adding kind to all analytic rules under solutions (including duplicated ciscoUmbrealla templates)

This commit is contained in:
ShaniFelig 2021-10-19 14:02:40 +03:00
Родитель 2a60ad7bd9
Коммит f2137b69ae
233 изменённых файлов: 387 добавлений и 154 удалений

Просмотреть файл

@ -62,3 +62,4 @@ incidentConfiguration:
groupByCustomDetails:
- Device
version: 1.0.0
kind: scheduled

Просмотреть файл

@ -60,3 +60,4 @@ incidentConfiguration:
groupByCustomDetails:
- Device
version: 1.0.0
kind: scheduled

Просмотреть файл

@ -60,3 +60,4 @@ incidentConfiguration:
groupByCustomDetails:
- Device
version: 1.0.0
kind: scheduled

Просмотреть файл

@ -50,3 +50,4 @@ entityMappings:
- identifier: FullName
columnName: AccountCustomEntity
version: 1.0.0
kind: scheduled

Просмотреть файл

@ -24,4 +24,5 @@ entityMappings:
fieldMappings:
- identifier: Address
columnName: IPCustomEntity
version: 1.0.0
version: 1.0.0
kind: scheduled

Просмотреть файл

@ -32,4 +32,5 @@ entityMappings:
fieldMappings:
- identifier: Address
columnName: IPCustomEntity
version: 1.0.0
version: 1.0.0
kind: scheduled

Просмотреть файл

@ -37,4 +37,5 @@ entityMappings:
fieldMappings:
- identifier: FullName
columnName: AccountCustomEntity
version: 1.0.0
version: 1.0.0
kind: scheduled

Просмотреть файл

@ -27,4 +27,5 @@ entityMappings:
fieldMappings:
- identifier: FullName
columnName: AccountCustomEntity
version: 1.0.0
version: 1.0.0
kind: scheduled

Просмотреть файл

@ -27,4 +27,5 @@ entityMappings:
fieldMappings:
- identifier: FullName
columnName: AccountCustomEntity
version: 1.0.0
version: 1.0.0
kind: scheduled

Просмотреть файл

@ -33,4 +33,5 @@ entityMappings:
fieldMappings:
- identifier: Address
columnName: IPCustomEntity
version: 1.0.0
version: 1.0.0
kind: scheduled

Просмотреть файл

@ -29,4 +29,5 @@ entityMappings:
fieldMappings:
- identifier: Address
columnName: IPCustomEntity
version: 1.0.0
version: 1.0.0
kind: scheduled

Просмотреть файл

@ -36,4 +36,5 @@ entityMappings:
fieldMappings:
- identifier: Address
columnName: IPCustomEntity
version: 1.0.0
version: 1.0.0
kind: scheduled

Просмотреть файл

@ -37,4 +37,5 @@ entityMappings:
fieldMappings:
- identifier: FullName
columnName: AccountCustomEntity
version: 1.0.0
version: 1.0.0
kind: scheduled

Просмотреть файл

@ -33,4 +33,5 @@ entityMappings:
fieldMappings:
- identifier: Address
columnName: IPCustomEntity
version: 1.0.0
version: 1.0.0
kind: scheduled

Просмотреть файл

@ -35,4 +35,5 @@ entityMappings:
fieldMappings:
- identifier: FullName
columnName: HostCustomEntity
version: 1.0.0
version: 1.0.0
kind: scheduled

Просмотреть файл

@ -28,4 +28,5 @@ entityMappings:
fieldMappings:
- identifier: Address
columnName: IPCustomEntity
version: 1.0.0
version: 1.0.0
kind: scheduled

Просмотреть файл

@ -35,4 +35,5 @@ entityMappings:
fieldMappings:
- identifier: FullName
columnName: HostCustomEntity
version: 1.0.0
version: 1.0.0
kind: scheduled

Просмотреть файл

@ -42,4 +42,5 @@ entityMappings:
fieldMappings:
- identifier: Address
columnName: IPCustomEntity
version: 1.0.0
version: 1.0.0
kind: scheduled

Просмотреть файл

@ -42,4 +42,5 @@ entityMappings:
fieldMappings:
- identifier: Address
columnName: IPCustomEntity
version: 1.0.0
version: 1.0.0
kind: scheduled

