Panther high experimental python
Zendesk API Token Created
A user created a new API token to be used with Zendesk.
Detection Logic
API_TOKEN_ACTIONS = {
"create",
"destroy",
}
def rule(event):
return event.get("source_type") == "api_token" and event.get("action", "") in API_TOKEN_ACTIONS
def title(event):
action = event.get("action", "<UNKNOWN_ACTION>")
return f"[{event.get('p_log_type')}]: User [{event.udm('actor_user')}] {action} an api token"
def severity(event):
if event.get("action", "") == "destroy":
return "INFO"
return "HIGH" Field Validations
Loading…
Comments (0)
Loading comments...