Analytics Alerts
Browse the Cortex analytics alert reference.
1 alert match the current filters.
Download CSV Show ATT&CK heatmapUncommon increase in Azure Microsoft Graph API request sizes Informational Cloud 3 variations
An identity executed multiple Microsoft Graph actions, leading to an uncommon increase in API request sizes.
- Activation:
- 14 Days
- Training:
- 30 Days
- Test:
- 10 Minutes
- Deduplication:
- 5 Days
ATT&CK tactics: Exfiltration (TA0010)ATT&CK techniques: Exfiltration Over Alternative Protocol (T1048)Required data: Azure Audit Log Microsoft Graph LogsDetector tags: Microsoft Graph Activity LogsAttacker's goals: Exfiltrate data over Microsoft Graph API.Investigative actions: Check the identity's role designation in the organization. Check if there are additional calls executed by the identity.Variations
Unusual Azure high-volume data transfer
Medium overridden
An identity executed multiple Microsoft Graph actions, leading to an uncommon increase in API request sizes. overridden
Suspicious Azure data transfer by identity
Medium overridden
An identity executed multiple Microsoft Graph actions, leading to an uncommon increase in API request sizes. overridden
Unusual data transfer from multiple Azure tenants
Low overridden
An identity executed multiple Microsoft Graph actions, leading to an uncommon increase in API request sizes. overridden