Vault SOC

Incidents

25 incidents in the last 24 hours · grouped from 1,284 alerts

25 shown
IncidentSeverityTitleSourcesAssets / usersMITRE tacticAI verdictStatusOwnerUpdated
XDR-4821CriticalSuspected Cobalt Strike beacon on ENG-WS-114 (CUI enclave)CUI
Cortex XDRNGFWDefender for Office 365
ENG-WS-114 · j.reyesCommand and ControlTrue Positive94%Awaiting approvalVault engineer07:24
ENTRA-RS-338HighImpossible travel sign-in from Lagos for m.alvarez
Entra IDDefender for Office 365Prisma Access
m.alvarez@halcyonprecision.usInitial AccessTrue Positive88%Awaiting approvalVault engineer07:08
SCM-TP-2290HighOutbound C2 attempts to 185.220.101.47 blocked by Advanced Threat Prevention
NGFWPrisma Access
ENG-WS-087, ENG-WS-131Command and ControlTrue Positive91%ContainedAI SOC06:49
XDR-4817HighCredential dumping attempt – lsass access blocked by XDR agent
Cortex XDR
HP-FS-01 · svc_backupCredential AccessTrue Positive90%ContainedAI SOC04:24
MDO-1177HighWildFire malicious verdict on email attachment – quarantined
Defender for Office 365NGFW
3 mailboxesInitial AccessTrue Positive97%ContainedAI SOC02:14
SCM-DNS-5512CriticalAdvanced DNS Security: DNS tunneling from ERP server
NGFWCortex XDR
HP-ERP-01ExfiltrationTrue Positive96%Awaiting approvalVault engineer07:27
ENTRA-AP-092MediumSuspicious OAuth app consent in Entra ("PDF Toolkit Pro")
Entra ID
k.nguyenPersistenceNeeds Review66%AI investigatingAI SOC07:21
PUR-DLP-0912HighPurview DLP: CUI drawing sent to personal GmailCUI
Purview DLPDefender for Office 365NGFW
r.patel → r.patel.personal@gmail.comExfiltrationNeeds Review78%Awaiting approvalCustomer07:16
XDR-4820LowPowerShell download cradle – IT admin script, benign
Cortex XDR
ENG-WS-009 · it.adminExecutionBenign98%ResolvedAI SOC05:55
PA-BF-1440MediumBrute force on VPN portal – blocked by Prisma Access, benign
Prisma Access
GlobalProtect portalCredential AccessBenign96%ResolvedAI SOC05:20
XDR-4815LowUnsigned binary executed from Downloads – SOLIDWORKS plugin
Cortex XDR
ENG-WS-151ExecutionBenign95%ResolvedAI SOC02:30
SCM-URL-883LowAdvanced URL Filtering: newly registered domain accessed
NGFW
ENG-WS-044Command and ControlBenign93%ResolvedAI SOC01:50
MDO-1176MediumCredential phishing link clicked – Safe Links blocked
Defender for Office 365
t.brooksInitial AccessTrue Positive89%ResolvedAI SOC00:40
ENTRA-RS-337LowRisky sign-in: unfamiliar location (Denver) – traveling user
Entra ID
d.kimInitial AccessBenign92%ResolvedAI SOC22:50
XDR-4812Mediumcertutil downloading file on HP-ERP-01
Cortex XDR
HP-ERP-01Defense EvasionBenign87%ResolvedAI SOC21:20
XDR-4799HighAnomalous RDP from HP-ERP-01 to HP-DC-02
Cortex XDRNGFW
HP-ERP-01, HP-DC-02Lateral MovementNeeds Review74%Escalated to Unit 42Vault engineer19:30
SCM-TP-2288LowPort scan from guest Wi-Fi blocked by zone protection
NGFW
Guest zoneDiscoveryBenign97%ResolvedAI SOC18:30
DLP-0456LowPurview DLP: ITAR keyword in Teams chat – internal only
Purview DLP
Engineering channelCollectionBenign90%ResolvedAI SOC17:30
MDO-1175LowBulk spam campaign – ZAP removed 41 messages
Defender for Office 365
41 mailboxesInitial AccessBenign99%ResolvedAI SOC16:30
XDR-4809MediumRansomware behavioural rule – Veeam backup job
Cortex XDR
HP-FS-01ImpactBenign95%ResolvedAI SOC14:50
PA-DNS-219LowDGA-like domain lookups from mobile user
Prisma Access
s.ortiz (Prisma Access)Command and ControlBenign88%ResolvedAI SOC13:30
ENTRA-PIM-045MediumGlobal Administrator activated outside change window
Entra ID
a.chenPrivilege EscalationBenign91%ResolvedAI SOC12:20
XDR-4806LowAgent disconnected > 7 days – ENG-WS-019
Cortex XDR
ENG-WS-019Defense EvasionBenign99%ResolvedAI SOC10:40
SCM-WF-772MediumWildFire malicious verdict – download blocked at HQ-FW-01
NGFW
ENG-WS-066ExecutionTrue Positive96%ContainedAI SOC09:50
MDO-1178MediumLook-alike domain halcyon-precision.co registered
Defender for Office 365
BrandReconnaissanceNeeds Review70%NewCustomer07:18