↳ Source GitHubRègle analytiqueHigh
BOLA Finding with API Traffic Anomaly
Description
Detects applications with open BOLA/IDOR findings (OWASP API1, API3, API5)
that also show anomalous 4xx error traffic in Azure API Management.
Correlates StratoSecure BOLA findings with APIM gateway error spikes.
- Type de règle
- Scheduled
- Version
- 1.0.0
- Statut déclaré
- Available
- Fréquence
- 1h
- Période analysée
- 75m
- Déclenchement
- gt 0
Couverture MITRE déclarée
Sources déclarées
Métadonnées du fichier source. Aucune dépendance déduite du KQL.
Connecteurs
Types de données
Requête KQL
Requête originale, sans modification.
let lookback = 1h;
let enumThreshold = 100;
let BolaFindings = StratoSecure_Findings_CL
| where TimeGenerated >= ago(lookback)
| where FixStatus =~ "open"
| where OwaspCategory in ("API1", "API3", "API5")
| where Severity in ("Critical", "High")
| summarize FindingCount = count(), RuleIds = make_set(RuleId)
by ApplicationId, StraTenantId;
let TrafficAnomalies = ApiManagementGatewayLogs
| where TimeGenerated >= ago(lookback)
| where ResponseCode in (403, 401, 404)
| summarize ErrorCount = count(), DistinctCallers = dcount(CallerIpAddress),
Paths = make_set(Url, 30), LastSeen = max(TimeGenerated)
by ApiId, OperationId
| where ErrorCount >= enumThreshold;
BolaFindings
| join kind=inner TrafficAnomalies on $left.ApplicationId == $right.ApiId
| project TimeGenerated = LastSeen, ApplicationId, StraTenantId,
FindingCount, RuleIds, ErrorCount, DistinctCallers, Paths
Entités déclarées
Contenus associés
Liens établis à partir des identifiants déclarés et des manifests des solutions.
Traçabilité de la source
GitHubLes valeurs affichées proviennent des fichiers du dépôt Azure/Azure-Sentinel. Elles décrivent le modèle publié, pas la configuration de votre workspace.
- Commit
7ca9800↗- Identifiant source
3c5be96e-2eeb-439a-9856-1c23aa72cfdd
GSTEP / SUIVI DU CATALOGUE
Ajouté au catalogue : 16 sept. 2026 · 05:49 UTC
Dernier changement observé : 16 sept. 2026 · 05:49 UTC