↳ Source GitHubRègle analytiqueHigh
FortiNDR Cloud - Security Event Detected
Description
'Triggers an alert for High, Medium, or Low severity FortiNDR events grouped by target device and alert severity.'
- Type de règle
- Scheduled
- Version
- 1.0.0
- Statut déclaré
- Available
- Fréquence
- 5m
- Période analysée
- 5m
- Déclenchement
- GreaterThan 0
Couverture MITRE déclarée
Sources déclarées
Métadonnées du fichier source. Aucune dépendance déduite du KQL.
Connecteurs
Types de données
Requête KQL
Requête originale, sans modification.
Fortinet_FortiNDR_Cloud
| extend AlertSeverity = case(Type == 'FncEventsDetections_CL' and de_severity in~ ('high', 'critical'), 'High', Type == 'FncEventsSuricata_CL' and su_sig_severity <= 2, 'High', Type == 'FncEventsObservation_CL' and ob_confidence in~ ('high', 'critical'), 'High', Type == 'FncEventsDetections_CL' and de_severity in~ ('medium', 'moderate'), 'Medium', Type == 'FncEventsSuricata_CL' and su_sig_severity == 3, 'Medium', Type == 'FncEventsObservation_CL' and ob_confidence in~ ('medium', 'moderate'), 'Medium', 'Low')
| extend IncidentDevice = coalesce(de_device_ip, su_src_ip, ob_src_ip)
| extend Description = coalesce(de_rule_name, su_sig_name, ob_observation_title)
| summarize EventCount = count(), Descriptions = strcat_array(make_set(Description), '; '), EventTypes = strcat_array(make_set(Type), ', '), FirstSeen = min(TimeGenerated), LastSeen = max(TimeGenerated) by IncidentDevice, AlertSeverity
Entités déclarées
Contenus associés
Liens établis à partir des identifiants déclarés et des manifests des solutions.
Traçabilité de la source
GitHubLes valeurs affichées proviennent des fichiers du dépôt Azure/Azure-Sentinel. Elles décrivent le modèle publié, pas la configuration de votre workspace.
- Commit
9800e51↗- Identifiant source
1e6a8802-9129-44d4-a4f9-c6010b5725e8
GSTEP / SUIVI DU CATALOGUE
Ajouté au catalogue : 16 sept. 2026 · 05:49 UTC
Dernier changement observé : 16 sept. 2026 · 05:49 UTC