Detection rules › Kusto

Deleted a Tenant

Status
available
Severity
medium
Time window
1h
Source
github.com/Azure/Azure-Sentinel

'Deleted a Tenant from SOC Prime platform'

MITRE ATT&CK coverage

TacticTechniques
Defense Impairment

Rule body

id: 7d4a2b91-8e5c-4f2a-9d6b-3c1f0e4a5d8b
name: Deleted a Tenant
description: |
  'Deleted a Tenant from SOC Prime platform'
severity: Medium
status: Available
requiredDataConnectors:
  - connectorId: SOCPrimeAuditLogsDataConnector
    dataTypes:
      - SOCPrimeAuditLogs_CL
queryFrequency: 1h
queryPeriod: 1h
triggerOperator: gt
triggerThreshold: 0
tactics:
  - DefenseEvasion
relevantTechniques:
  - T1562.001
query: |
  SOCPrimeAuditLogs_CL
  | where EventName == "Deleted a Tenant"
  | project TimeGenerated, EventName, UserEmail, UserName, SourceIp, Uri, Type
entityMappings:
  - entityType: Account
    fieldMappings:
      - identifier: Name
        columnName: UserName
  - entityType: IP
    fieldMappings:
      - identifier: Address
        columnName: SourceIp
version: 1.0.0
kind: Scheduled

Stages and Predicates

Stage 1: source

SOCPrimeAuditLogs_CL

Stage 2: where

| where EventName == "Deleted a Tenant"

Stage 3: project

| project TimeGenerated, EventName, UserEmail, UserName, SourceIp, Uri, Type

Indicators

These rows show field, operator, and value matches.

Output fields

These fields are emitted when the rule matches.

FieldSource
EventNameproject
SourceIpproject
TimeGeneratedproject
Typeproject
Uriproject
UserEmailproject
UserNameproject