", "[]")),
    RegistryValue_s = todynamic(column_ifexists("RegistryValue_s", "[]")),
    RegistryValueName_s = todynamic(column_ifexists("RegistryValueName_s", "[]"))
severity: High
kind: Scheduled
suppressionDuration: 5h
suppressionEnabled: false
relevantTechniques:
- T1059
- T1566
- T1078
- T1055
version: 1.0.0
triggerThreshold: 0
eventGroupingSettings:
  aggregationKind: AlertPerResult
tactics:
- InitialAccess
- Execution
- Persistence
- PrivilegeEscalation
- DefenseEvasion
- CredentialAccess
- Discovery
- LateralMovement
- Collection
- Exfiltration
- CommandAndControl
- Impact
query: |
  TrendAI_XDR_WORKBENCH_V2_CL
  | extend Severity = case(severity_s == "low", "Informational",
                          severity_s == "medium", "Low",
                          severity_s == "high", "Medium",
                          "High"
                          )
  | extend
      UserAccountName_s = todynamic(column_ifexists("UserAccountName_s", "[]")),
      UserAccountNTDomain_s = todynamic(column_ifexists("UserAccountNTDomain_s", "[]")),
      FileName_s = todynamic(column_ifexists("FileName_s", "[]")),
      FileDirectory_s = todynamic(column_ifexists("FileDirectory_s", "[]")),
      ProcessCommandLine_s = todynamic(column_ifexists("ProcessCommandLine_s", "[]")),
      RegistryKey_s = todynamic(column_ifexists("RegistryKey_s", "[]")),
      RegistryValue_s = todynamic(column_ifexists("RegistryValue_s", "[]")),
      RegistryValueName_s = todynamic(column_ifexists("RegistryValueName_s", "[]"))
customDetails:
  WorkbenchName: workbenchName_s
  Severity: severity_s
  CreatedAt: createdTime_t
  ImpactScopeSummary: impactScope_Summary_s
  XDRCustomerID: xdrCustomerID_g
  WorkbenchID: workbenchId_s
  Provider: alertProvider_s
  PriorityScore: priorityScore_d
  WorkbenchLink: workbenchLink_s
name: TrendAI Vision One - Create Incident for Workbench Alerts
alertDetailsOverride:
  alertDescriptionFormat: '{{description_s}}'
  alertSeverityColumnName: Severity
  alertDisplayNameFormat: '{{workbenchName_s}}'
entityMappings:
- entityType: Account
  fieldMappings:
  - identifier: Name
    columnName: UserAccountName_s
  - identifier: NTDomain
    columnName: UserAccountNTDomain_s
- entityType: File
  fieldMappings:
  - identifier: Name
    columnName: FileName_s
  - identifier: Directory
    columnName: FileDirectory_s
- entityType: Process
  fieldMappings:
  - identifier: CommandLine
    columnName: ProcessCommandLine_s
- entityType: RegistryKey
  fieldMappings:
  - identifier: Key
    columnName: RegistryKey_s
- entityType: RegistryValue
  fieldMappings:
  - identifier: Name
    columnName: RegistryValueName_s
  - identifier: Value
    columnName: RegistryValue_s
triggerOperator: gt
requiredDataConnectors:
- dataTypes:
  - TrendAI_XDR_WORKBENCH_V2_CL
  connectorId: TrendAIVisionOneWorkbench
incidentConfiguration:
  groupingConfiguration:
    enabled: true
    lookbackDuration: 5m
    matchingMethod: Selected
    groupByCustomDetails:
    - WorkbenchID
    reopenClosedIncident: false
  createIncident: true
queryFrequency: 5m
OriginalUri: https://github.com/Azure/Azure-Sentinel/blob/master/Solutions/TrendAI%20Vision%20One%28CCF%29/Analytic%20Rules/TrendAIVisionOneWorkbenchIncident.yaml
status: Available
queryPeriod: 5m
id: 2f668615-c372-4673-a5cd-773e4da715b9
description: |
  Creates an incident based on TrendAI Vision One Workbench Alerts and maps the impacted entities for Microsoft Sentinel usage.
