M365 coverage

378 M365 detection rules across 6 vendors covering 167 (Workload, Operation) pairs. Each RecordType and Operation maps to a catalog entry under the Microsoft 365 Unified Audit Log catalog.

Attributed to a specific Unified Audit Log operation

200 rules that name a specific UAL Operation (resolved exactly, by RecordType, or by an operation contains/prefix match), mapped to that operation's catalog event.

AzureActiveDirectory

*Add service principal* 1 rule
*principal* 1 rule
Add a partner to cross-tenant access setting. 1 rule
Add app role assignment grant to user. 1 rule
Add app role assignment to service principal. 2 rules
Add application. 3 rules
Add delegated permission grant. 1 rule
Add eligible member to role. 2 rules
Add group. 2 rules
Add member to group. 2 rules
Add member to role. 6 rules
Add owner to application. 1 rule
Add registered users to device. 1 rule
Add service principal. 2 rules
Add user* 1 rule
Add user. 1 rule
Change user license. 1 rule
Consent to application. 5 rules
Delete group. 1 rule
Delete partner specific cross-tenant access setting. 1 rule
Disable Strong Authentication. 2 rules
PasswordLogonInitialAuthUsingPassword 2 rules
Remove member from group. 1 rule
Set Company Information. 1 rule
Update application – Certificates and secrets management 2 rules
Update application*Certificates and secrets management 1 rule
Update application. 8 rules
Update authorization policy. 1 rule
Update policy. 2 rules
Update user. 2 rules
UserLoggedIn 17 rules
UserLoginFailed 11 rules

Exchange

*AntiPhish* 1 rule
*Malware* 1 rule
*SafeAttachment* 1 rule
*SafeLink* 1 rule
*TransportRule 1 rule
Add-FederatedDomain 2 rules
Add-MailboxFolderPermission 3 rules
Add-MailboxPermission 5 rules
Add-RecipientPermission 1 rule
AddFolderPermissions 1 rule
Disable-* 2 rules
Disable-AntiPhishRule 2 rules
Disable-MalwareFilterRule 1 rule
Disable-SafeAttachmentRule 2 rules
Disable-SafeLinksRule 2 rules
Disable-TransportRule 1 rule
DlpRuleMatch 1 rule
HardDelete 6 rules
MailItemsAccessed 8 rules
ModifyFolderPermissions 2 rules
MoveToDeletedItems 1 rule
New-* 2 rules
New-AcceptedDomain 1 rule
New-InboxRule 12 rules
New-ManagementRoleAssignment 4 rules
New-TransportRule 5 rules
PasswordLogonInitialAuthUsingPassword 2 rules
Remove-* 2 rules
Remove-AcceptedDomain 1 rule
Remove-AntiPhishPolicy 2 rules
Remove-AntiPhishRule 2 rules
Remove-DlpPolicy 2 rules
Remove-FederatedDomain 1 rule
Remove-MalwareFilterPolicy 1 rule
Remove-MalwareFilterRule 1 rule
Remove-SafeAttachmentPolicy 1 rule
Remove-SafeAttachmentRule 1 rule
Remove-SafeLinksPolicy 1 rule
Remove-TransportRule 1 rule
SearchQueryInitiatedExchange 1 rule
Send 1 rule
Send* 2 rules
SendAs 1 rule
SendOnBehalf 1 rule
Set-* 2 rules
Set-AcceptedDomain 1 rule
Set-AdminAuditLogConfig 3 rules
Set-DkimSigningConfig 1 rule
Set-InboxRule 10 rules
Set-Mailbox 6 rules
Set-MailboxAuditBypassAssociation 1 rule
Set-MailboxFolderPermission 1 rule
Set-MsolDomainFederationSettings 1 rule
Set-TransportRule 5 rules
SoftDelete 2 rules
UpdateInboxRules 2 rules
UserLoginFailed 2 rules

Microsoft Teams

TeamsAdminAction 1 rule

MicrosoftTeams

ChatCreated 1 rule
FileAccessed 1 rule
FileUploaded 1 rule
MemberAdded 3 rules
MemberRemoved 4 rules
Set-CsTeamsClientConfiguration 1 rule
Set-CsTenantFederationConfiguration 1 rule
TeamDeleted 1 rule
TeamsTenantSettingChanged 1 rule

OneDrive

FileAccessed 1 rule
FileDownloaded 4 rules
FileMalwareDetected 1 rule
FileSyncDownloadedFull 2 rules
FileSyncUploadedFull 2 rules
FileUploaded 2 rules
SharingPolicyChanged 1 rule
SiteCollectionAdminAdded 1 rule

Power Apps

AdminDeleteApp 1 rule

Power Automate

CreateFlow 1 rule
DeleteFlow 1 rule

Power Platform

GovernanceApiPolicyOperation 1 rule
PutConnection 1 rule

SecurityComplianceCenter

Activity from anonymous IP addresses 1 rule
Activity from infrequent country 1 rule
Activity from suspicious IP addresses 1 rule
Activity performed by terminated user 1 rule
AdminMailAccess 1 rule
AdminSubmission 1 rule
AlertEntityGenerated 4 rules
AlertTriggered 2 rules
Data exfiltration to unsanctioned apps 1 rule
eDiscovery search started or exported 1 rule
Impossible travel activity 1 rule
Log on from a risky IP address 1 rule
Potential ransomware activity 1 rule
SearchCreated 1 rule
SearchExported 1 rule
Suspicious inbox forwarding 1 rule
Suspicious OAuth app file download activities 1 rule
Unusual volume of file deletion 2 rules
User restricted from sending email 2 rules

SharePoint

AnonymousLinkCreated 2 rules
AnonymousLinkUpdated 1 rule
AnonymousLinkUsed 1 rule
DlpRuleMatch 1 rule
FileAccessed 3 rules
FileDownloaded 9 rules
FileMalwareDetected 3 rules
FileSyncDownloadedFull 2 rules
FileSyncUploadedFull 2 rules
FileUploaded 7 rules
SearchQueryInitiatedSharepoint 1 rule
SearchQueryPerformed 3 rules
SharingPolicyChanged 2 rules
SiteCollectionAdminAdded 1 rule

SkypeForBusiness

Set-CsTeamsClientConfiguration 1 rule
Set-CsTenantFederationConfiguration 1 rule

ThreatIntelligence

AtpDetection 1 rule
TIMailData 2 rules

Attributed to a workload, not a specific operation

54 rules that name a Workload or RecordType but no single Operation, mapped to that RecordType's catch-all event.

AzureActiveDirectory

(any) 5 rules

Dynamics 365 / Dataverse

(any) 29 rules

Exchange

(any) 7 rules

Power Apps

(any) 2 rules

Power Automate

(any) 1 rule

Power Platform

(any) 4 rules

SecurityComplianceCenter

(any) 9 rules

SharePoint

(any) 2 rules

ThreatIntelligence

(any) 1 rule

Not attributed to a Unified Audit Log operation

126 rules that do not map to a single UAL operation: they scan the entire log with no operation filter, query a Defender Advanced Hunting table (a different telemetry surface, attributed via the synthetic Defender catalog), or resolve to nothing. Each group names why.

(Defender for Office 365 / Identity tables)

CloudAppEvents 12 rules
EmailEvents 12 rules
EmailUrlInfo 6 rules
IdentityLogonEvents 3 rules
IdentityQueryEvents 1 rule
MessageEvents 3 rules
MessageUrlInfo 2 rules

(entire Unified Audit Log, no specific operation)

(any) 11 rules

(unattributed)

(any) 83 rules