<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Re: Trigger an alert by email for File Integrity Monitoring FIM (add-on) events in Cortex XDR Discussions</title>
    <link>https://live.paloaltonetworks.com/t5/cortex-xdr-discussions/trigger-an-alert-by-email-for-file-integrity-monitoring-fim-add/m-p/1262195#M9503</link>
    <description>&lt;P&gt;Hello&amp;nbsp;&lt;a href="https://live.paloaltonetworks.com/t5/user/viewprofilepage/user-id/184443"&gt;@SeanDeHarris&lt;/a&gt;&amp;nbsp;,&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;Greetings for the day.&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;Yes, it is possible to trigger email alerts for File Integrity Monitoring (FIM) events, and these events are logged within specific datasets in Cortex XDR.&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P class="PDq2pG_selectionAnchorContainer" data-end="34" data-start="0"&gt;&lt;STRONG data-end="34" data-start="0"&gt;1. Email Alerts for FIM Events&lt;/STRONG&gt;&lt;/P&gt;
&lt;P data-end="117" data-start="36"&gt;-FIM events are primarily ingested as telemetry data rather than immediate alerts.&lt;BR /&gt;&lt;BR /&gt;&lt;/P&gt;
&lt;P data-end="230" data-start="119"&gt;&lt;STRONG data-end="149" data-start="119"&gt;Step 1: Generate an Alert:&lt;/STRONG&gt; Create a BIOC or Correlation Rule that triggers an alert based on FIM telemetry.&lt;/P&gt;
&lt;P data-end="411" data-start="232"&gt;&lt;STRONG data-end="278" data-start="232"&gt;Step 2: Configure Notification Forwarding:&lt;/STRONG&gt; Configure email notifications via Settings → Configurations → General → Notifications (Notification Forwarding) or Automation Rules.&lt;BR /&gt;&lt;BR /&gt;&lt;/P&gt;
&lt;P data-end="447" data-start="413"&gt;&lt;STRONG data-end="447" data-start="413"&gt;2. Dataset and Presets for FIM&lt;/STRONG&gt;&lt;/P&gt;
&lt;UL data-end="492" data-start="449"&gt;
&lt;LI data-end="474" data-start="449" data-section-id="1ilkav5"&gt;&lt;STRONG data-end="463" data-start="451"&gt;Dataset:&lt;/STRONG&gt; &lt;CODE data-end="474" data-start="464"&gt;xdr_data&lt;/CODE&gt;&lt;/LI&gt;
&lt;LI data-end="492" data-start="475" data-section-id="yygfpz"&gt;&lt;STRONG data-end="492" data-start="477"&gt;XQL Filter:&lt;/STRONG&gt;&lt;CODE style="color: #3e3e3e; font-size: 13px;"&gt;&lt;SPAN&gt;dataset = xdr_data | filter fim_event = true&lt;/SPAN&gt;&lt;/CODE&gt;&lt;/LI&gt;
&lt;/UL&gt;
&lt;UL data-end="623" data-start="550"&gt;
&lt;LI data-end="623" data-start="550" data-section-id="1iz73tr"&gt;&lt;STRONG data-end="564" data-start="552"&gt;Console:&lt;/STRONG&gt; Inventory → Endpoints → File Integrity Monitoring → Events&lt;BR /&gt;&lt;BR /&gt;&lt;/LI&gt;
&lt;/UL&gt;
&lt;P data-end="664" data-start="625"&gt;&lt;STRONG data-end="664" data-start="625"&gt;3. Key Requirements for FIM Logging&lt;/STRONG&gt;&lt;/P&gt;
&lt;UL data-is-only-node="" data-is-last-node="" data-end="1016" data-start="666"&gt;
&lt;LI data-end="727" data-start="666" data-section-id="1s0wtsr"&gt;&lt;STRONG data-end="682" data-start="668"&gt;Licensing:&lt;/STRONG&gt; &lt;STRONG&gt;XTH add-on license &lt;/STRONG&gt;or &lt;STRONG&gt;Cloud Runtime license.&lt;/STRONG&gt;&lt;/LI&gt;
&lt;LI data-end="853" data-start="728" data-section-id="ivxc6e"&gt;&lt;STRONG data-end="754" data-start="730"&gt;Agent Configuration:&lt;/STRONG&gt;
