User Email Submission Trend (FN)
Description
This query visualises the daily ammount of users false negative submission by submission type, including phish simulations reported by users.
Query · kql
let TimeStart = startofday(ago(30d)); let TimeEnd = startofday(now()); let baseQuery = CloudAppEvents | where ActionType contains "UserSubmission" | extend SubmissionType = tostring((parse_json(RawEventData)).SubmissionType),SubmissionContentType=tostring((parse_json(RawEventData)).SubmissionContentType); let User_Phish_FN=baseQuery | make-series Count= countif(SubmissionType == "1" and ActionType == "UserSubmission" and SubmissionContentType=="Mail" ) default = 0 on Timestamp from TimeStart to TimeEnd step 1d | extend Details = "User_Phish_FN"; let User_Spam_FN=baseQuery | make-series Count= countif(SubmissionType == "0" and ActionType == "UserSubmission" and SubmissionContentType=="Mail" ) default = 0 on Timestamp from TimeStart to TimeEnd step 1d | extend Details = "User_Spam_FN"; let User_AttackSim_Submission=baseQuery | make-series Count= countif(ActionType == "AttackSimUserSubmission" and SubmissionContentType=="Mail" ) default = 0 on Timestamp from TimeStart to TimeEnd step 1d | extend Details = "User_AttackSim_Submission"; union User_Phish_FN,User_Spam_FN,User_AttackSim_Submission | project Count, Details, Timestamp | render timechart