Message Type

Attribute groupRule
typeY

type

#

Description

Message Data Model attribute: type

Fields #

NameDescription
inboundMessage was sent from someone outside your organization, to *at least one* recipient inside your organization
internalMessage was sent from someone inside your organization, to *at least one* recipient inside your organization. Messages *must be authenticated* by either SPF or DKIM to be treated as internal.
outboundMessage was sent from someone inside your organization, to *at least one* recipient outside your organization

Common Indicators #

Field/value combinations most frequently checked by detection rules targeting this event, derived from cross-vendor predicate analysis.

FieldKindValueRulesVendors
type.inboundeqtrue1158 rulesmql
profile.by_senderfunc_callprofile.by_sender().any_messages_malicious_or_spam165 rulesmql
profile.by_senderfunc_callprofile.by_sender().prevalence in (new, outlier)50 rulesmql
type.outboundeqtrue162 rulesmql
attachmentslength_compare085 rulesmql
attachmentslength_compare131 rulesmql
body.linkslength_compare085 rulesmql
body.linkslength_compare1049 rulesmql
recipients.tolength_compare171 rulesmql
recipients.tolength_compare038 rulesmql
headers.referenceslength_compare046 rulesmql
headers.in_reply_tois_null45 rulesmql
headers.auth_summary.dmarc.passeqtrue36 rulesmql
headers.auth_summary.spf.passeqtrue32 rulesmql
headers.reply_tolength_compare030 rulesmql

Detection Rules #

Full rule details for this event, including ATT&CK technique mappings and native queries →

Sublime MQL #

References #