Integration Installation

actionDescriptionSampleRule
integration_installation.createA GitHub App was installed.YY
integration_installation.destroyA GitHub App was uninstalled.YY
integration_installation.repositories_addedRepositories were added to a GitHub App.YY
integration_installation.repositories_removedRepositories were removed from a GitHub App.YY
integration_installation.suspendA GitHub App was suspended.NY
integration_installation.unsuspendA GitHub App was unsuspended.NY
integration_installation.version_updatedPermissions for a GitHub App were updated.YY

integration_installation.create

#
Category
integration-installation

Description

A GitHub App was installed.

Documented on GitHub's enterprise audit log reference.

Example Audit Log Entry #

{
  "org_id": 9000002,
  "actor_id": 9000089,
  "created_at": 1784839547336.0,
  "business_id": 9000005,
  "actor_is_bot": false,
  "org": "example-org",
  "name": "example-label-104",
  "actor": "user",
  "action": "integration_installation.create",
  "business": "example-business",
  "request_id": 9000090,
  "user_agent": "Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/ip-redacted Safari/537.36",
  "integration": "example-label-104",
  "permissions": {
    "contents": "read",
    "issues": "read",
    "metadata": "read",
    "pull_requests": "read"
  },
  "operation_type": "create",
  "repository_selection": "selected",
  "application_client_id": "Iv23xZySlkAppId",
  "external_identity_nameid": "user",
  "external_identity_username": "user"
}

Detection Rules #

Full rule details for this event, including ATT&CK technique mappings and native queries →

Elastic #

YARA-L #

  • GitHub Application Installed source low: Detects when a GitHub application is installed within an organization. An untrusted application can be installed and granted permissions to access data within a GitHub organization.

Panther #

References #

integration_installation.destroy

#
Category
integration-installation

Description

A GitHub App was uninstalled.

Documented on GitHub's enterprise audit log reference.

Example Audit Log Entry #

{
  "org_id": 9000002,
  "actor_id": 9000051,
  "created_at": 1780767558817.0,
  "business_id": 9000005,
  "actor_is_bot": false,
  "org": "example-org",
  "name": "example-label-139",
  "actor": "user",
  "action": "integration_installation.destroy",
  "business": "example-business",
  "request_id": 9000091,
  "user_agent": "Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/ip-redacted Safari/537.36",
  "integration": "example-label-139",
  "permissions": {
    "checks": "write",
    "contents": "write",
    "members": "read",
    "metadata": "read",
    "pull_requests": "write",
    "single_file": "write",
    "statuses": "write"
  },
  "operation_type": "remove",
  "repository_selection": "selected",
  "application_client_id": "Iv23xZySlkAppId",
  "external_identity_nameid": "user",
  "external_identity_username": "user"
}

Detection Rules #

Full rule details for this event, including ATT&CK technique mappings and native queries →

Elastic #

References #

integration_installation.repositories_added

#
Category
integration-installation

Description

Repositories were added to a GitHub App.

Documented on GitHub's enterprise audit log reference.

Example Audit Log Entry #

{
  "org_id": 9000092,
  "actor_id": 9000093,
  "created_at": 1783271786008.0,
  "business_id": 9000005,
  "actor_is_bot": false,
  "org": "example-org",
  "name": "example-label-141",
  "actor": "user",
  "action": "integration_installation.repositories_added",
  "actor_ip": "ip-redacted",
  "business": "example-business",
  "request_id": 9000094,
  "user_agent": "Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/ip-redacted Safari/537.36",
  "integration": "example-label-141",
  "actor_location": {
    "country_code": "XX"
  },
  "operation_type": "create",
  "repositories_added": [
    1290186378
  ],
  "repository_selection": "all",
  "application_client_id": "Iv23xZySlkAppId",
  "external_identity_nameid": "user",
  "repositories_added_names": [
    "example-org-8/example-repo-31"
  ],
  "external_identity_username": "user"
}

Detection Rules #

Full rule details for this event, including ATT&CK technique mappings and native queries →

Elastic #

References #

integration_installation.repositories_removed

#
Category
integration-installation

Description

Repositories were removed from a GitHub App.

Documented on GitHub's enterprise audit log reference.

Example Audit Log Entry #

{
  "org_id": 9000092,
  "actor_id": 9000093,
  "created_at": 1783272077202.0,
  "business_id": 9000005,
  "actor_is_bot": false,
  "org": "example-org",
  "name": "example-label-140",
  "actor": "user",
  "topic": "example-label-107",
  "action": "integration_installation.repositories_removed",
  "business": "example-business",
  "integration": "example-label-140",
  "operation_type": "remove",
  "repositories_removed": [
    9000095
  ],
  "repository_selection": "all",
  "application_client_id": "Iv23xZySlkAppId",
  "external_identity_nameid": "user",
  "external_identity_username": "user",
  "repositories_removed_names": [
    "user/example-repo"
  ]
}

Detection Rules #

Full rule details for this event, including ATT&CK technique mappings and native queries →

Elastic #

References #

integration_installation.suspend

#
Category
integration-installation

Description

A GitHub App was suspended.

Documented on GitHub's enterprise audit log reference.

Detection Rules #

Full rule details for this event, including ATT&CK technique mappings and native queries →

Elastic #

integration_installation.unsuspend

#
Category
integration-installation

Description

A GitHub App was unsuspended.

Documented on GitHub's enterprise audit log reference.

Detection Rules #

Full rule details for this event, including ATT&CK technique mappings and native queries →

Elastic #

integration_installation.version_updated

#
Category
integration-installation

Description

Permissions for a GitHub App were updated.

Documented on GitHub's enterprise audit log reference.

Example Audit Log Entry #

{
  "org_id": 9000002,
  "actor_id": 9000051,
  "created_at": 1780767535946.0,
  "business_id": 9000005,
  "actor_is_bot": false,
  "org": "example-org",
  "name": "example-label-138",
  "actor": "user",
  "action": "integration_installation.version_updated",
  "business": "example-business",
  "request_id": 9000096,
  "user_agent": "Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/ip-redacted Safari/537.36",
  "integration": "example-label-138",
  "operation_type": "modify",
  "permissions_added": {
    "statuses": "read"
  },
  "repository_selection": "selected",
  "application_client_id": "Iv23xZySlkAppId",
  "permissions_unchanged": {
    "actions": "write",
    "checks": "write",
    "contents": "write",
    "discussions": "write",
    "issues": "write",
    "members": "read",
    "metadata": "read",
    "pull_requests": "write",
    "repository_hooks": "write",
    "workflows": "write"
  },
  "external_identity_nameid": "user",
  "external_identity_username": "user"
}

Detection Rules #

Full rule details for this event, including ATT&CK technique mappings and native queries →

Elastic #

References #