Просмотреть файл

@ -36,4 +36,5 @@ entityMappings:
fieldMappings:
- identifier: Address
columnName: IPCustomEntity
version: 1.0.0
version: 1.0.0
kind: scheduled

Просмотреть файл

@ -33,4 +33,5 @@ entityMappings:
fieldMappings:
- identifier: Address
columnName: IPCustomEntity
version: 1.0.0
version: 1.0.0
kind: scheduled

Просмотреть файл

@ -25,4 +25,5 @@ entityMappings:
fieldMappings:
- identifier: Address
columnName: IPCustomEntity
version: 1.0.0
version: 1.0.0
kind: scheduled

Просмотреть файл

@ -35,4 +35,5 @@ entityMappings:
fieldMappings:
- identifier: FullName
columnName: HostCustomEntity
version: 1.0.0
version: 1.0.0
kind: scheduled

Просмотреть файл

@ -50,4 +50,5 @@ entityMappings:
fieldMappings:
- identifier: Address
columnName: IPCustomEntity
version: 1.0.0
version: 1.0.0
kind: scheduled

Просмотреть файл

@ -40,4 +40,5 @@ entityMappings:
fieldMappings:
- identifier: Address
columnName: IPCustomEntity
version: 1.0.0
version: 1.0.0
kind: scheduled

Просмотреть файл

@ -31,4 +31,5 @@ entityMappings:
fieldMappings:
- identifier: Address
columnName: IPCustomEntity
version: 1.0.0
version: 1.0.0
kind: scheduled

Просмотреть файл

@ -31,4 +31,5 @@ entityMappings:
fieldMappings:
- identifier: Address
columnName: IPCustomEntity
version: 1.0.0
version: 1.0.0
kind: scheduled

Просмотреть файл

@ -79,4 +79,5 @@ entityMappings:
fieldMappings:
- identifier: Address
columnName: IPCustomEntity
version: 1.0.0
version: 1.0.0
kind: scheduled

Просмотреть файл

@ -32,4 +32,5 @@ entityMappings:
fieldMappings:
- identifier: Address
columnName: IPCustomEntity
version: 1.0.0
version: 1.0.0
kind: scheduled

Просмотреть файл

@ -37,4 +37,5 @@ entityMappings:
fieldMappings:
- identifier: Address
columnName: IPCustomEntity
version: 1.0.0
version: 1.0.0
kind: scheduled

Просмотреть файл

@ -50,4 +50,5 @@ entityMappings:
fieldMappings:
- identifier: Address
columnName: IPCustomEntity
version: 1.0.0
version: 1.0.0
kind: scheduled

Просмотреть файл

@ -35,4 +35,5 @@ entityMappings:
fieldMappings:
- identifier: Address
columnName: IPCustomEntity
version: 1.0.0
version: 1.0.0
kind: scheduled

Просмотреть файл

@ -32,4 +32,5 @@ entityMappings:
fieldMappings:
- identifier: Address
columnName: IPCustomEntity
version: 1.0.0
version: 1.0.0
kind: scheduled

Просмотреть файл

@ -31,4 +31,5 @@ entityMappings:
fieldMappings:
- identifier: Url
columnName: UrlCustomEntity
version: 1.0.0
version: 1.0.0
kind: scheduled

Просмотреть файл

@ -25,4 +25,5 @@ entityMappings:
fieldMappings:
- identifier: Address
columnName: IPCustomEntity
version: 1.0.0
version: 1.0.0
kind: scheduled

Просмотреть файл

@ -28,4 +28,5 @@ entityMappings:
fieldMappings:
- identifier: Address
columnName: IPCustomEntity
version: 1.0.0
version: 1.0.0
kind: scheduled

Просмотреть файл

@ -28,4 +28,5 @@ entityMappings:
fieldMappings:
- identifier: Address
columnName: IPCustomEntity
version: 1.0.0
version: 1.0.0
kind: scheduled

Просмотреть файл

@ -31,4 +31,5 @@ entityMappings:
fieldMappings:
- identifier: Url
columnName: UrlCustomEntity
version: 1.0.0
version: 1.0.0
kind: scheduled

