Tailscale: Tailnet lock validation failed

Browse: 🏠 · Solutions · Connectors · Methods · Tables · Content · Parsers · ASIM Parsers · ASIM Products · Logic Apps · 📊

Back to Content Index


Identifies tailnet devices with a non-empty TailnetLockError, indicating the device failed tailnet-lock cryptographic validation. Suspicious - likely an unsigned node attempting to join.

Attribute Value
Type Analytic Rule
Solution Tailscale (CCF)
ID e9f0a1b2-3456-7890-12cd-ef1234560040
Severity High
Status Available
Kind Scheduled
Tactics DefenseEvasion, InitialAccess
Techniques T1556, T1078
Required Connectors TailscaleCCF
Source View on GitHub

Tables Used

This content item queries data from the following tables:

Table Transformations Ingestion API Lake-Only
Tailscale_Devices_CL ? ?

Browse: 🏠 · Solutions · Connectors · Methods · Tables · Content · Parsers · ASIM Parsers · ASIM Products · Logic Apps · 📊

Back to Analytic Rules · Back to Tailscale (CCF)