| A | B | C | D | E | F | G | H | I | J | K | L | M | N | O | P | Q | R | S | T | U | V | W | X | Y | Z | AA | |
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
1 | Top Level Category | Event Type | Details | Subject | Transmitter (From) | Receiver (To) | Notes | ||||||||||||||||||||
2 | credential event | Password Reset | self-service user reset, admin forced a reset, help desk forced a reset | ||||||||||||||||||||||||
3 | Password Changed | ||||||||||||||||||||||||||
4 | Credential Invalidated | ex: admin revocation (user must change password) | |||||||||||||||||||||||||
5 | Credential Changed | user set new credential | |||||||||||||||||||||||||
6 | Account Disabled | by admin, by user | |||||||||||||||||||||||||
7 | Account Deleted | by admin, by user | |||||||||||||||||||||||||
8 | revocation event | Token Revocation | |||||||||||||||||||||||||
9 | token misuse | Wrongly Scoped Token Attempt | hijack & replay suspected | ||||||||||||||||||||||||
10 | token misuse | Incorrect Bearer | hijack & replay suspected | ||||||||||||||||||||||||
11 | token misuse | Incorrect Audience | token substitution attack | ||||||||||||||||||||||||
12 | revocation event | Session Revoked | |||||||||||||||||||||||||
13 | Acccount Compromise | ||||||||||||||||||||||||||
14 | Device Disabled | ||||||||||||||||||||||||||
15 | Device Posture Change | ||||||||||||||||||||||||||
16 | GDPR Right to be Forgotten | ||||||||||||||||||||||||||
17 | Account Entitlement Addition | Governance, from discretionary access request/approval. | |||||||||||||||||||||||||
18 | Account Entitlement Removal | Governacnce, from access review/certification revocation. | |||||||||||||||||||||||||
19 | credential event | Certificate Revoked | by admin, by user | ||||||||||||||||||||||||
20 | credential event | Certificate Reissued | by admin, by user | ||||||||||||||||||||||||
21 | Consent revoked | by admin, by user | |||||||||||||||||||||||||
22 | authentication event | NIST assurance level changed | |||||||||||||||||||||||||
23 | authentication event | MFA authn requested | <type of MFA would likely need to be an attribute here> | ||||||||||||||||||||||||
24 | authentication event | MFA authn successful | |||||||||||||||||||||||||
25 | authentication event | MFA authn failed | |||||||||||||||||||||||||
26 | authentication event | MFA authn timed out | |||||||||||||||||||||||||
27 | MFA KBA Questions Modified | Governance - a user's MFA KBA questions were edited. | |||||||||||||||||||||||||
28 | Policy changed | ||||||||||||||||||||||||||
29 | New Network Session | VPN, Wi-Fi, Ethernet | |||||||||||||||||||||||||
30 | SIM Card "event" | ex: SIM activate on a new device, revoke MFA capability | |||||||||||||||||||||||||
31 | authentication event | password authn successful | |||||||||||||||||||||||||
32 | password authn failed | ||||||||||||||||||||||||||
33 | Location Change | ||||||||||||||||||||||||||
34 | proofing event | Proofing Failed | |||||||||||||||||||||||||
35 | Proofing event succeeded | ||||||||||||||||||||||||||
36 | Authentication event | max failed password | |||||||||||||||||||||||||
37 | credential event | compromised password match | |||||||||||||||||||||||||
38 | resource misuse | aggressive data access | |||||||||||||||||||||||||
39 | Authentication event | Repeated forgot password pattern | eMail acount compromised, now attacker tries to reset password on multiple SP | ||||||||||||||||||||||||
40 | Identity provider context change | SAML Claim changed | Gsuite Use Case | SAML Assertion Id | IDP | SP | Also covers LoA change | ||||||||||||||||||||
