Message Type

Attribute groupSampleRule
typeYY

type

#

Description

Message Data Model attribute: type

Fields #

NameDescriptionRules
inboundMessage was sent from someone outside your organization, to *at least one* recipient inside your organization4 detection rules
internalMessage was sent from someone inside your organization, to *at least one* recipient inside your organization. Messages *must be authenticated* by either SPF or DKIM to be treated as internal.
outboundMessage was sent from someone inside your organization, to *at least one* recipient outside your organization

Example Message Record #

{
  "type": {
    "inbound": true
  }
}

Common Indicators #

Positive field/value combinations most frequently checked by detection rules targeting this event, derived from cross-vendor predicate analysis. This is separate from Fields accounting, which also includes exclusions and counts distinct attached rules.

FieldKindValueRulesVendors
type.inboundeqtrue1187 rulesmql
type.outboundeqtrue213 rulesmql
profile.by_senderfunc_callprofile.by_sender().any_messages_malicious_or_spam164 rulesmql
profile.by_senderfunc_callprofile.by_sender().prevalence in (new, outlier)49 rulesmql
body.linkslength_compare086 rulesmql
body.linkslength_compare1049 rulesmql
attachmentslength_compare082 rulesmql
attachmentslength_compare132 rulesmql
recipients.tolength_compare172 rulesmql
recipients.tolength_compare038 rulesmql
headers.referenceslength_compare046 rulesmql
headers.in_reply_tois_null45 rulesmql
headers.auth_summary.dmarc.passeqtrue36 rulesmql
headers.auth_summary.spf.passeqtrue32 rulesmql
headers.reply_tolength_compare030 rulesmql

Detection Rules #

Full rule details for this event, including ATT&CK technique mappings and native queries →

Sublime MQL #

References #