Okta Network Zone
| eventType | Description | Sample | Rule |
|---|---|---|---|
| network_ | N | Y |
network_zone.rule.disabled
#Detection Fields #
Fields referenced by at least one attached detection rule. This view counts distinct rules and is not a complete event schema.
| Name | Rules | Vendors |
|---|---|---|
event.action | 1 detection rule | Elastic |
eventType | 1 detection rule | Kusto |
outcome.result | 1 detection rule | Kusto |
Common Indicators #
Positive field/value combinations most frequently checked by detection rules targeting this event, derived from cross-vendor predicate analysis. This is separate from Fields accounting, which also includes exclusions and counts distinct attached rules.
| Field | Kind | Value | Rules | Vendors |
|---|---|---|---|---|
okta::eventType (kusto rule field) | eq | user.session.start | 1 rule | kusto |
okta::eventType (kusto rule field) | in | user.mfa.factor.deactivate | 1 rule | kusto |
okta::eventType (kusto rule field) | in | user.mfa.factor.reset_all | 1 rule | kusto |
Detection Rules #
Full rule details for this event, including ATT&CK technique mappings and native queries →Elastic #
T1484, T1562, T1562.007Kusto #
T1078, T1098, T1556