Просмотреть файл

@ -32,3 +32,4 @@ entityMappings:
- identifier: Address
columnName: IPCustomEntity
version: 1.0.0
kind: scheduled

Просмотреть файл

@ -27,4 +27,5 @@ entityMappings:
fieldMappings:
- identifier: Address
columnName: IPCustomEntity
version: 1.0.0
version: 1.0.0
kind: scheduled

Просмотреть файл

@ -27,4 +27,5 @@ entityMappings:
fieldMappings:
- identifier: Address
columnName: IPCustomEntity
version: 1.0.0
version: 1.0.0
kind: scheduled

Просмотреть файл

@ -31,4 +31,5 @@ entityMappings:
fieldMappings:
- identifier: Url
columnName: UrlCustomEntity
version: 1.0.0
version: 1.0.0
kind: scheduled

Просмотреть файл

@ -34,3 +34,4 @@ entityMappings:
- identifier: Url
columnName: UrlCustomEntity
version: 1.0.0
kind: scheduled

Просмотреть файл

@ -58,3 +58,4 @@ entityMappings:
- identifier: Category
columnName: Rule
version: 1.0.0
kind: scheduled

Просмотреть файл

@ -58,3 +58,4 @@ entityMappings:
- identifier: Category
columnName: Rule
version: 1.0.0
kind: scheduled

Просмотреть файл

@ -58,3 +58,4 @@ entityMappings:
- identifier: Category
columnName: Rule
version: 1.0.0
kind: scheduled

Просмотреть файл

@ -58,3 +58,4 @@ entityMappings:
- identifier: Category
columnName: Rule
version: 1.0.0
kind: scheduled

Просмотреть файл

@ -30,3 +30,4 @@ entityMappings:
- identifier: Address
columnName: IPCustomEntity
version: 1.0.0
kind: scheduled

Просмотреть файл

@ -27,4 +27,5 @@ entityMappings:
fieldMappings:
- identifier: Address
columnName: IPCustomEntity
version: 1.0.0
version: 1.0.0
kind: scheduled

Просмотреть файл

@ -28,3 +28,4 @@ entityMappings:
- identifier: Address
columnName: IPCustomEntity
version: 1.0.0
kind: scheduled

Просмотреть файл

@ -31,3 +31,4 @@ entityMappings:
- identifier: Address
columnName: IPCustomEntity
version: 1.0.0
kind: scheduled

Просмотреть файл

@ -33,3 +33,4 @@ entityMappings:
- identifier: Address
columnName: IPCustomEntity
version: 1.0.0
kind: scheduled

Просмотреть файл

@ -32,3 +32,4 @@ entityMappings:
- identifier: Address
columnName: IPCustomEntity
version: 1.0.0
kind: scheduled

Просмотреть файл

@ -31,3 +31,4 @@ entityMappings:
- identifier: Address
columnName: IPCustomEntity
version: 1.0.0
kind: scheduled

Просмотреть файл

@ -34,3 +34,4 @@ entityMappings:
- identifier: Address
columnName: IPCustomEntity
version: 1.0.0
kind: scheduled

Просмотреть файл

@ -32,4 +32,5 @@ entityMappings:
fieldMappings:
- identifier: Recipient
columnName: MailCustomEntity
version: 1.0.0
version: 1.0.0
kind: scheduled

Просмотреть файл

@ -27,4 +27,5 @@ entityMappings:
fieldMappings:
- identifier: Address
columnName: IPCustomEntity
version: 1.0.0
version: 1.0.0
kind: scheduled

Просмотреть файл

@ -48,4 +48,5 @@ entityMappings:
columnName: MD5
- identifier: Value
columnName: FileHashCustomEntity
version: 1.0.0
version: 1.0.0
kind: scheduled

Просмотреть файл

@ -40,4 +40,5 @@ entityMappings:
columnName: MD5
- identifier: Value
columnName: FileHashCustomEntity
version: 1.0.0
version: 1.0.0
kind: scheduled

Просмотреть файл

@ -47,3 +47,4 @@ entityMappings:
- identifier: Url
columnName: URLCustomEntity
version: 1.0.0
kind: scheduled

Просмотреть файл

@ -47,3 +47,4 @@ entityMappings:
- identifier: Url
columnName: URLCustomEntity
version: 1.0.0
kind: scheduled

