id: 317e757e-c320-448e-8837-fc61a70fe609
name: Commvault Cloud Alert
description: |
'This query identifies Alerts from Commvault Cloud.'
severity: Medium
status: Available
enabled: true
requiredDataConnectors:
- connectorId: CommvaultSecurityIQConnector
datatypes:
- CommvaultAlertsCCF_CL
queryFrequency: 5m
queryPeriod: 5m
triggerOperator: gt
triggerThreshold: 0
tactics:
- DefenseEvasion
- Impact
customDetails:
Client: ClientName
AnomalyType: AnomalyType
eventGroupingSettings:
aggregationKind: AlertPerResult
alertDetailsOverride:
alertDisplayNameFormat: 'Commvault Cloud Anomaly detected for client: {{ClientName}}'
alertDescriptionFormat: 'Anomaly detected for Commvault client {{ClientName}}. AnomalyType flag: {{AnomalyType}}.'
alertDynamicProperties: []
relevantTechniques:
- T1578
- T1531
tags:
- Commvault
- Metallic
- Threat Intelligence
- Ransomware
query: |
CommvaultAlertsCCF_CL
| where TimeGenerated > ago(5m)
| where isnotnull(AnomalyType) and AnomalyType > 0
| take 1000
entityMappings: null
version: 1.0.6
kind: Scheduled