Admin Submissions by DetectionMethod (Phish FP)
Description
This query visualises the original detection technology of emails submitted as phish false positive by admins
Query · kql
CloudAppEvents | where ActionType == "AdminSubmissionSubmitted" | extend SubmissionType = tostring((parse_json(RawEventData)).SubmissionType),SubmissionContentType=tostring((parse_json(RawEventData)).SubmissionContentType) | extend Admin_SubmissionType= iff(SubmissionType == "3" and ActionType == "AdminSubmissionSubmitted" and SubmissionContentType=="Mail" ,"Admin_Email_FP", "Other"),DetectionMethod=tostring((parse_json(RawEventData)).DeliveryMessageInfo.FinalFilterVerdictControlSource), P2SenderDomain=tostring((parse_json(RawEventData)).P2SenderDomain),NetworkMessageId=tostring((parse_json(RawEventData).ObjectId)),DetectionVerdict=tostring((parse_json(RawEventData)).DeliveryMessageInfo.FinalFilterVerdict),PolicyOverride=tostring((parse_json(RawEventData)).DeliveryMessageInfo.PolicyOverride),PolicyPolicyOverrideType=tostring((parse_json(RawEventData)).DeliveryMessageInfo.PolicySource) | where SubmissionContentType == "Mail" and SubmissionType == "3" and DetectionVerdict =="Phish" | summarize count() by DetectionMethod | project DetectionMethod,Emails = count_ // | render piechart // Uncomment this line to render as a graph