Panther medium experimental python

Gsuite Email Bypassed Spam Filter

Detects if an email received by a user has bypassed the organization's spam filter.

View Source

Detection Logic

from panther_gsuite_helpers import gsuite_activityevent_alert_context


def rule(event):
    if event.deep_get("id", "applicationName", default="<UNKNOWN_APPLICATION>") != "gmail":
        return False
    return event.deep_get("parameters", "message_info", "message_set", "type", default=0) == 46


def title(event):
    user = event.deep_get("actor", "email", default="<UNKNOWN_USER>")
    subject = event.deep_get("parameters", "message_info", "subject", default="<UNKNOWN_SUBJECT>")
    return (
        f"Message [{subject}] received by user [{user}] "
        f"has bypassed your organization's spam filter"
    )


def alert_context(event):
    return gsuite_activityevent_alert_context(event)

Field Validations

Loading…

Comments (0)

Loading comments...