[MODEL: dataset = mimecast_mimecast_raw] filter xsiem_classifier = "audit_event" | alter xdm.event.operation_sub_type = category, xdm.event.description = eventInfo, xdm.event.type = auditType, xdm.source.user.username = user, xdm.event.id = id; filter xsiem_classifier = "siem_log" | alter rcpt_array = arraymap(json_extract_array(rcpt, "$."), trim("@element", "\"")), recipient_array = arraymap(json_extract_array(Recipient, "$."), trim("@element", "\"")), ip_array = arraymap(json_extract_array(IP , "$."), trim("@element", "\"")), src_ip_array = arraymap(json_extract_array(SourceIP , "$."), trim("@element", "\"")) | alter xdm.observer.unique_identifier = acc, xdm.event.id = aCode, xdm.email.attachment.filename = AttNames, xdm.email.recipients = arrayconcat(rcpt_array, recipient_array), xdm.email.message_id = MsgId, xdm.email.sender = Sender, xdm.email.subject = Subject, xdm.alert.name = Virus, xdm.email.attachment.extension = fileExt, xdm.email.attachment.file_type = fileMime, xdm.email.attachment.md5 = md5, xdm.email.attachment.sha256 = sha256, xdm.event.description = ScanResultInfo, xdm.event.type = coalesce(Action, Act), xdm.target.host.ipv4_addresses = arrayconcat(ip_array, src_ip_array);