{
  "$schema": "https://schema.management.azure.com/schemas/2019-04-01/deploymentTemplate.json#",
  "contentVersion": "1.0.0.0",
  "parameters": {
    "workspace": {
      "type": "String"
    }
  },
  "resources": [
    {
      "apiVersion": "2024-01-01-preview",
      "id": "[concat(resourceId('Microsoft.OperationalInsights/workspaces/providers', parameters('workspace'), 'Microsoft.SecurityInsights'),'/alertRules/2f668615-c372-4673-a5cd-773e4da715b9')]",
      "kind": "Scheduled",
      "name": "[concat(parameters('workspace'),'/Microsoft.SecurityInsights/2f668615-c372-4673-a5cd-773e4da715b9')]",
      "properties": {
        "alertDetailsOverride": {
          "alertDescriptionFormat": "{{description_s}}",
          "alertDisplayNameFormat": "{{workbenchName_s}}",
          "alertSeverityColumnName": "Severity"
        },
        "alertRuleTemplateName": "2f668615-c372-4673-a5cd-773e4da715b9",
        "customDetails": {
          "CreatedAt": "createdTime_t",
          "ImpactScopeSummary": "impactScope_Summary_s",
          "PriorityScore": "priorityScore_d",
          "Provider": "alertProvider_s",
          "Severity": "severity_s",
          "WorkbenchID": "workbenchId_s",
          "WorkbenchLink": "workbenchLink_s",
          "WorkbenchName": "workbenchName_s",
          "XDRCustomerID": "xdrCustomerID_g"
        },
        "description": "Creates an incident based on TrendAI Vision One Workbench Alerts and maps the impacted entities for Microsoft Sentinel usage.\n",
        "displayName": "TrendAI Vision One - Create Incident for Workbench Alerts",
        "enabled": true,
        "entityMappings": [
          {
            "entityType": "Account",
            "fieldMappings": [
              {
                "columnName": "UserAccountName_s",
                "identifier": "Name"
              },
              {
                "columnName": "UserAccountNTDomain_s",
                "identifier": "NTDomain"
              }
            ]
          },
          {
            "entityType": "File",
            "fieldMappings": [
              {
                "columnName": "FileName_s",
                "identifier": "Name"
              },
              {
                "columnName": "FileDirectory_s",
                "identifier": "Directory"
              }
            ]
          },
          {
            "entityType": "Process",
            "fieldMappings": [
              {
                "columnName": "ProcessCommandLine_s",
                "identifier": "CommandLine"
              }
            ]
          },
          {
            "entityType": "RegistryKey",
            "fieldMappings": [
              {
                "columnName": "RegistryKey_s",
                "identifier": "Key"
              }
            ]
          },
          {
            "entityType": "RegistryValue",
            "fieldMappings": [
              {
                "columnName": "RegistryValueName_s",
                "identifier": "Name"
              },
              {
                "columnName": "RegistryValue_s",
                "identifier": "Value"
              }
            ]
          }
        ],
        "eventGroupingSettings": {
          "aggregationKind": "AlertPerResult"
        },
        "incidentConfiguration": {
          "createIncident": true,
          "groupingConfiguration": {
            "enabled": true,
            "groupByCustomDetails": [
              "WorkbenchID"
            ],
            "lookbackDuration": "PT5M",
            "matchingMethod": "Selected",
            "reopenClosedIncident": false
          }
        },
        "OriginalUri": "https://github.com/Azure/Azure-Sentinel/blob/master/Solutions/TrendAI%20Vision%20One%28CCF%29/Analytic%20Rules/TrendAIVisionOneWorkbenchIncident.yaml",
        "query": "TrendAI_XDR_WORKBENCH_V2_CL\n| extend Severity = case(severity_s == \"low\", \"Informational\",\n                        severity_s == \"medium\", \"Low\",\n                        severity_s == \"high\", \"Medium\",\n                        \"High\"\n                        )\n| extend\n    UserAccountName_s = todynamic(column_ifexists(\"UserAccountName_s\", \"[]\")),\n    UserAccountNTDomain_s = todynamic(column_ifexists(\"UserAccountNTDomain_s\", \"[]\")),\n    FileName_s = todynamic(column_ifexists(\"FileName_s\", \"[]\")),\n    FileDirectory_s = todynamic(column_ifexists(\"FileDirectory_s\", \"[]\")),\n    ProcessCommandLine_s = todynamic(column_ifexists(\"ProcessCommandLine_s\", \"[]\")),\n    RegistryKey_s = todynamic(column_ifexists(\"RegistryKey_s\", \"[]\")),\n    RegistryValue_s = todynamic(column_ifexists(\"RegistryValue_s\", \"[]\")),\n    RegistryValueName_s = todynamic(column_ifexists(\"RegistryValueName_s\", \"[]\"))\n",
        "queryFrequency": "PT5M",
        "queryPeriod": "PT5M",
        "severity": "High",
        "status": "Available",
        "subTechniques": [],
        "suppressionDuration": "PT5H",
        "suppressionEnabled": false,
        "tactics": [
          "Collection",
          "CommandAndControl",
          "CredentialAccess",
          "DefenseEvasion",
          "Discovery",
          "Execution",
          "Exfiltration",
          "Impact",
          "InitialAccess",
          "LateralMovement",
          "Persistence",
          "PrivilegeEscalation"
        ],
        "techniques": [
          "T1055",
          "T1059",
          "T1078",
          "T1566"
        ],
        "templateVersion": "1.0.0",
        "triggerOperator": "GreaterThan",
        "triggerThreshold": 0
      },
      "type": "Microsoft.OperationalInsights/workspaces/providers/alertRules"
    }
  ]
}