Detection rules › By event
Entra-AuditLogs
any
#59 detection rules reference this event. View event page.Sigma (10)
Elastic (3)
Splunk (2)
Kusto (36)
YARA-L (1)
Panther (7)
Add app role assignment to service principal
#10 detection rules reference this event. View event page.Sigma (2)
Splunk (2)
Kusto (6)
Add application
#1 detection rules reference this event. View event page.YARA-L (1)
Add conditional access policy
#2 detection rules reference this event. View event page.Sigma (1)
Kusto (1)
Add delegated permission grant
#7 detection rules reference this event. View event page.Sigma (2)
Kusto (5)
Add device
#3 detection rules reference this event. View event page.Elastic (3)
Add eligible member (eligible)
#2 detection rules reference this event. View event page.Sigma (1)
Kusto (1)
Add eligible member (permanent)
#2 detection rules reference this event. View event page.Sigma (1)
Kusto (1)
Add eligible member to role
#3 detection rules reference this event. View event page.Sigma (1)
Kusto (2)
Add eligible member to role in PIM completed (permanent)
#1 detection rules reference this event. View event page.Elastic (1)
Add member to group
#2 detection rules reference this event. View event page.Kusto (2)
Add member to role
#16 detection rules reference this event. View event page.Sigma (2)
Elastic (1)
Splunk (5)
Kusto (6)
YARA-L (2)
Add member to role completed (PIM activation)
#2 detection rules reference this event. View event page.Splunk (1)
Kusto (1)
Add member to role in PIM completed (timebound)
#1 detection rules reference this event. View event page.Elastic (1)
Add member to role in PIM requested (permanent)
#1 detection rules reference this event. View event page.Kusto (1)
Add member to role outside of PIM (permanent)
#1 detection rules reference this event. View event page.YARA-L (1)
Add member to role request denied (PIM activation)
#3 detection rules reference this event. View event page.Kusto (3)
Add named location
#1 detection rules reference this event. View event page.Kusto (1)
Add OAuth2PermissionGrant
#3 detection rules reference this event. View event page.Kusto (3)
Add owner to application
#4 detection rules reference this event. View event page.Sigma (1)
Elastic (1)
Splunk (1)
Kusto (1)
Add owner to group
#1 detection rules reference this event. View event page.Kusto (1)
Add owner to service principal
#1 detection rules reference this event. View event page.Elastic (1)
Add registered owner to device
#1 detection rules reference this event. View event page.Elastic (1)
Add registered users to device
#1 detection rules reference this event. View event page.Elastic (1)
Add service principal
#9 detection rules reference this event. View event page.Sigma (1)
Elastic (1)
Splunk (3)
Kusto (4)
Add service principal credentials
#2 detection rules reference this event. View event page.Elastic (1)
Kusto (1)
Add unverified domain
#4 detection rules reference this event. View event page.Elastic (1)
Splunk (1)
Kusto (2)
Add user
#7 detection rules reference this event. View event page.Sigma (1)
Kusto (5)
YARA-L (1)
Add verified domain
#1 detection rules reference this event. View event page.Kusto (1)
Admin deleted security info
#Admin registered security info
#7 detection rules reference this event. View event page.Sigma (1)
Elastic (1)
Kusto (5)
Admin updated security info
#Assigns the caller to user access admin
#1 detection rules reference this event. View event page.Sigma (1)
Authentication Methods Policy Update
#1 detection rules reference this event. View event page.Sigma (1)
Bulk invite users - started (bulk)
#1 detection rules reference this event. View event page.Kusto (1)
Consent to application
#9 detection rules reference this event. View event page.Elastic (1)
Splunk (3)
Kusto (5)
Delete application
#2 detection rules reference this event. View event page.Sigma (1)
YARA-L (1)
Delete conditional access policy
#3 detection rules reference this event. View event page.Sigma (1)
Kusto (2)
Delete device
#1 detection rules reference this event. View event page.Sigma (1)
Delete group
#1 detection rules reference this event. View event page.YARA-L (1)
Delete user
#4 detection rules reference this event. View event page.Sigma (1)
Kusto (3)
Disable Strong Authentication
#4 detection rules reference this event. View event page.Sigma (1)
Elastic (1)
Splunk (1)
Kusto (1)
Enable account
#1 detection rules reference this event. View event page.Splunk (1)
Hard Delete application
