azure-defender-security-alert-evidence
Defender alerts can include command lines, files, IPs, identities, evidence, and captured sensitive values.
azurecritical
service: azure:defender
emits CanReadData
Where it sits
| location | Microsoft.Security/locations/alerts properties.{description,remediationSteps,entities,extendedProperties,resourceIdentifiers} |
| location kind | data_record |
| data kinds | credential password api_key access_key secret_key oauth_token connection_string sensitive_data pii customer_data |
| emits edge | CanReadData |
| service | Defender for Cloud (azure:defender) |
Collection recipe
| access mode | read_api |
| operation | Alerts - Get Resource Group Level |
| response path | properties |
| encoding | json |
| params | {"resource_id": "\u003cazure-resource-id\u003e"} |
Required permissions
Microsoft.Security/locations/alerts/read
References