Activity from Suspicious IP Addresses
Description
Detects when a Microsoft Cloud App Security reported users were active from an IP address identified as risky by Microsoft Threat Intelligence. These IP addresses are involved in malicious activities, such as Botnet C&C, and may indicate compromised account.
Query · sigma
selection: eventSource: SecurityComplianceCenter eventName: Activity from suspicious IP addresses status: success condition: selection
Known false positives
- Unknown