Skip to content
Open
Show file tree
Hide file tree
Changes from all commits
Commits
Show all changes
30 commits
Select commit Hold shift + click to select a range
6f726c8
ASim
Aug 19, 2026
31c4171
mod
Aug 19, 2026
61b4be1
Merge branch 'Azure:master' into cloudflare
EndrigaInno Aug 20, 2026
abe7571
cloudflare with parameters
Aug 20, 2026
457fe56
mods
Aug 20, 2026
ef4f000
comments
Aug 20, 2026
74869bb
Merge branch 'Azure:master' into cloudflare
EndrigaInno Aug 25, 2026
f4ed1ac
modifications
Aug 25, 2026
acc9325
Merge branch 'Azure:master' into cloudflare
EndrigaInno Aug 26, 2026
606288d
Merge branch 'Azure:master' into cloudflare
EndrigaInno Aug 26, 2026
e5c9614
cloudflare web session parser for submisison
Aug 26, 2026
ae6ef1e
Merge branch 'Azure:master' into cloudflare
EndrigaInno Aug 26, 2026
90cc464
add PR to changelogs
Aug 26, 2026
32e3130
Merge branch 'cloudflare' of https://github.com/EndrigaInno/Azure-Sen…
Aug 26, 2026
04e8b14
added ingested logs
Aug 26, 2026
7b36e24
cloudflare parser fixes
Aug 26, 2026
f24402a
Merge branch 'Azure:master' into cloudflare
EndrigaInno Aug 28, 2026
71270db
fix product references, fix versions
Aug 28, 2026
334a1dc
added support for type, _ItemId in CloudflareV2_CL.json
Aug 28, 2026
a10b714
Merge branch 'Azure:master' into cloudflare
EndrigaInno Aug 31, 2026
8db2fcf
fix schema link
Aug 31, 2026
520eb4d
Merge branch 'Azure:master' into cloudflare
EndrigaInno Sep 1, 2026
662c649
update ingested logs
Sep 1, 2026
7459636
edit TimeGenerated to TimeGenerated UTC
Sep 1, 2026
bea3fcc
Merge branch 'Azure:master' into cloudflare
EndrigaInno Sep 2, 2026
303710c
Merge branch 'Azure:master' into cloudflare
EndrigaInno Sep 2, 2026
3605d5f
casted to int: port numbers, http codes
Sep 2, 2026
8b84923
Merge branch 'Azure:master' into cloudflare
EndrigaInno Sep 2, 2026
6858e59
Merge branch 'Azure:master' into cloudflare
EndrigaInno Sep 2, 2026
1e5fdae
Merge branch 'Azure:master' into cloudflare
EndrigaInno Sep 3, 2026
File filter

