Detection rules › Kusto

Varonis - Informational alerts detected

Status
available
Severity
informational
Time window
5m
Source
github.com/Azure/Azure-Sentinel

'Identifies informational alerts generated by Varonis that provide contextual signals supporting correlation, enrichment, and overall security visibility.'

MITRE ATT&CK coverage

Rule body

id: e5a7c93b-8d14-42f6-b7c0-3a9e1f6d5b28
name: Varonis - Informational alerts detected
description: |
  'Identifies informational alerts generated by Varonis that provide contextual signals supporting correlation, enrichment, and overall security visibility.'
severity: Informational
status: Available
requiredDataConnectors:
  - connectorId: VaronisSaaSAlertsPush
    dataTypes:
      - VaronisAlertsV2_CL
queryFrequency: 5m
queryPeriod: 5m
triggerOperator: gt
triggerThreshold: 0
tactics:
  - Collection
  - Exfiltration
relevantTechniques:
  - T1530
  - T1213
  - T1567
query: |
  VaronisAlertsV2_CL
  | where AlertSeverity_s == "Informational"
eventGroupingSettings:
  aggregationKind: AlertPerResult
alertDetailsOverride:
  alertDisplayNameFormat: 'Varonis alert: {{ThreatDetectionPolicyName_s}} ({{AlertSeverity_s}})'
  alertDescriptionFormat: 'Varonis detected activity for policy {{ThreatDetectionPolicyName_s}} in category {{AlertCategory_s}}. Users: {{UserNames_s}}.'
customDetails:
  VaronisAlertGuid: AlertId_g
  AlertCategory: AlertCategory_s
  MitreTactic: MitreTacticName_s
  Status: Status_s
  EventsCount: EventsCount_d
entityMappings:
  - entityType: Account
    fieldMappings:
      - identifier: FullName
        columnName: UserNames_s
      - identifier: Name
        columnName: UserSamAccountNames_s
  - entityType: Host
    fieldMappings:
      - identifier: HostName
        columnName: DeviceNames_s
incidentConfiguration:
  createIncident: true
  groupingConfiguration:
    enabled: false
    reopenClosedIncident: false
    lookbackDuration: PT5H
    matchingMethod: AllEntities
kind: Scheduled
version: 1.0.1

Stages and Predicates

Stage 1: source

VaronisAlertsV2_CL

Stage 2: where

| where AlertSeverity_s == "Informational"

Indicators

These rows show field, operator, and value matches.