Back
Id9cb7c337-f172-4af6-b0e8-b6b7552d762d
RulenameFlare cloud bucket results
DescriptionThis query searches for events related to publicly available cloud bucket.
SeverityMedium
TacticsReconnaissance
TechniquesT1593
Required data connectorsFlare
KindScheduled
Query frequency1h
Query period1h
Trigger threshold0
Trigger operatorgt
Source Urihttps://github.com/Azure/Azure-Sentinel/blob/master/Solutions/Flare/Analytic%20Rules/FlareCloudBucket.yaml
Version3.0.0
Arm template9cb7c337-f172-4af6-b0e8-b6b7552d762d.json
Deploy To Azure
FireworkV2_CL
| where notempty(uid) and RiskScore >= 3
| extend index_name = split(uid, "/")[0]
| where index_name == "driller_bucket_object" or index_name == "bucket"
relevantTechniques:
- T1593
status: Available
severity: Medium
requiredDataConnectors:
- connectorId: Flare
  dataTypes:
  - FireworkV2_CL
version: 3.0.0
tactics:
- Reconnaissance
queryPeriod: 1h
id: 9cb7c337-f172-4af6-b0e8-b6b7552d762d
description: |
  'This query searches for events related to publicly available cloud bucket.'
queryFrequency: 1h
OriginalUri: https://github.com/Azure/Azure-Sentinel/blob/master/Solutions/Flare/Analytic%20Rules/FlareCloudBucket.yaml
query: |
  FireworkV2_CL
  | where notempty(uid) and RiskScore >= 3
  | extend index_name = split(uid, "/")[0]
  | where index_name == "driller_bucket_object" or index_name == "bucket"
triggerOperator: gt
name: Flare cloud bucket results
kind: Scheduled
triggerThreshold: 0
{
  "$schema": "https://schema.management.azure.com/schemas/2019-04-01/deploymentTemplate.json#",
  "contentVersion": "1.0.0.0",
  "parameters": {
    "workspace": {
      "type": "String"
    }
  },
  "resources": [
    {
      "apiVersion": "2024-01-01-preview",
      "id": "[concat(resourceId('Microsoft.OperationalInsights/workspaces/providers', parameters('workspace'), 'Microsoft.SecurityInsights'),'/alertRules/9cb7c337-f172-4af6-b0e8-b6b7552d762d')]",
      "kind": "Scheduled",
      "name": "[concat(parameters('workspace'),'/Microsoft.SecurityInsights/9cb7c337-f172-4af6-b0e8-b6b7552d762d')]",
      "properties": {
        "alertRuleTemplateName": "9cb7c337-f172-4af6-b0e8-b6b7552d762d",
        "customDetails": null,
        "description": "'This query searches for events related to publicly available cloud bucket.'\n",
        "displayName": "Flare cloud bucket results",
        "enabled": true,
        "entityMappings": null,
        "OriginalUri": "https://github.com/Azure/Azure-Sentinel/blob/master/Solutions/Flare/Analytic%20Rules/FlareCloudBucket.yaml",
        "query": "FireworkV2_CL\n| where notempty(uid) and RiskScore >= 3\n| extend index_name = split(uid, \"/\")[0]\n| where index_name == \"driller_bucket_object\" or index_name == \"bucket\"\n",
        "queryFrequency": "PT1H",
        "queryPeriod": "PT1H",
        "severity": "Medium",
        "status": "Available",
        "subTechniques": [],
        "suppressionDuration": "PT1H",
        "suppressionEnabled": false,
        "tactics": [
          "Reconnaissance"
        ],
        "techniques": [
          "T1593"
        ],
        "templateVersion": "3.0.0",
        "triggerOperator": "GreaterThan",
        "triggerThreshold": 0
      },
      "type": "Microsoft.OperationalInsights/workspaces/providers/alertRules"
    }
  ]
}