Security OperationsIdentity defense workspace
Incident INC-1001CRITICALInvestigating
Active incident · Elastic / SIEM
Unusual sessions and privilege activity for Asha Mehta
Unfamiliar authentication followed by token, privilege, and sensitive-access activity
Owneranalyst-kavyaResponse in progress
- 1Investigate→
- 2Review→
- 3Execute→
- 4Verify→
- 5Recovered
Affected identityAsha Mehta · IDN-ASHA
Unfamiliar sign-inFrankfurt, DE · high risk
Privilege changefinance-admin · ACTIVE
Critical accessFinance Administration Portal
Evidence timeline
Elastic / SIEM- Login successSuccessful login from Asha's managed laptop in BengaluruEVT-1001 · simulated-iam
- Login successSuccessful login from an unfamiliar device in FrankfurtEVT-1002 · simulated-iam
- Session createdRefresh-capable session created for the unfamiliar deviceEVT-1003 · simulated-iam
- Mfa anomalyThree MFA challenges failed within two minutesEVT-1004 · simulated-iam
- Privilege grantedFinance administrator role granted outside the normal change windowEVT-1005 · simulated-iam
- Sensitive asset accessPayroll export configuration was openedEVT-1006 · simulated-app
- Session activityUnusual session queried multiple finance recordsEVT-1007 · simulated-app