Analytic rule catalog
Contrast ADR - Security Incident Alert
Back
| Id | 7ce5956f-48f2-42f5-8e2e-c254e7643c11 |
| Rulename | Contrast ADR - Security Incident Alert |
| Description | Monitors Contrast ADR security incidents across all applications and environments. This rule creates alerts for all security incidents detected by Contrast Security ADR, providing comprehensive visibility into application security events requiring investigation. |
| Severity | Medium |
| Tactics | InitialAccess DefenseEvasion Discovery CommandAndControl |
| Techniques | T1190 T1055 T1018 T1008 |
| Required data connectors | ContrastADRCCF |
| Kind | Scheduled |
| Query frequency | 5m |
| Query period | 5m |
| Trigger threshold | 0 |
| Trigger operator | gt |
| Source Uri | https://github.com/Azure/Azure-Sentinel/blob/master/Solutions/ContrastADR/Analytic%20Rules/Contrast_Security_ADR_incident.yaml |
| Version | 1.0.1 |
| Arm template | 7ce5956f-48f2-42f5-8e2e-c254e7643c11.json |
ContrastADRIncidents_CL
tactics:
- InitialAccess
- DefenseEvasion
- Discovery
- CommandAndControl
requiredDataConnectors:
- dataTypes:
- ContrastADRIncidents_CL
connectorId: ContrastADRCCF
incidentConfiguration:
createIncident: true
groupingConfiguration:
groupByEntities:
- SecurityGroup
matchingMethod: Selected
enabled: true
reopenClosedIncident: false
lookbackDuration: PT1H
queryPeriod: 5m
kind: Scheduled
severity: Medium
OriginalUri: https://github.com/Azure/Azure-Sentinel/blob/master/Solutions/ContrastADR/Analytic%20Rules/Contrast_Security_ADR_incident.yaml
queryFrequency: 5m
triggerThreshold: 0
description: |
'Monitors Contrast ADR security incidents across all applications and environments. This rule creates alerts for all security incidents detected by Contrast Security ADR, providing comprehensive visibility into application security events requiring investigation.'
id: 7ce5956f-48f2-42f5-8e2e-c254e7643c11
triggerOperator: gt
alertDetailsOverride:
alertDescriptionFormat: '{{summary}}'
alertDisplayNameFormat: '{{incidentName}}'
status: Available
relevantTechniques:
- T1190
- T1055
- T1018
- T1008
version: 1.0.1
name: Contrast ADR - Security Incident Alert
eventGroupingSettings:
aggregationKind: AlertPerResult
entityMappings:
- entityType: SecurityGroup
fieldMappings:
- columnName: incidentId
identifier: ObjectGuid
query: |
ContrastADRIncidents_CL
{
"$schema": "https://schema.management.azure.com/schemas/2019-04-01/deploymentTemplate.json#",
"contentVersion": "1.0.0.0",
"parameters": {
"workspace": {
"type": "String"
}
},
"resources": [
{
"apiVersion": "2024-01-01-preview",
"id": "[concat(resourceId('Microsoft.OperationalInsights/workspaces/providers', parameters('workspace'), 'Microsoft.SecurityInsights'),'/alertRules/7ce5956f-48f2-42f5-8e2e-c254e7643c11')]",
"kind": "Scheduled",
"name": "[concat(parameters('workspace'),'/Microsoft.SecurityInsights/7ce5956f-48f2-42f5-8e2e-c254e7643c11')]",
"properties": {
"alertDetailsOverride": {
"alertDescriptionFormat": "{{summary}}",
"alertDisplayNameFormat": "{{incidentName}}"
},
"alertRuleTemplateName": "7ce5956f-48f2-42f5-8e2e-c254e7643c11",
"customDetails": null,
"description": "'Monitors Contrast ADR security incidents across all applications and environments. This rule creates alerts for all security incidents detected by Contrast Security ADR, providing comprehensive visibility into application security events requiring investigation.'\n",
"displayName": "Contrast ADR - Security Incident Alert",
"enabled": true,
"entityMappings": [
{
"entityType": "SecurityGroup",
"fieldMappings": [
{
"columnName": "incidentId",
"identifier": "ObjectGuid"
}
]
}
],
"eventGroupingSettings": {
"aggregationKind": "AlertPerResult"
},
"incidentConfiguration": {
"createIncident": true,
"groupingConfiguration": {
"enabled": true,
"groupByEntities": [
"SecurityGroup"
],
"lookbackDuration": "PT1H",
"matchingMethod": "Selected",
"reopenClosedIncident": false
}
},
"OriginalUri": "https://github.com/Azure/Azure-Sentinel/blob/master/Solutions/ContrastADR/Analytic%20Rules/Contrast_Security_ADR_incident.yaml",
"query": "ContrastADRIncidents_CL\n",
"queryFrequency": "PT5M",
"queryPeriod": "PT5M",
"severity": "Medium",
"status": "Available",
"subTechniques": [],
"suppressionDuration": "PT1H",
"suppressionEnabled": false,
"tactics": [
"CommandAndControl",
"DefenseEvasion",
"Discovery",
"InitialAccess"
],
"techniques": [
"T1008",
"T1018",
"T1055",
"T1190"
],
"templateVersion": "1.0.1",
"triggerOperator": "GreaterThan",
"triggerThreshold": 0
},
"type": "Microsoft.OperationalInsights/workspaces/providers/alertRules"
}
]
}