Login
| eventName | Description | Sample | Rule |
|---|---|---|---|
| any | Source-only rules that filter on applicationName 'login' without specifying an eventName attribute here. | N | Y |
| 2sv_ | A user disabled 2-Step Verification on their account. | N | Y |
| email_ | A user configured automatic email forwarding to an external address. | Y | Y |
| gov_ | Google detected that the account may have been targeted by a government-backed attacker. | N | Y |
| login_ | A user authentication attempt failed. | Y | Y |
| login_ | A user successfully authenticated to Google Workspace. | Y | Y |
| suspicious_ | Google detected a suspicious login attempt on the account. | N | Y |
| suspicious_ | A suspicious login from a less-secure application was detected. | N | Y |
| suspicious_ | A suspicious programmatic (API or app) login was detected. | N | Y |
| 2sv_ | A user enrolled in 2-Step Verification. | Y | N |
| logout | A user signed out of their Google Workspace account. | Y | N |
| login_ | A login challenge (e.g. an additional verification step) was presented to the user. | Y | N |
| login_ | A user completed a login verification step. | Y | N |
| password_ | A user changed their own account password. | Y | N |
| recovery_ | A user changed their account recovery email address. | N | N |
| recovery_ | A user changed their account recovery phone number. | N | N |
| account_ | A user account was disabled for a policy reason. | N | Y |
| account_ | A user account was disabled because it was found to be sending spam. | N | Y |
| account_ | A user account was disabled because it was detected as hijacked. | N | Y |
| account_ | A user account was disabled because a password leak was detected. | N | Y |
| risky_ | A risky or sensitive action by a user was allowed after risk evaluation. | N | N |
| risky_ | A risky or sensitive action by a user was blocked after risk evaluation. | N | N |
| passkey_ | A user enrolled a passkey as a login method. | N | N |
| passkey_ | A user removed a passkey login method. | N | N |
| titanium_ | A user enrolled in Google's Advanced Protection Program (Titanium). | N | N |
| titanium_ | A user left Google's Advanced Protection Program (Titanium). | N | N |
| blocked_ | An email sender was blocked by a user or policy. | N | N |
| user_ | A user was signed out because a suspicious session cookie was detected. | N | N |
| account_ | A user account was disabled for sending spam through a relay. | N | Y |
any: Login (any event)
#Description
Source-only rules that filter on applicationName 'login' without specifying an eventName attribute here.
Detection Rules #
Full rule details for this event, including ATT&CK technique mappings and native queries →Elastic #
is_suspicious field on the login activity record. This is Google's own ML-driven sign-in risk signal. The field is set by Google server-side based on signals like sign-ins from anonymizer infrastructure, known-malicious IP ranges, atypical user characteristics, or anomalous device fingerprints. Use this signal as enrichment alongside the other Workspace sign-in rules rather than as a standalone alert. This rule is a building block. It does not generate user-facing alerts by default but populates signal.rule.building_block_type for correlation rules or analyst pivots.T1078, T1078.004, T1528, T1557
References #
2sv_disable: 2-Step Verification Disabled
#Description
A user disabled 2-Step Verification on their account.
Detection Rules #
Full rule details for this event, including ATT&CK technique mappings and native queries →Elastic #
T1556
References #
email_forwarding_out_of_domain: Email Forwarding Out of Domain
#Description
A user configured automatic email forwarding to an external address.
Example Audit Activity #
{
"kind": "admin#reports#activity",
"id": {
"time": "2022-08-02T07:09:00.429Z",
"uniqueQualifier": "-6303014327256218067",
"applicationName": "login",
"customerId": "C00mpaiwz"
},
"etag": "\"_ZVRqe-BUDYcYeOIPo-gm6Eh1QaGne4ACjHHI6qsr6A/eX21ZbPwRdPn_RAUHIoqPXKgjqc\"",
"actor": {
"callerType": "USER",
"email": "workspace@cloud-response.com",
"profileId": "102509620547980436027"
},
"ipAddress": "31.171.152.13",
"events": [
{
"type": "email_forwarding_change",
"name": "email_forwarding_out_of_domain",
"parameters": [
{
"name": "email_forwarding_destination_address",
"value": "korstiaanstam@gmail.com"
}
]
}
]
}
Detection Rules #
Full rule details for this event, including ATT&CK technique mappings and native queries →Sigma #
T1114, T1114.003Panther #
T1114
References #
gov_attack_warning: Government-Backed Attack Warning
#Description
Google detected that the account may have been targeted by a government-backed attacker.