&lt;UL data-end="853" data-start="757"&gt;
&lt;LI data-end="809" data-start="757" data-section-id="vsaklf"&gt;Enable Monitor and Collect Enhanced Endpoint Data.&lt;/LI&gt;
&lt;LI data-end="853" data-start="812" data-section-id="1qv7nb2"&gt;Enable Endpoint Information Collection.&lt;/LI&gt;
&lt;/UL&gt;
&lt;/LI&gt;
&lt;LI data-is-last-node="" data-end="1016" data-start="854" data-section-id="1ujjpvh"&gt;&lt;STRONG data-end="870" data-start="856"&gt;Threshold:&lt;/STRONG&gt; Default limit is 15,000 FIM events per agent per day. If exceeded, an Agent Audit Log is generated and further events may not be logged that day.&lt;/LI&gt;
&lt;/UL&gt;
&lt;P&gt;If you feel this has answered your query, please let us know by clicking&amp;nbsp;&lt;STRONG&gt;like&amp;nbsp;&lt;/STRONG&gt;and on&amp;nbsp;&lt;STRONG&gt;"mark this as a Solution"&lt;/STRONG&gt;.&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;Thanks &amp;amp; Regards,&lt;BR /&gt;S. Subashkar Sekar&lt;/P&gt;</description>
    <pubDate>Tue, 18 Aug 2026 15:06:54 GMT</pubDate>
    <dc:creator>susekar</dc:creator>
    <dc:date>2026-08-18T15:06:54Z</dc:date>
    <item>
      <title>Trigger an alert by email for File Integrity Monitoring FIM (add-on) events</title>
      <link>https://live.paloaltonetworks.com/t5/cortex-xdr-discussions/trigger-an-alert-by-email-for-file-integrity-monitoring-fim-add/m-p/1262096#M9500</link>
      <description>&lt;P&gt;hello experts,&lt;/P&gt;
&lt;P&gt;just exploring the new FIM module,&amp;nbsp;&lt;/P&gt;
&lt;P&gt;is it possible to trigger an email alerts for the FIM events?&amp;nbsp;&lt;/P&gt;
&lt;P&gt;will this FIM events be logged in one of the Dataset or preset?&lt;/P&gt;
&lt;P&gt;cannot find any clue.&lt;/P&gt;
&lt;P&gt;Thanks,&lt;/P&gt;</description>
      <pubDate>Tue, 18 Aug 2026 05:12:00 GMT</pubDate>
      <guid>https://live.paloaltonetworks.com/t5/cortex-xdr-discussions/trigger-an-alert-by-email-for-file-integrity-monitoring-fim-add/m-p/1262096#M9500</guid>
      <dc:creator>SeanDeHarris</dc:creator>
      <dc:date>2026-08-18T05:12:00Z</dc:date>
    </item>
    <item>
      <title>Re: Trigger an alert by email for File Integrity Monitoring FIM (add-on) events</title>
      <link>https://live.paloaltonetworks.com/t5/cortex-xdr-discussions/trigger-an-alert-by-email-for-file-integrity-monitoring-fim-add/m-p/1262195#M9503</link>
      <description>&lt;P&gt;Hello&amp;nbsp;&lt;a href="https://live.paloaltonetworks.com/t5/user/viewprofilepage/user-id/184443"&gt;@SeanDeHarris&lt;/a&gt;&amp;nbsp;,&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;Greetings for the day.&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;Yes, it is possible to trigger email alerts for File Integrity Monitoring (FIM) events, and these events are logged within specific datasets in Cortex XDR.&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P class="PDq2pG_selectionAnchorContainer" data-end="34" data-start="0"&gt;&lt;STRONG data-end="34" data-start="0"&gt;1. Email Alerts for FIM Events&lt;/STRONG&gt;&lt;/P&gt;
&lt;P data-end="117" data-start="36"&gt;-FIM events are primarily ingested as telemetry data rather than immediate alerts.&lt;BR /&gt;&lt;BR /&gt;&lt;/P&gt;
&lt;P data-end="230" data-start="119"&gt;&lt;STRONG data-end="149" data-start="119"&gt;Step 1: Generate an Alert:&lt;/STRONG&gt; Create a BIOC or Correlation Rule that triggers an alert based on FIM telemetry.&lt;/P&gt;
