Back
Id9cb7c337-f175-4af6-b0e8-b6b7552d762d
RulenameFlare host results
DescriptionThis query searches for events relating to IP, domain or host
SeverityMedium
TacticsReconnaissance
TechniquesT1596
Required data connectorsFlare
KindScheduled
Query frequency1h
Query period1h
Trigger threshold0
Trigger operatorgt
Source Urihttps://github.com/Azure/Azure-Sentinel/blob/master/Solutions/Flare/Analytic%20Rules/FlareHost.yaml
Version3.0.0
Arm template9cb7c337-f175-4af6-b0e8-b6b7552d762d.json
Deploy To Azure
FireworkV2_CL
| where notempty(uid) and RiskScore >= 3
| extend index_name = split(uid, "/")[0]
| where index_name == "service"
OriginalUri: https://github.com/Azure/Azure-Sentinel/blob/master/Solutions/Flare/Analytic%20Rules/FlareHost.yaml
queryPeriod: 1h
severity: Medium
tactics:
- Reconnaissance
queryFrequency: 1h
kind: Scheduled
relevantTechniques:
- T1596
description: |
  'This query searches for events relating to IP, domain or host'
requiredDataConnectors:
- dataTypes:
  - FireworkV2_CL
  connectorId: Flare
name: Flare host results
status: Available
id: 9cb7c337-f175-4af6-b0e8-b6b7552d762d
version: 3.0.0
query: |
  FireworkV2_CL
  | where notempty(uid) and RiskScore >= 3
  | extend index_name = split(uid, "/")[0]
  | where index_name == "service"
triggerThreshold: 0
triggerOperator: gt
{
  "$schema": "https://schema.management.azure.com/schemas/2019-04-01/deploymentTemplate.json#",
  "contentVersion": "1.0.0.0",
  "parameters": {
    "workspace": {
      "type": "String"
    }
  },
  "resources": [
    {
      "apiVersion": "2024-01-01-preview",
      "id": "[concat(resourceId('Microsoft.OperationalInsights/workspaces/providers', parameters('workspace'), 'Microsoft.SecurityInsights'),'/alertRules/9cb7c337-f175-4af6-b0e8-b6b7552d762d')]",
      "kind": "Scheduled",
      "name": "[concat(parameters('workspace'),'/Microsoft.SecurityInsights/9cb7c337-f175-4af6-b0e8-b6b7552d762d')]",
      "properties": {
        "alertRuleTemplateName": "9cb7c337-f175-4af6-b0e8-b6b7552d762d",
        "customDetails": null,
        "description": "'This query searches for events relating to IP, domain or host'\n",
        "displayName": "Flare host results",
        "enabled": true,
        "entityMappings": null,
        "OriginalUri": "https://github.com/Azure/Azure-Sentinel/blob/master/Solutions/Flare/Analytic%20Rules/FlareHost.yaml",
        "query": "FireworkV2_CL\n| where notempty(uid) and RiskScore >= 3\n| extend index_name = split(uid, \"/\")[0]\n| where index_name == \"service\"\n",
        "queryFrequency": "PT1H",
        "queryPeriod": "PT1H",
        "severity": "Medium",
        "status": "Available",
        "subTechniques": [],
        "suppressionDuration": "PT1H",
        "suppressionEnabled": false,
        "tactics": [
          "Reconnaissance"
        ],
        "techniques": [
          "T1596"
        ],
        "templateVersion": "3.0.0",
        "triggerOperator": "GreaterThan",
        "triggerThreshold": 0
      },
      "type": "Microsoft.OperationalInsights/workspaces/providers/alertRules"
    }
  ]
}