Detection Rules #
Full rule details for this event, including ATT&CK technique mappings and native queries →Sigma #
T1078Panther #
T1566, T1589, T1595
References #
login_failure: Login Failure
#Description
A user authentication attempt failed.
Example Audit Activity #
{
"kind": "admin#reports#activity",
"id": {
"time": "2022-07-27T11:43:09.564Z",
"uniqueQualifier": "258855114937",
"applicationName": "login",
"customerId": "C00mpaiwz"
},
"etag": "\"_ZVRqe-BUDYcYeOIPo-gm6Eh1QaGne4ACjHHI6qsr6A/9_N8Biu-eMnZp8mlJhJWtd9quMI\"",
"actor": {
"email": "workspace@cloud-response.com",
"profileId": "102509620547980436027"
},
"ipAddress": "138.199.47.184",
"events": [
{
"type": "login",
"name": "login_failure",
"parameters": [
{
"name": "login_type",
"value": "unknown"
},
{
"name": "login_challenge_method",
"multiValue": [
"password"
]
}
]
}
]
}
Common Indicators #
Field/value combinations most frequently checked by detection rules targeting this event, derived from cross-vendor predicate analysis.
| Field | Kind | Value | Rules | Vendors |
|---|---|---|---|---|
event.parameters{}.multiValue{} (splunk rule field) | in | backup_code | 2 rules | splunk |
event.parameters{}.multiValue{} (splunk rule field) | in | google_authenticator | 2 rules | splunk |
event.parameters{}.multiValue{} (splunk rule field) | in | google_prompt | 2 rules | splunk |
event.parameters{}.multiValue{} (splunk rule field) | in | idv_any_phone | 2 rules | splunk |
event.parameters{}.multiValue{} (splunk rule field) | in | idv_preregistered_phone | 2 rules | splunk |
event.parameters{}.multiValue{} (splunk rule field) | in | internal_two_factor | 2 rules | splunk |
event.parameters{}.multiValue{} (splunk rule field) | in | knowledge_employee_id | 2 rules | splunk |
event.parameters{}.multiValue{} (splunk rule field) | in | knowledge_preregistered_email | 2 rules | splunk |
event.parameters{}.multiValue{} (splunk rule field) | in | knowledge_preregistered_phone | 2 rules | splunk |
event.parameters{}.multiValue{} (splunk rule field) | in | login_location | 2 rules | splunk |
event.parameters{}.multiValue{} (splunk rule field) | in | offline_otp | 2 rules | splunk |
event.parameters{}.multiValue{} (splunk rule field) | in | security_key | 2 rules | splunk |
event.parameters{}.multiValue{} (splunk rule field) | in | security_key_otp | 2 rules | splunk |
mfa_prompts (splunk rule field) | ge | 10 | 1 rule | splunk |
Detection Rules #
Full rule details for this event, including ATT&CK technique mappings and native queries →Splunk #
T1078, T1078.004, T1586, T1586.003, T1621T1078, T1078.004, T1586, T1586.003, T1621T1110, T1110.003, T1110.004, T1586, T1586.003Kusto #
T1110
References #
login_success: Login Success
#Description
A user successfully authenticated to Google Workspace.
Example Audit Activity #
{
"kind": "admin#reports#activity",
"id": {
"time": "2022-08-15T16:24:08.797Z",
"uniqueQualifier": "722534617001",
"applicationName": "login",
"customerId": "C00mpaiwz"
},
"etag": "\"_ZVRqe-BUDYcYeOIPo-gm6Eh1QaGne4ACjHHI6qsr6A/2CgOqjKcY53SeawmLirmLuQvpoU\"",
"actor": {
"email": "admin@cloud-response.com",
"profileId": "111440584475724055600"
},
"ipAddress": "209.94.244.98",
"events": [
{
"type": "login",
"name": "login_success",
"parameters": [
{
"name": "login_type",
"value": "google_password"
},
{
"name": "login_challenge_method",
"multiValue": [
"password"
]
},
{
"name": "is_suspicious",
"boolValue": false
}
]
}
]
}
Common Indicators #
Field/value combinations most frequently checked by detection rules targeting this event, derived from cross-vendor predicate analysis.