Просмотреть файл

@ -47,3 +47,4 @@ entityMappings:
- identifier: Url
columnName: URLCustomEntity
version: 1.0.0
kind: scheduled

Просмотреть файл

@ -47,3 +47,4 @@ entityMappings:
- identifier: Url
columnName: URLCustomEntity
version: 1.0.0
kind: scheduled

Просмотреть файл

@ -47,3 +47,4 @@ entityMappings:
- identifier: Url
columnName: URLCustomEntity
version: 1.0.0
kind: scheduled

Просмотреть файл

@ -47,3 +47,4 @@ entityMappings:
- identifier: Url
columnName: URLCustomEntity
version: 1.0.0
kind: scheduled

Просмотреть файл

@ -47,3 +47,4 @@ entityMappings:
- identifier: Url
columnName: URLCustomEntity
version: 1.0.0
kind: scheduled

Просмотреть файл

@ -47,3 +47,4 @@ entityMappings:
- identifier: Url
columnName: URLCustomEntity
version: 1.0.0
kind: scheduled

Просмотреть файл

@ -47,3 +47,4 @@ entityMappings:
- identifier: Url
columnName: URLCustomEntity
version: 1.0.0
kind: scheduled

Просмотреть файл

@ -47,3 +47,4 @@ entityMappings:
- identifier: Url
columnName: URLCustomEntity
version: 1.0.0
kind: scheduled

Просмотреть файл

@ -31,4 +31,5 @@ entityMappings:
fieldMappings:
- identifier: Address
columnName: IPCustomEntity
version: 1.0.0
version: 1.0.0
kind: scheduled

Просмотреть файл

@ -50,4 +50,5 @@ entityMappings:
fieldMappings:
- identifier: FullName
columnName: AccountCustomEntity
version: 1.0.0
version: 1.0.0
kind: scheduled

Просмотреть файл

@ -35,4 +35,5 @@ entityMappings:
fieldMappings:
- identifier: FullName
columnName: AccountCustomEntity
version: 1.0.0
version: 1.0.0
kind: scheduled

Просмотреть файл

@ -43,4 +43,5 @@ entityMappings:
fieldMappings:
- identifier: FullName
columnName: AccountCustomEntity
version: 1.0.0
version: 1.0.0
kind: scheduled

Просмотреть файл

@ -34,4 +34,5 @@ query: |
on UserAgent
| summarize MostRecentActivity=max(TimeGenerated), IPs=make_set(IPAddress), Users=make_set(UserId), Actions=make_set(OriginalObjectId) by UserAgent
| extend timestamp = MostRecentActivity
version: 1.0.0
version: 1.0.0
kind: scheduled

Просмотреть файл

@ -53,4 +53,5 @@ entityMappings:
fieldMappings:
- identifier: FullName
columnName: AccountCustomEntity
version: 1.0.0
version: 1.0.0
kind: scheduled

Просмотреть файл

@ -38,4 +38,5 @@ entityMappings:
columnName: FileHashAlgo
- identifier: Value
columnName: FileHashCustomEntity
version: 1.0.0
version: 1.0.0
kind: scheduled

Просмотреть файл

@ -41,4 +41,5 @@ entityMappings:
fieldMappings:
- identifier: Url
columnName: URLCustomEntity
version: 1.0.0
version: 1.0.0
kind: scheduled

Просмотреть файл

@ -102,4 +102,5 @@ entityMappings:
fieldMappings:
- identifier: FullName
columnName: UserPrincipalName
version: 1.0.0
version: 1.0.0
kind: scheduled

Просмотреть файл

@ -65,4 +65,5 @@ entityMappings:
fieldMappings:
- identifier: FullName
columnName: UserPrincipalName
version: 1.0.0
version: 1.0.0
kind: scheduled

Просмотреть файл

@ -42,4 +42,5 @@ entityMappings:
fieldMappings:
- identifier: CommandLine
columnName: ProcessCommandLine
version: 1.0.0
version: 1.0.0
kind: scheduled

Просмотреть файл

@ -57,4 +57,5 @@ entityMappings:
fieldMappings:
- identifier: CommandLine
columnName: ProcessCommandLine
version: 1.0.0
version: 1.0.0
kind: scheduled

