Anvilogic high experimental spl

Okta: User impersonation [splunk-okta]

User.session.impersonation events are normally triggered when an Okta Support person requests admin access.

View Source

Detection Logic

`get_authentication_data` eventType IN("user.session.impersonation.initiate", "user.session.impersonation.grant", "user.session.impersonation.extend", "user.session.impersonation.end", "user.session.impersonation.revoke")
| eval dest_user='target{}.alternateId'
| table _time, host, user, action, dest_host, src_ip, src_user, signature, dest_user
| bin span=1s
| stats values(*) as * by _time, src_ip

Field Validations

Loading…

Comments (0)

Loading comments...