| Field | Kind | Value | Rules | Vendors |
|---|---|---|---|---|
about.labels["is_suspicious"] (Chronicle) | eq | true | 2 rules | chronicle |
user.email (elastic rule field) | is_not_null | | 2 rules | elastic |
Esql.distance_km (elastic rule field) | ge | 500 | 1 rule | elastic |
Esql.region_count (elastic rule field) | ge | 2 | 1 rule | elastic |
Esql.region_count (elastic rule field) | le | 5 | 1 rule | elastic |
Esql.travel_kmh (elastic rule field) | ge | 800 | 1 rule | elastic |
source.geo.country_name (elastic rule field) | is_not_null | | 1 rule | elastic |
source.geo.location (elastic rule field) | is_not_null | | 1 rule | elastic |
source.geo.region_name (elastic rule field) | is_not_null | | 1 rule | elastic |
Detection Rules #
Full rule details for this event, including ATT&CK technique mappings and native queries →Elastic #
T1078, T1078.004, T1528, T1557T1078, T1078.004, T1528, T1557Splunk #
T1078, T1078.004, T1586, T1586.003YARA-L #
T1567T1567Panther #
T1078.004, T1550
References #
suspicious_login: Suspicious Login
#Description
Google detected a suspicious login attempt on the account.
Detection Rules #
Full rule details for this event, including ATT&CK technique mappings and native queries →Sigma #
T1078, T1078.004↳ also matches suspicious_login_less_secure_app: Suspicious Login (Less Secure App), suspicious_programmatic_login: Suspicious Programmatic Login Panther #
References #
suspicious_login_less_secure_app: Suspicious Login (Less Secure App)
#Description
A suspicious login from a less-secure application was detected.
Detection Rules #
Full rule details for this event, including ATT&CK technique mappings and native queries →Sigma #
T1078, T1078.004↳ also matches suspicious_login: Suspicious Login, suspicious_programmatic_login: Suspicious Programmatic Login Panther #
References #
suspicious_programmatic_login: Suspicious Programmatic Login
#Description
A suspicious programmatic (API or app) login was detected.
Detection Rules #
Full rule details for this event, including ATT&CK technique mappings and native queries →Sigma #
T1078, T1078.004↳ also matches suspicious_login: Suspicious Login, suspicious_login_less_secure_app: Suspicious Login (Less Secure App) Panther #
References #
2sv_enroll: 2-Step Verification Enrolled
#Description
A user enrolled in 2-Step Verification.
Example Audit Activity #
{
"kind": "admin#reports#activity",
"id": {
"time": "2022-08-02T07:08:03.018Z",
"uniqueQualifier": "8958327431473786420",
"applicationName": "login",
"customerId": "C00mpaiwz"
},
"etag": "\"_ZVRqe-BUDYcYeOIPo-gm6Eh1QaGne4ACjHHI6qsr6A/gue2aWDXgcYABQA12lXY6OefZqI\"",
"actor": {
"callerType": "USER",
"email": "workspace@cloud-response.com",
"profileId": "102509620547980436027"
},
"ipAddress": "31.171.152.13",
"events": [
{
"type": "2sv_change",
"name": "2sv_enroll"
}
]
}
References #
logout: Logout
#Description
A user signed out of their Google Workspace account.
Example Audit Activity #
{
"kind": "admin#reports#activity",
"id": {
"time": "2022-08-11T11:47:59.530Z",
"uniqueQualifier": "722534617001",
"applicationName": "login",
"customerId": "C00mpaiwz"
},
"etag": "\"_ZVRqe-BUDYcYeOIPo-gm6Eh1QaGne4ACjHHI6qsr6A/ONXCixZ4yd-kOQLjrgxX--m1WXA\"",
"actor": {
"email": "admin@cloud-response.com",
"profileId": "111440584475724055600"
},
"ipAddress": "145.128.241.109",
"events": [
{
"type": "login",
"name": "logout",
"parameters": [
{
"name": "login_type",
"value": "google_password"
}
]
}
]
}
References #
login_challenge: Login Challenge
#Description
A login challenge (e.g. an additional verification step) was presented to the user.