Filter by extension

Filter by extension

Conversations
Failed to load comments.
Loading
Jump to
Jump to file
Failed to load files.
Loading
Diff view
Diff view
Original file line number Diff line number Diff line change
Expand Up @@ -1984,6 +1984,14 @@
{
"name": "ZoneName",
"type": "string"
}
},
{
"Name": "Type",
"Type": "String"
},
{
"Name": "_ItemId",
"Type": "String"
}
]
}
Original file line number Diff line number Diff line change
Expand Up @@ -27,7 +27,7 @@
"displayName": "Web Session ASIM parser",
"category": "ASIM",
"FunctionAlias": "ASimWebSession",
"query": "let DisabledParsers=materialize(_GetWatchlist('ASimDisabledParsers') | where SearchKey in ('Any', 'ExcludeASimWebSession') | extend SourceSpecificParser=column_ifexists('SourceSpecificParser','') | distinct SourceSpecificParser| where isnotempty(SourceSpecificParser));\nlet ASimBuiltInDisabled=toscalar('ExcludeASimWebSession' in (DisabledParsers) or 'Any' in (DisabledParsers));\nlet parser=(pack:bool=false){\nunion isfuzzy=true\n vimWebSessionEmpty,\n ASimWebSessionSquidProxy (ASimBuiltInDisabled or ('ExcludeASimWebSessionSquidProxy' in (DisabledParsers))),\n ASimWebSessionZscalerZIA (ASimBuiltInDisabled or ('ExcludeASimWebSessionZscalerZIA' in (DisabledParsers))),\n ASimWebSessionNative (disabled=(ASimBuiltInDisabled or ('ExcludeASimWebSessionNative' in (DisabledParsers)))),\n ASimWebSessionVectraAI (pack=pack, disabled=(ASimBuiltInDisabled or ('ExcludeASimWebSessionVectraAI' in (DisabledParsers)))),\n ASimWebSessionIIS (disabled=(ASimBuiltInDisabled or ('ExcludeASimWebSessionIIS' in (DisabledParsers)))),\n ASimWebSessionPaloAltoCEF (ASimBuiltInDisabled or ('ExcludeASimWebSessionPaloAltoCEF' in (DisabledParsers))),\n ASimWebSessionApacheHTTPServer (ASimBuiltInDisabled or ('ExcludeASimWebSessionApacheHTTPServer' in (DisabledParsers))),\n ASimWebSessionFortinetFortiGate (ASimBuiltInDisabled or ('ExcludeASimWebSessionFortinetFortiGate' in (DisabledParsers))),\n ASimWebSessionCiscoMeraki (ASimBuiltInDisabled or ('ExcludeASimWebSessionCiscoMeraki' in (DisabledParsers))),\n ASimWebSessionBarracudaWAF (ASimBuiltInDisabled or ('ExcludeASimWebSessionBarracudaWAF' in (DisabledParsers))),\n ASimWebSessionBarracudaCEF (ASimBuiltInDisabled or ('ExcludeASimWebSessionBarracudaCEF' in (DisabledParsers))),\n ASimWebSessionCitrixNetScaler (ASimBuiltInDisabled or ('ExcludeASimWebSessionCitrixNetScaler' in (DisabledParsers))),\n ASimWebSessionCiscoFirepower (ASimBuiltInDisabled or ('ExcludeASimWebSessionCiscoFirepower' in (DisabledParsers))),\n ASimWebSessionF5ASM (ASimBuiltInDisabled or ('ExcludeASimWebSessionF5ASM' in (DisabledParsers))),\n ASimWebSessionPaloAltoCortexDataLake (ASimBuiltInDisabled or ('ExcludeASimWebSessionPaloAltoCortexDataLake' in (DisabledParsers))),\n ASimWebSessionSonicWallFirewall (ASimBuiltInDisabled or ('ExcludeASimWebSessionSonicWallFirewall' in (DisabledParsers))),\n ASimWebSessionAzureFirewall (ASimBuiltInDisabled or ('ExcludeASimWebSessionAzureFirewall' in (DisabledParsers))),\n ASimWebSessionCiscoUmbrella (ASimBuiltInDisabled or ('ExcludeASimWebSessionCiscoUmbrella' in (DisabledParsers)),pack=pack),\n ASimWebSessionSalesforceServiceCloudV2 (disabled=(ASimBuiltInDisabled or ('ExcludeASimWebSessionSalesforceServiceCloudV2' in (DisabledParsers))), pack=pack),\n ASimWebSessionAWSWAF (disabled=(ASimBuiltInDisabled or ('ExcludeASimWebSessionAWSWAF' in (DisabledParsers))), pack=pack)\n};\nparser(pack=pack)\n",
