AIR investigation actions insight
Description
This query provides insights into AIR investigation actions in Microsoft Defender for Office 365.
Query · kql
CloudAppEvents | where ActionType == "AirInvestigationData" | project Timestamp, RawEventData | extend EventData = parse_json(RawEventData) | extend Data = parse_json(tostring(EventData.Data)) | extend InvestigationType = EventData.InvestigationType | extend InvestigationId = RawEventData.InvestigationId | extend Status = tostring(Data.Status) | where Status == "Resolved" | extend ActionRaw = parse_json(tostring(EventData.Actions)) | mv-expand ActionRaw | extend Action = parse_json(tostring(ActionRaw)) | extend ActionType=Action.ActionType, ActionApproval=Action.ActionApproval, ApprovedBy=Action.ApprovedBy, ApproverComment=Action.ApproverComment, ActionStatus=Action.ActionStatus | mv-expand Action.Entities | extend EntityQuery = Action_Entities.Query | mv-expand Action_Entities.Urls, Action_Entities.NetworkMessageIds | sort by Timestamp | project Timestamp, InvestigationType, InvestigationId, ActionType, ActionApproval, ApprovedBy, ApproverComment, ActionStatus, EntityQuery, Action_Entities_Urls, Action_Entities_NetworkMessageIds