Signal - OneLogin Login


Description

A OneLogin user successfully logged in.

Query · python

def rule(event):
    if str(event.get("event_type_id")) == "5":
        return True
    return False


def title(event):
    return f"A user [{event.get('user_name', '<UNKNOWN_USER>')}] successfully logged in"
Raw source Signal - OneLogin Login · Panther Python
Esc
Published by panther-labs/panther-analysis ↗, licensed under Apache 2.0 ↗. Reproduced here unmodified.
AnalysisType: rule
Filename: onelogin_login.py
RuleID: "OneLogin.Login"
DisplayName: "Signal - OneLogin Login"
Enabled: true
CreateAlert: false
LogTypes:
  - OneLogin.Events
Tags:
  - OneLogin
Severity: Info
Description: A OneLogin user successfully logged in.
Reference: https://resources.onelogin.com/OneLogin_RiskBasedAuthentication-WP-v5.pdf
Tests:
  - Name: Successful Login Event
    ExpectedResult: true
    Log:
      {
        "event_type_id": "5",
        "actor_user_id": 123456,
        "actor_user_name": "Bob Cat",
        "user_id": 123456,
        "user_name": "Bob Cat",
      }
  - Name: Failed Login Event
    ExpectedResult: false
    Log:
      {
        "event_type_id": "6",
        "actor_user_id": 123456,
        "actor_user_name": "Bob Cat",
        "user_id": 123456,
        "user_name": "Bob Cat",
      }


# ------ paired body: onelogin_login.py ------

def rule(event):
    if str(event.get("event_type_id")) == "5":
        return True
    return False


def title(event):
    return f"A user [{event.get('user_name', '<UNKNOWN_USER>')}] successfully logged in"

Detection rules belong to the projects that publish them and remain under their own licenses. This site indexes and links to them; it claims no rights in them.