#2 detection rules reference this event. View event page.Sigma (1)
YARA-L (1)
Invite external user
#8 detection rules reference this event. View event page.Sigma (1)
Elastic (1)
Splunk (1)
Kusto (4)
Panther (1)
Invite external user with reset invitation status
#1 detection rules reference this event. View event page.Kusto (1)
Read BitLocker key
#1 detection rules reference this event. View event page.Sigma (1)
Redeem external user invite
#1 detection rules reference this event. View event page.Kusto (1)
Register device
#Remove member from group
#2 detection rules reference this event. View event page.Sigma (1)
Kusto (1)
Remove service principal
#2 detection rules reference this event. View event page.Sigma (1)
Kusto (1)
Restore application
#1 detection rules reference this event. View event page.YARA-L (1)
Set Company Information
#1 detection rules reference this event. View event page.Sigma (1)
Set device registration policies
#1 detection rules reference this event. View event page.Sigma (1)
Set domain authentication
#5 detection rules reference this event. View event page.Elastic (1)
Splunk (1)
Kusto (3)
Set federation settings on domain
#5 detection rules reference this event. View event page.Sigma (1)
Elastic (1)
Kusto (3)
Suspicious activity reported
#1 detection rules reference this event. View event page.Elastic (1)
Update application
#9 detection rules reference this event. View event page.Sigma (1)
Elastic (2)
Splunk (2)
Kusto (3)
YARA-L (1)
Update application – Certificates and secrets management
#2 detection rules reference this event. View event page.Sigma (1)
Elastic (1)
Update conditional access policy
#10 detection rules reference this event. View event page.Sigma (1)
Elastic (1)
Kusto (7)
Panther (1)
Update device
#2 detection rules reference this event. View event page.Sigma (1)
Kusto (1)
Update group
#1 detection rules reference this event. View event page.Kusto (1)
Update named location
#1 detection rules reference this event. View event page.Kusto (1)
Update role setting in PIM
#3 detection rules reference this event. View event page.Sigma (1)
Elastic (1)
Kusto (1)
Update user
#10 detection rules reference this event. View event page.Sigma (2)
Elastic (1)
Splunk (3)
Kusto (4)
Update User Risk and MFA Registration Policy
#1 detection rules reference this event. View event page.Sigma (1)
User changed default security info
#User deleted security info
#5 detection rules reference this event. View event page.Elastic (1)
Kusto (4)
User has elevated their access to User Access Administrator for their Azure Resources
#2 detection rules reference this event. View event page.Elastic (1)
Kusto (1)
User registered security info
#8 detection rules reference this event. View event page.Sigma (1)
Elastic (1)
Splunk (1)
Kusto (5)
User reviewed security info
#2 detection rules reference this event. View event page.Kusto (2)
Verify domain
#1 detection rules reference this event. View event page.Elastic (1)
Add eligible member to role in PIM requested (timebound)
#1 detection rules reference this event. View event page.Kusto (1)
Add scoped member to role
#1 detection rules reference this event. View event page.Sigma (1)
Delete administrative unit
#1 detection rules reference this event. View event page.Sigma (1)
Delete device configuration
#1 detection rules reference this event. View event page.Sigma (1)
Device no longer compliant
#1 detection rules reference this event. View event page.Sigma (1)
Device no longer managed
#1 detection rules reference this event. View event page.Sigma (1)
Disable PIM alert
#1 detection rules reference this event. View event page.Sigma (1)
Remove owner from application
#1 detection rules reference this event. View event page.Sigma (1)
Remove owner from service principal
#1 detection rules reference this event. View event page.Sigma (1)
Reset password (by admin)
#1 detection rules reference this event. View event page.Splunk (1)
Update device configuration
#1 detection rules reference this event. View event page.Sigma (1)
Update service principal
#1 detection rules reference this event. View event page.Sigma (1)
User registered all required security info
#1 detection rules reference this event. View event page.Kusto (1)
User started security info registration
#1 detection rules reference this event. View event page.Kusto (1)
Create Temporary Access Pass method for user
#1 detection rules reference this event. View event page.Elastic (1)