AnalysisType: rule
Filename: onelogin_login.py
RuleID: "OneLogin.Login"
DisplayName: "Signal - OneLogin Login"
Enabled: true
CreateAlert: false
LogTypes:
- OneLogin.Events
Tags:
- OneLogin
Severity: Info
Description: A OneLogin user successfully logged in.
Reference: https://resources.onelogin.com/OneLogin_RiskBasedAuthentication-WP-v5.pdf
Tests:
- Name: Successful Login Event
ExpectedResult: true
Log:
{
"event_type_id": "5",
"actor_user_id": 123456,
"actor_user_name": "Bob Cat",
"user_id": 123456,
"user_name": "Bob Cat",
}
- Name: Failed Login Event
ExpectedResult: false
Log:
{
"event_type_id": "6",
"actor_user_id": 123456,
"actor_user_name": "Bob Cat",
"user_id": 123456,
"user_name": "Bob Cat",
}
# ------ paired body: onelogin_login.py ------
def rule(event):
if str(event.get("event_type_id")) == "5":
return True
return False
def title(event):
return f"A user [{event.get('user_name', '<UNKNOWN_USER>')}] successfully logged in"