Merge pull request #2629 from splunk/bugfix_2623

Removing extra characters around field name
This commit is contained in:
Michael Haag
2023-04-17 14:10:54 -06:00
committed by GitHub
@@ -22,7 +22,7 @@ search:
dc(source) as source_count from datamodel=Risk.All_Risk by All_Risk.risk_object,All_Risk.risk_object_type
All_Risk.analyticstories | `drop_dm_object_name("All_Risk")` | eval "annotations.mitre_attack"="annotations.mitre_attack.mitre_technique_id",
risk_threshold=100 | where All_Risk.analyticstories IN ("Suspicious Okta Activity",
"Okta MFA Exhaustion") risk_score > $risk_threshold$ | `get_risk_severity(risk_score)`
"Okta MFA Exhaustion") risk_score > risk_threshold | `get_risk_severity(risk_score)`
| `okta_risk_threshold_exceeded_filter`'
how_to_implement:
Ensure "Suspicious Okta Activity" and "Okta MFA Exhaustion" analytic