41 | Identity provider context change | OIDC Claim changed | Gsuite Use Case | JTI | IDP | RP | Also covers LoA change | ||||||||||||||||||||
42 | Device Property Change | IP address change | CAEP federation use cases | composite | RP | IDP | composite of IP address and JTI or something like that | ||||||||||||||||||||
43 | Device Property Change | IP Context change (RP determines that the new address is qualitatively different - better or worse) | CAEP federation use cases | composite | RP | IDP | |||||||||||||||||||||
44 | Device Property Change | OS Version change | MDM Use case | device identifier | MDM | IDP / RP | The device ID needs to be something that both the IDP and RP understand. This may be implementation specific | ||||||||||||||||||||
45 | Device Property Change | Malware detected | security agent on device detected malware on device | device identifier | Endpoint security SVC | IDP/RP | The device ID needs to be something that both the IDP and RP understand. This may be implementation specific | ||||||||||||||||||||
46 | |||||||||||||||||||||||||||
47 | Session property change | Session replay | CAEP session use case | session | IDP | SP | IDP identifies the session compromise, takes action and propogates (more on the prescriptive end) the CAEP event to SP's. | ||||||||||||||||||||
48 | SP | SP/IDP | SP identifies the session compromise, takes action and propogates (more on the descriptive end) the CAEP event to SP's and IDP's. | ||||||||||||||||||||||||
49 | Authenticator Property Change | Phone number changed | Multi-identity use case. | ||||||||||||||||||||||||
50 | SIM detected in multiple regions | Multi-identity use case. | |||||||||||||||||||||||||
51 | Security Key moved to a different device | Multi-identity use case. | Both good use case (device might be more trustworthy) or bad (security key was stolen) | ||||||||||||||||||||||||
52 | Location change (phone is in different geolocation) | Multi-identity use case. | |||||||||||||||||||||||||
53 | Policy Violation | Access Rights and SOD Conflict | Governance Use case | account ID | GP | IDP | GP = Governance Provider | ||||||||||||||||||||
54 | |||||||||||||||||||||||||||
55 | |||||||||||||||||||||||||||
56 | |||||||||||||||||||||||||||
57 | |||||||||||||||||||||||||||
58 | |||||||||||||||||||||||||||
59 | |||||||||||||||||||||||||||
60 | |||||||||||||||||||||||||||
61 | |||||||||||||||||||||||||||
62 | |||||||||||||||||||||||||||
63 | |||||||||||||||||||||||||||
64 | |||||||||||||||||||||||||||
65 | |||||||||||||||||||||||||||
66 | |||||||||||||||||||||||||||
67 | |||||||||||||||||||||||||||
68 | |||||||||||||||||||||||||||
69 | |||||||||||||||||||||||||||
70 | |||||||||||||||||||||||||||
71 | |||||||||||||||||||||||||||
72 | |||||||||||||||||||||||||||
73 | |||||||||||||||||||||||||||
74 | |||||||||||||||||||||||||||
75 | |||||||||||||||||||||||||||
76 | |||||||||||||||||||||||||||
77 | |||||||||||||||||||||||||||
78 | |||||||||||||||||||||||||||
79 | |||||||||||||||||||||||||||
80 | |||||||||||||||||||||||||||
81 | |||||||||||||||||||||||||||
82 | |||||||||||||||||||||||||||
83 | |||||||||||||||||||||||||||
84 | |||||||||||||||||||||||||||
85 | |||||||||||||||||||||||||||
86 | |||||||||||||||||||||||||||
87 | |||||||||||||||||||||||||||
88 | |||||||||||||||||||||||||||
89 | |||||||||||||||||||||||||||
90 | |||||||||||||||||||||||||||
91 | |||||||||||||||||||||||||||
92 | |||||||||||||||||||||||||||
93 | |||||||||||||||||||||||||||
94 | |||||||||||||||||||||||||||
95 | |||||||||||||||||||||||||||
96 | |||||||||||||||||||||||||||
97 | |||||||||||||||||||||||||||
98 | |||||||||||||||||||||||||||
99 | |||||||||||||||||||||||||||
100 |