&lt;P data-end="411" data-start="232"&gt;&lt;STRONG data-end="278" data-start="232"&gt;Step 2: Configure Notification Forwarding:&lt;/STRONG&gt; Configure email notifications via Settings → Configurations → General → Notifications (Notification Forwarding) or Automation Rules.&lt;BR /&gt;&lt;BR /&gt;&lt;/P&gt;
&lt;P data-end="447" data-start="413"&gt;&lt;STRONG data-end="447" data-start="413"&gt;2. Dataset and Presets for FIM&lt;/STRONG&gt;&lt;/P&gt;
&lt;UL data-end="492" data-start="449"&gt;
&lt;LI data-end="474" data-start="449" data-section-id="1ilkav5"&gt;&lt;STRONG data-end="463" data-start="451"&gt;Dataset:&lt;/STRONG&gt; &lt;CODE data-end="474" data-start="464"&gt;xdr_data&lt;/CODE&gt;&lt;/LI&gt;
&lt;LI data-end="492" data-start="475" data-section-id="yygfpz"&gt;&lt;STRONG data-end="492" data-start="477"&gt;XQL Filter:&lt;/STRONG&gt;&lt;CODE style="color: #3e3e3e; font-size: 13px;"&gt;&lt;SPAN&gt;dataset = xdr_data | filter fim_event = true&lt;/SPAN&gt;&lt;/CODE&gt;&lt;/LI&gt;
&lt;/UL&gt;
&lt;UL data-end="623" data-start="550"&gt;
&lt;LI data-end="623" data-start="550" data-section-id="1iz73tr"&gt;&lt;STRONG data-end="564" data-start="552"&gt;Console:&lt;/STRONG&gt; Inventory → Endpoints → File Integrity Monitoring → Events&lt;BR /&gt;&lt;BR /&gt;&lt;/LI&gt;
&lt;/UL&gt;
&lt;P data-end="664" data-start="625"&gt;&lt;STRONG data-end="664" data-start="625"&gt;3. Key Requirements for FIM Logging&lt;/STRONG&gt;&lt;/P&gt;
&lt;UL data-is-only-node="" data-is-last-node="" data-end="1016" data-start="666"&gt;
&lt;LI data-end="727" data-start="666" data-section-id="1s0wtsr"&gt;&lt;STRONG data-end="682" data-start="668"&gt;Licensing:&lt;/STRONG&gt; &lt;STRONG&gt;XTH add-on license &lt;/STRONG&gt;or &lt;STRONG&gt;Cloud Runtime license.&lt;/STRONG&gt;&lt;/LI&gt;
&lt;LI data-end="853" data-start="728" data-section-id="ivxc6e"&gt;&lt;STRONG data-end="754" data-start="730"&gt;Agent Configuration:&lt;/STRONG&gt;
&lt;UL data-end="853" data-start="757"&gt;
&lt;LI data-end="809" data-start="757" data-section-id="vsaklf"&gt;Enable Monitor and Collect Enhanced Endpoint Data.&lt;/LI&gt;
&lt;LI data-end="853" data-start="812" data-section-id="1qv7nb2"&gt;Enable Endpoint Information Collection.&lt;/LI&gt;
&lt;/UL&gt;
&lt;/LI&gt;
&lt;LI data-is-last-node="" data-end="1016" data-start="854" data-section-id="1ujjpvh"&gt;&lt;STRONG data-end="870" data-start="856"&gt;Threshold:&lt;/STRONG&gt; Default limit is 15,000 FIM events per agent per day. If exceeded, an Agent Audit Log is generated and further events may not be logged that day.&lt;/LI&gt;
&lt;/UL&gt;
&lt;P&gt;If you feel this has answered your query, please let us know by clicking&amp;nbsp;&lt;STRONG&gt;like&amp;nbsp;&lt;/STRONG&gt;and on&amp;nbsp;&lt;STRONG&gt;"mark this as a Solution"&lt;/STRONG&gt;.&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;Thanks &amp;amp; Regards,&lt;BR /&gt;S. Subashkar Sekar&lt;/P&gt;</description>
      <pubDate>Tue, 18 Aug 2026 15:06:54 GMT</pubDate>
      <guid>https://live.paloaltonetworks.com/t5/cortex-xdr-discussions/trigger-an-alert-by-email-for-file-integrity-monitoring-fim-add/m-p/1262195#M9503</guid>
      <dc:creator>susekar</dc:creator>
      <dc:date>2026-08-18T15:06:54Z</dc:date>
    </item>
  </channel>
</rss>

