↳ Source GitHubRègle analytiqueInformational
Speculus - Threat intelligence feed outage
Description
'Detects when no Speculus threat intelligence indicators have been received for more than 24 hours.
The Speculus indexer refreshes continuously, so a silent day usually means an expired API key,
a connector misconfiguration, or a feed-side outage rather than an empty feed.'
- Type de règle
- Scheduled
- Version
- 1.0.0
- Statut déclaré
- Available
- Fréquence
- 6h
- Période analysée
- 2d
- Déclenchement
- gt 0
Couverture MITRE déclarée
Sources déclarées
Métadonnées du fichier source. Aucune dépendance déduite du KQL.
Connecteurs
Types de données
Requête KQL
Requête originale, sans modification.
Speculus_Indicators_CL
| summarize LastReceived = max(TimeGenerated)
| where isnull(LastReceived) or LastReceived < ago(1d)
| extend
HoursSinceLastIndicator = iff(isnull(LastReceived), long(null), datetime_diff('hour', now(), LastReceived)),
Status = iff(isnull(LastReceived), 'No data ever received in query period', 'Feed silent for more than 24 hours')
Contenus associés
Liens établis à partir des identifiants déclarés et des manifests des solutions.
Traçabilité de la source
GitHubLes valeurs affichées proviennent des fichiers du dépôt Azure/Azure-Sentinel. Elles décrivent le modèle publié, pas la configuration de votre workspace.
- Fichier
- Solutions/Speculus Threat Intelligence/Analytic Rules/Speculus - Feed Outage Detection.yaml ↗
- Commit
9800e51↗- Identifiant source
c4f2a8d1-6e39-4c07-b5a2-1d8e3f7c9a25
GSTEP / SUIVI DU CATALOGUE
Ajouté au catalogue : 16 sept. 2026 · 05:49 UTC
Dernier changement observé : 16 sept. 2026 · 05:49 UTC