Analytic rule catalog
Vaikora - Feed outage detection
Back
| Id | 5f7789fa-0a6b-4dff-a2da-dfa4b682f3af |
| Rulename | Vaikora - Feed outage detection |
| Description | Identifies when no Vaikora data has arrived in the Vaikora_AgentSignals_CL table for 12 or more hours, which may indicate a failed playbook, expired API key, or connectivity issue. |
| Severity | Low |
| Required data connectors | VaikoraSecurityCenter |
| Kind | Scheduled |
| Query frequency | 12h |
| Query period | 12h |
| Trigger threshold | 1 |
| Trigger operator | lt |
| Source Uri | https://github.com/Azure/Azure-Sentinel/blob/master/Solutions/Vaikora-AzureSecurityCenter/Analytic%20Rules/Vaikora%20-%20Feed%20Outage%20Detection.yaml |
| Version | 1.0.1 |
| Arm template | 5f7789fa-0a6b-4dff-a2da-dfa4b682f3af.json |
Vaikora_AgentSignals_CL
| where TimeGenerated >= ago(12h)
| summarize Count = count()
| where Count == 0
| extend
Alert = "No Vaikora data ingested in the last 12 hours",
Suggestion = "Check the VaikoraToAzureSecurityCenter Logic App run history and verify the Vaikora API key is valid."
| project Alert, Suggestion
name: Vaikora - Feed outage detection
triggerOperator: lt
query: |
Vaikora_AgentSignals_CL
| where TimeGenerated >= ago(12h)
| summarize Count = count()
| where Count == 0
| extend
Alert = "No Vaikora data ingested in the last 12 hours",
Suggestion = "Check the VaikoraToAzureSecurityCenter Logic App run history and verify the Vaikora API key is valid."
| project Alert, Suggestion
queryFrequency: 12h
description: |
Identifies when no Vaikora data has arrived in the Vaikora_AgentSignals_CL table for 12 or more hours, which may indicate a failed playbook, expired API key, or connectivity issue.
id: 5f7789fa-0a6b-4dff-a2da-dfa4b682f3af
triggerThreshold: 1
queryPeriod: 12h
version: 1.0.1
kind: Scheduled
status: Available
severity: Low
requiredDataConnectors:
- connectorId: VaikoraSecurityCenter
dataTypes:
- Vaikora_AgentSignals_CL
OriginalUri: https://github.com/Azure/Azure-Sentinel/blob/master/Solutions/Vaikora-AzureSecurityCenter/Analytic%20Rules/Vaikora%20-%20Feed%20Outage%20Detection.yaml
alertDetailsOverride:
alertDescriptionFormat: Vaikora_AgentSignals_CL has received no records in the last 12 hours.
alertDisplayNameFormat: Vaikora feed outage detected
relevantTechniques: []
tactics: []
{
"$schema": "https://schema.management.azure.com/schemas/2019-04-01/deploymentTemplate.json#",
"contentVersion": "1.0.0.0",
"parameters": {
"workspace": {
"type": "String"
}
},
"resources": [
{
"apiVersion": "2024-01-01-preview",
"id": "[concat(resourceId('Microsoft.OperationalInsights/workspaces/providers', parameters('workspace'), 'Microsoft.SecurityInsights'),'/alertRules/5f7789fa-0a6b-4dff-a2da-dfa4b682f3af')]",
"kind": "Scheduled",
"name": "[concat(parameters('workspace'),'/Microsoft.SecurityInsights/5f7789fa-0a6b-4dff-a2da-dfa4b682f3af')]",
"properties": {
"alertDetailsOverride": {
"alertDescriptionFormat": "Vaikora_AgentSignals_CL has received no records in the last 12 hours.",
"alertDisplayNameFormat": "Vaikora feed outage detected"
},
"alertRuleTemplateName": "5f7789fa-0a6b-4dff-a2da-dfa4b682f3af",
"customDetails": null,
"description": "Identifies when no Vaikora data has arrived in the Vaikora_AgentSignals_CL table for 12 or more hours, which may indicate a failed playbook, expired API key, or connectivity issue.\n",
"displayName": "Vaikora - Feed outage detection",
"enabled": true,
"entityMappings": null,
"OriginalUri": "https://github.com/Azure/Azure-Sentinel/blob/master/Solutions/Vaikora-AzureSecurityCenter/Analytic%20Rules/Vaikora%20-%20Feed%20Outage%20Detection.yaml",
"query": "Vaikora_AgentSignals_CL\n| where TimeGenerated >= ago(12h)\n| summarize Count = count()\n| where Count == 0\n| extend\n Alert = \"No Vaikora data ingested in the last 12 hours\",\n Suggestion = \"Check the VaikoraToAzureSecurityCenter Logic App run history and verify the Vaikora API key is valid.\"\n| project Alert, Suggestion\n",
"queryFrequency": "PT12H",
"queryPeriod": "PT12H",
"severity": "Low",
"status": "Available",
"subTechniques": [],
"suppressionDuration": "PT1H",
"suppressionEnabled": false,
"tactics": [],
"techniques": [],
"templateVersion": "1.0.1",
"triggerOperator": "LessThan",
"triggerThreshold": 1
},
"type": "Microsoft.OperationalInsights/workspaces/providers/alertRules"
}
]
}