"query": "let DisabledParsers=materialize(_GetWatchlist('ASimDisabledParsers') | where SearchKey in ('Any', 'ExcludeASimWebSession') | extend SourceSpecificParser=column_ifexists('SourceSpecificParser','') | distinct SourceSpecificParser| where isnotempty(SourceSpecificParser));\nlet ASimBuiltInDisabled=toscalar('ExcludeASimWebSession' in (DisabledParsers) or 'Any' in (DisabledParsers));\nlet parser=(pack:bool=false){\nunion isfuzzy=true\n vimWebSessionEmpty,\n ASimWebSessionSquidProxy (ASimBuiltInDisabled or ('ExcludeASimWebSessionSquidProxy' in (DisabledParsers))),\n ASimWebSessionZscalerZIA (ASimBuiltInDisabled or ('ExcludeASimWebSessionZscalerZIA' in (DisabledParsers))),\n ASimWebSessionNative (disabled=(ASimBuiltInDisabled or ('ExcludeASimWebSessionNative' in (DisabledParsers)))),\n ASimWebSessionVectraAI (pack=pack, disabled=(ASimBuiltInDisabled or ('ExcludeASimWebSessionVectraAI' in (DisabledParsers)))),\n ASimWebSessionIIS (disabled=(ASimBuiltInDisabled or ('ExcludeASimWebSessionIIS' in (DisabledParsers)))),\n ASimWebSessionPaloAltoCEF (ASimBuiltInDisabled or ('ExcludeASimWebSessionPaloAltoCEF' in (DisabledParsers))),\n ASimWebSessionApacheHTTPServer (ASimBuiltInDisabled or ('ExcludeASimWebSessionApacheHTTPServer' in (DisabledParsers))),\n ASimWebSessionFortinetFortiGate (ASimBuiltInDisabled or ('ExcludeASimWebSessionFortinetFortiGate' in (DisabledParsers))),\n ASimWebSessionCiscoMeraki (ASimBuiltInDisabled or ('ExcludeASimWebSessionCiscoMeraki' in (DisabledParsers))),\n ASimWebSessionBarracudaWAF (ASimBuiltInDisabled or ('ExcludeASimWebSessionBarracudaWAF' in (DisabledParsers))),\n ASimWebSessionBarracudaCEF (ASimBuiltInDisabled or ('ExcludeASimWebSessionBarracudaCEF' in (DisabledParsers))),\n ASimWebSessionCitrixNetScaler (ASimBuiltInDisabled or ('ExcludeASimWebSessionCitrixNetScaler' in (DisabledParsers))),\n ASimWebSessionCiscoFirepower (ASimBuiltInDisabled or ('ExcludeASimWebSessionCiscoFirepower' in (DisabledParsers))),\n ASimWebSessionF5ASM (ASimBuiltInDisabled or ('ExcludeASimWebSessionF5ASM' in (DisabledParsers))),\n ASimWebSessionPaloAltoCortexDataLake (ASimBuiltInDisabled or ('ExcludeASimWebSessionPaloAltoCortexDataLake' in (DisabledParsers))),\n ASimWebSessionSonicWallFirewall (ASimBuiltInDisabled or ('ExcludeASimWebSessionSonicWallFirewall' in (DisabledParsers))),\n ASimWebSessionAzureFirewall (ASimBuiltInDisabled or ('ExcludeASimWebSessionAzureFirewall' in (DisabledParsers))),\n ASimWebSessionCiscoUmbrella (ASimBuiltInDisabled or ('ExcludeASimWebSessionCiscoUmbrella' in (DisabledParsers)),pack=pack),\n ASimWebSessionSalesforceServiceCloudV2 (disabled=(ASimBuiltInDisabled or ('ExcludeASimWebSessionSalesforceServiceCloudV2' in (DisabledParsers))), pack=pack),\n ASimWebSessionAWSWAF (disabled=(ASimBuiltInDisabled or ('ExcludeASimWebSessionAWSWAF' in (DisabledParsers))), pack=pack),\n ASimWebSessionCloudflareOne (disabled=(ASimBuiltInDisabled or ('ExcludeASimWebSessionCloudflareOne' in (DisabledParsers))), pack=pack)\n};\nparser(pack=pack)\n",
"version": 1,
"functionParameters": "pack:bool=False"
}
Expand Down

