Message Type
| Attribute group | Sample | Rule |
|---|---|---|
| type | Y | Y |
type
#Description
Message Data Model attribute: type
Fields #
| Name | Description | Rules |
|---|---|---|
| inbound | Message was sent from someone outside your organization, to *at least one* recipient inside your organization | 4 detection rules |
| internal | Message was sent from someone inside your organization, to *at least one* recipient inside your organization. Messages *must be authenticated* by either SPF or DKIM to be treated as internal. | |
| outbound | Message was sent from someone inside your organization, to *at least one* recipient outside your organization |
Example Message Record #
{
"type": {
"inbound": true
}
}
Common Indicators #
Positive field/value combinations most frequently checked by detection rules targeting this event, derived from cross-vendor predicate analysis. This is separate from Fields accounting, which also includes exclusions and counts distinct attached rules.
| Field | Kind | Value | Rules | Vendors |
|---|---|---|---|---|
type.inbound | eq | true | 1187 rules | mql |
type.outbound | eq | true | 213 rules | mql |
profile.by_sender | func_call | profile.by_sender().any_messages_malicious_or_spam | 164 rules | mql |
profile.by_sender | func_call | profile.by_sender().prevalence in (new, outlier) | 49 rules | mql |
body.links | length_compare | 0 | 86 rules | mql |
body.links | length_compare | 10 | 49 rules | mql |
attachments | length_compare | 0 | 82 rules | mql |
attachments | length_compare | 1 | 32 rules | mql |
recipients.to | length_compare | 1 | 72 rules | mql |
recipients.to | length_compare | 0 | 38 rules | mql |
headers.references | length_compare | 0 | 46 rules | mql |
headers.in_reply_to | is_null | | 45 rules | mql |
headers.auth_summary.dmarc.pass | eq | true | 36 rules | mql |
headers.auth_summary.spf.pass | eq | true | 32 rules | mql |
headers.reply_to | length_compare | 0 | 30 rules | mql |
Detection Rules #
Full rule details for this event, including ATT&CK technique mappings and native queries →Sublime MQL #