Просмотреть файл

@ -59,4 +59,5 @@ entityMappings:
fieldMappings:
- identifier: CommandLine
columnName: ProcessCommandLine
version: 1.0.0
version: 1.0.0
kind: scheduled

Просмотреть файл

@ -59,4 +59,5 @@ entityMappings:
fieldMappings:
- identifier: CommandLine
columnName: DCOMCmdLine
version: 1.0.0
version: 1.0.0
kind: scheduled

Просмотреть файл

@ -53,4 +53,5 @@ entityMappings:
fieldMappings:
- identifier: CommandLine
columnName: ProcessCommandLine
version: 1.0.0
version: 1.0.0
kind: scheduled

Просмотреть файл

@ -43,4 +43,5 @@ entityMappings:
fieldMappings:
- identifier: CommandLine
columnName: ProcessCommandLine
version: 1.0.0
version: 1.0.0
kind: scheduled

Просмотреть файл

@ -37,4 +37,5 @@ entityMappings:
fieldMappings:
- identifier: CommandLine
columnName: InitiatingProcessCommandLine
version: 1.0.0
version: 1.0.0
kind: scheduled

Просмотреть файл

@ -53,4 +53,5 @@ entityMappings:
fieldMappings:
- identifier: Address
columnName: FailedIp
version: 1.0.0
version: 1.0.0
kind: scheduled

Просмотреть файл

@ -57,4 +57,5 @@ entityMappings:
fieldMappings:
- identifier: CommandLine
columnName: ProcessCommandLine
version: 1.0.0
version: 1.0.0
kind: scheduled

Просмотреть файл

@ -43,4 +43,5 @@ entityMappings:
fieldMappings:
- identifier: CommandLine
columnName: ProcessCommandLine
version: 1.0.0
version: 1.0.0
kind: scheduled

Просмотреть файл

@ -42,4 +42,5 @@ entityMappings:
fieldMappings:
- identifier: CommandLine
columnName: InitiatingProcessCommandLine
version: 1.0.0
version: 1.0.0
kind: scheduled

Просмотреть файл

@ -46,4 +46,5 @@ entityMappings:
fieldMappings:
- identifier: CommandLine
columnName: ProcessCommandLine
version: 1.0.0
version: 1.0.0
kind: scheduled

Просмотреть файл

@ -75,4 +75,5 @@ entityMappings:
fieldMappings:
- identifier: FullName
columnName: SourceUserName
version: 1.0.0
version: 1.0.0
kind: scheduled

Просмотреть файл

@ -44,4 +44,5 @@ entityMappings:
fieldMappings:
- identifier: CommandLine
columnName: ProcessCommandLine
version: 1.0.0
version: 1.0.0
kind: scheduled

Просмотреть файл

@ -48,4 +48,5 @@ entityMappings:
fieldMappings:
- identifier: CommandLine
columnName: ProcessCommandLine
version: 1.0.0
version: 1.0.0
kind: scheduled

Просмотреть файл

@ -88,4 +88,5 @@ entityMappings:
fieldMappings:
- identifier: Address
columnName: RemoteIP
version: 1.0.0
version: 1.0.0
kind: scheduled

Просмотреть файл

@ -45,4 +45,5 @@ entityMappings:
fieldMappings:
- identifier: CommandLine
columnName: ProcessCommandLine
version: 1.0.0
version: 1.0.0
kind: scheduled

Просмотреть файл

@ -43,4 +43,5 @@ entityMappings:
fieldMappings:
- identifier: CommandLine
columnName: ProcessCommandLine
version: 1.0.0
version: 1.0.0
kind: scheduled

Просмотреть файл

@ -31,3 +31,4 @@ entityMappings:
- identifier: Address
columnName: IPCustomEntity
version: 1.0.0
kind: scheduled

Просмотреть файл

@ -29,3 +29,4 @@ entityMappings:
- identifier: Address
columnName: IPCustomEntity
version: 1.0.0
kind: scheduled

Просмотреть файл

@ -35,3 +35,4 @@ entityMappings:
- identifier: Address
columnName: IPCustomEntity
version: 1.0.0
kind: scheduled

Некоторые файлы не были показаны из-за слишком большого количества измененных файлов Показать больше