Large diffs are not rendered by default.

Original file line number Diff line number Diff line change
@@ -0,0 +1,21 @@
# Cloudflare One ASIM WebSession Normalization Parser

ARM template for ASIM WebSession schema parser for Cloudflare One.

This ASIM parser supports normalizing the Cloudflare One Web Session activities ingested in 'CloudflareV2_CL' table to the ASIM Web Session normalized schema. We only support the schema of the table updated on Apr 22, 2026.


The Advanced Security Information Model (ASIM) enables you to use and create source-agnostic content, simplifying your analysis of the data in your Microsoft Sentinel workspace.

For more information, see:

- [Normalization and the Advanced Security Information Model (ASIM)](https://aka.ms/AboutASIM)
- [Deploy all of ASIM](https://aka.ms/DeployASIM)
- [ASIM WebSession normalization schema reference](https://aka.ms/ASimWebSessionDoc)

For the changelog, see:
- [CHANGELOG](https://github.com/Azure/Azure-Sentinel/blob/master/Parsers/ASimWebSession/CHANGELOG/ASimWebSessionCloudflareOne.md)

<br>

[![Deploy to Azure](https://aka.ms/deploytoazurebutton)](https://portal.azure.com/#create/Microsoft.Template/uri/https%3A%2F%2Fraw.githubusercontent.com%2FAzure%2FAzure-Sentinel%2Fmaster%2FParsers%2FASimWebSession%2FARM%2FASimWebSessionCloudflareOne%2FASimWebSessionCloudflareOne.json) [![Deploy to Azure Gov](https://aka.ms/deploytoazuregovernbutton)](https://portal.azure.us/#create/Microsoft.Template/uri/https%3A%2F%2Fraw.githubusercontent.com%2FAzure%2FAzure-Sentinel%2Fmaster%2FParsers%2FASimWebSession%2FARM%2FASimWebSessionCloudflareOne%2FASimWebSessionCloudflareOne.json)
40 changes: 40 additions & 0 deletions Parsers/ASimWebSession/ARM/FullDeploymentWebSession.json
Original file line number Diff line number Diff line change
Expand Up @@ -218,6 +218,26 @@
}
}
},
{
"type": "Microsoft.Resources/deployments",
"apiVersion": "2020-10-01",
"name": "linkedASimWebSessionCloudflareOne",
"properties": {
"mode": "Incremental",
"templateLink": {
"uri": "https://raw.githubusercontent.com/Azure/Azure-Sentinel/master/Parsers/ASimWebSession/ARM/ASimWebSessionCloudflareOne/ASimWebSessionCloudflareOne.json",
"contentVersion": "1.0.0.0"
},
"parameters": {
"Workspace": {
"value": "[parameters('Workspace')]"
},
"WorkspaceRegion": {
"value": "[parameters('WorkspaceRegion')]"
}
}
}
},
{
"type": "Microsoft.Resources/deployments",
"apiVersion": "2020-10-01",
Expand Down Expand Up @@ -638,6 +658,26 @@
}
}
},
{
"type": "Microsoft.Resources/deployments",
"apiVersion": "2020-10-01",
"name": "linkedvimWebSessionCloudflareOne",
"properties": {
"mode": "Incremental",
"templateLink": {
"uri": "https://raw.githubusercontent.com/Azure/Azure-Sentinel/master/Parsers/ASimWebSession/ARM/vimWebSessionCloudflareOne/vimWebSessionCloudflareOne.json",
"contentVersion": "1.0.0.0"
},
"parameters": {
"Workspace": {
"value": "[parameters('Workspace')]"
},
"WorkspaceRegion": {
"value": "[parameters('WorkspaceRegion')]"
}
}
}
},
{
"type": "Microsoft.Resources/deployments",
"apiVersion": "2020-10-01",
Expand Down

Large diffs are not rendered by default.

21 changes: 21 additions & 0 deletions Parsers/ASimWebSession/ARM/vimWebSessionCloudflareOne/README.md
Original file line number Diff line number Diff line change
@@ -0,0 +1,21 @@
# Cloudflare One ASIM WebSession Normalization Parser

ARM template for ASIM WebSession schema parser for Cloudflare One.

This ASIM filtering parser supports normalizing and filtering Cloudflare One Web Session activities ingested in the 'CloudflareV2_CL' table. We only support the schema of the table updated on Apr 22, 2026.


The Advanced Security Information Model (ASIM) enables you to use and create source-agnostic content, simplifying your analysis of the data in your Microsoft Sentinel workspace.

For more information, see:

- [Normalization and the Advanced Security Information Model (ASIM)](https://aka.ms/AboutASIM)
- [Deploy all of ASIM](https://aka.ms/DeployASIM)
- [ASIM WebSession normalization schema reference](https://aka.ms/ASimWebSessionDoc)

For the changelog, see:
- [CHANGELOG](https://github.com/Azure/Azure-Sentinel/blob/master/Parsers/ASimWebSession/CHANGELOG/vimWebSessionCloudflareOne.md)

<br>

[![Deploy to Azure](https://aka.ms/deploytoazurebutton)](https://portal.azure.com/#create/Microsoft.Template/uri/https%3A%2F%2Fraw.githubusercontent.com%2FAzure%2FAzure-Sentinel%2Fmaster%2FParsers%2FASimWebSession%2FARM%2FvimWebSessionCloudflareOne%2FvimWebSessionCloudflareOne.json) [![Deploy to Azure Gov](https://aka.ms/deploytoazuregovernbutton)](https://portal.azure.us/#create/Microsoft.Template/uri/https%3A%2F%2Fraw.githubusercontent.com%2FAzure%2FAzure-Sentinel%2Fmaster%2FParsers%2FASimWebSession%2FARM%2FvimWebSessionCloudflareOne%2FvimWebSessionCloudflareOne.json)

Large diffs are not rendered by default.