Example Audit Activity #
{
"kind": "admin#reports#activity",
"id": {
"time": "2022-08-02T08:59:41.940Z",
"uniqueQualifier": "722534617001",
"applicationName": "login",
"customerId": "C00mpaiwz"
},
"etag": "\"_ZVRqe-BUDYcYeOIPo-gm6Eh1QaGne4ACjHHI6qsr6A/zl_FPiBAq3UOiT748_QcR6jJlZI\"",
"actor": {
"email": "admin@cloud-response.com",
"profileId": "111440584475724055600"
},
"ipAddress": "122.155.174.97",
"events": [
{
"type": "login",
"name": "login_challenge",
"parameters": [
{
"name": "login_type",
"value": "google_password"
},
{
"name": "login_challenge_method",
"multiValue": [
"google_authenticator"
]
},
{
"name": "login_challenge_status",
"value": "passed"
}
]
}
]
}
References #
login_verification: Login Verification
#Description
A user completed a login verification step.
Example Audit Activity #
{
"kind": "admin#reports#activity",
"id": {
"time": "2022-08-02T09:32:37.406Z",
"uniqueQualifier": "258855114937",
"applicationName": "login",
"customerId": "C00mpaiwz"
},
"etag": "\"_ZVRqe-BUDYcYeOIPo-gm6Eh1QaGne4ACjHHI6qsr6A/NkmfyGAZiDNDKeAlfNYlVMtgn5s\"",
"actor": {
"email": "workspace@cloud-response.com",
"profileId": "102509620547980436027"
},
"ipAddress": "122.155.174.97",
"events": [
{
"type": "login",
"name": "login_verification",
"parameters": [
{
"name": "login_type",
"value": "google_password"
},
{
"name": "login_challenge_method",
"multiValue": [
"idv_preregistered_phone"
]
},
{
"name": "login_challenge_status",
"value": "passed"
},
{
"name": "is_second_factor",
"boolValue": true
}
]
}
]
}
References #
password_edit: Password Edit
#Description
A user changed their own account password.
Example Audit Activity #
{
"kind": "admin#reports#activity",
"id": {
"time": "2022-07-21T13:40:49.268Z",
"uniqueQualifier": "-6977913962455696939",
"applicationName": "login",
"customerId": "C00mpaiwz"
},
"etag": "\"_ZVRqe-BUDYcYeOIPo-gm6Eh1QaGne4ACjHHI6qsr6A/CwHnq63zM9H90cAS3G08NJhI9qw\"",
"actor": {
"callerType": "USER",
"email": "suspicious@cloud-response.com",
"profileId": "102509620547980436027"
},
"ipAddress": "80.114.222.200",
"events": [
{
"type": "password_change",
"name": "password_edit"
}
]
}
References #
recovery_email_edit: Recovery Email Edit
#Description
A user changed their account recovery email address.
References #
recovery_phone_edit: Recovery Phone Edit
#Description
A user changed their account recovery phone number.
References #
account_disabled_generic: Account Disabled (Generic)
#Description
A user account was disabled for a policy reason.
Detection Rules #
Full rule details for this event, including ATT&CK technique mappings and native queries →Panther #
References #
account_disabled_spamming: Account Disabled (Spamming)
#Description
A user account was disabled because it was found to be sending spam.
Detection Rules #
Full rule details for this event, including ATT&CK technique mappings and native queries →Panther #
References #
account_disabled_hijacked: Account Disabled (Hijacked)
#Description
A user account was disabled because it was detected as hijacked.
Detection Rules #
Full rule details for this event, including ATT&CK technique mappings and native queries →Panther #
References #
account_disabled_password_leak: Account Disabled (Password Leak)
#Description
A user account was disabled because a password leak was detected.
Detection Rules #
Full rule details for this event, including ATT&CK technique mappings and native queries →Panther #
T1552
References #
risky_sensitive_action_allowed: Risky Sensitive Action Allowed
#Description
A risky or sensitive action by a user was allowed after risk evaluation.
References #
risky_sensitive_action_blocked: Risky Sensitive Action Blocked
#Description
A risky or sensitive action by a user was blocked after risk evaluation.
References #
passkey_enrolled: Passkey Enrolled
#Description
A user enrolled a passkey as a login method.
References #
titanium_enroll: Advanced Protection Enrolled
#Description
A user enrolled in Google's Advanced Protection Program (Titanium).
References #
titanium_unenroll: Advanced Protection Unenrolled
#Description
A user left Google's Advanced Protection Program (Titanium).
References #
blocked_sender: Blocked Sender
#Description
An email sender was blocked by a user or policy.
References #
account_disabled_spamming_through_relay: User Suspended (Spam Through Relay)
#Description
A user account was disabled for sending spam through a relay.
Detection Rules #
Full rule details for this event, including ATT&CK technique mappings and native queries →Panther #