4 changes: 4 additions & 0 deletions Parsers/ASimWebSession/CHANGELOG/ASimWebSession.md
Original file line number Diff line number Diff line change
@@ -1,5 +1,9 @@
# Changelog for ASimWebSession.yaml

## Version 0.5.8

- (2026-08-26) Add parser for Cloudflare One logs - [PR #14982](https://github.com/Azure/Azure-Sentinel/pull/14982)

## Version 0.5.7

- (2026-06-11) Add parser for AWS Web Application Firewall (WAF) logs - [PR #14496](https://github.com/Azure/Azure-Sentinel/pull/14496)
Expand Down
Original file line number Diff line number Diff line change
@@ -0,0 +1,6 @@
# Changelog for ASimWebSessionCloudflareOne.yaml

## Version 0.1.0

- (2026-08-26) Cloudflare One Web Session Parser - [PR #14982](https://github.com/Azure/Azure-Sentinel/pull/14982)

4 changes: 4 additions & 0 deletions Parsers/ASimWebSession/CHANGELOG/imWebSession.md
Original file line number Diff line number Diff line change
@@ -1,5 +1,9 @@
# Changelog for imWebSession.yaml

## Version 0.6.6

- (2026-08-26) Add parser for Cloudflare One logs. - [PR #14982](https://github.com/Azure/Azure-Sentinel/pull/14982)

## Version 0.6.5

- (2026-06-11) Add parser for AWS Web Application Firewall (WAF) logs. - [PR #14496](https://github.com/Azure/Azure-Sentinel/pull/14496)
Expand Down
Original file line number Diff line number Diff line change
@@ -0,0 +1,6 @@
# Changelog for vimWebSessionCloudflareOne.yaml

## Version 0.1.0

- (2026-08-26) Cloudflare One Web Session Parser - [PR #14982](https://github.com/Azure/Azure-Sentinel/pull/14982)

8 changes: 5 additions & 3 deletions Parsers/ASimWebSession/Parsers/ASimWebSession.yaml
Original file line number Diff line number Diff line change
@@ -1,6 +1,6 @@
Parser:
Title: Web Session ASIM parser
Version: '0.5.7'
Version: '0.5.8'
LastUpdated: Jun 16, 2026
Product:
Name: Source agnostic
Expand Down Expand Up @@ -42,7 +42,8 @@ ParserQuery: |
ASimWebSessionAzureFirewall (ASimBuiltInDisabled or ('ExcludeASimWebSessionAzureFirewall' in (DisabledParsers))),
ASimWebSessionCiscoUmbrella (ASimBuiltInDisabled or ('ExcludeASimWebSessionCiscoUmbrella' in (DisabledParsers)),pack=pack),
ASimWebSessionSalesforceServiceCloudV2 (disabled=(ASimBuiltInDisabled or ('ExcludeASimWebSessionSalesforceServiceCloudV2' in (DisabledParsers))), pack=pack),
ASimWebSessionAWSWAF (disabled=(ASimBuiltInDisabled or ('ExcludeASimWebSessionAWSWAF' in (DisabledParsers))), pack=pack)
ASimWebSessionAWSWAF (disabled=(ASimBuiltInDisabled or ('ExcludeASimWebSessionAWSWAF' in (DisabledParsers))), pack=pack),
ASimWebSessionCloudflareOne (disabled=(ASimBuiltInDisabled or ('ExcludeASimWebSessionCloudflareOne' in (DisabledParsers))), pack=pack)
};
parser(pack=pack)

Expand Down Expand Up @@ -72,4 +73,5 @@ Parsers:
- _ASim_WebSession_AzureFirewall
- _ASim_WebSession_CiscoUmbrella
- _ASim_WebSession_SalesforceServiceCloudV2
- _ASim_WebSession_AWSWAF
- _ASim_WebSession_AWSWAF
- _ASim_WebSession_CloudflareOne
Loading
Loading