sap_security_audit_log_user_created_deleted_or_unlocked
Description
Detects when an SAP user is created, deleted, or unlocked
Query · yara_l
events:
$e.metadata.log_type = "SAP_SECURITY_AUDIT"
$e.additional.fields["msg_1"] = /^AU7$|^AU8$|^AU9$|^AUA$/ nocase
$user = $e.principal.user.userid
$sid = $e.target.application
//exclusions
not $user in %sap_admin_users.user
match:
$user, $sid over 59m
outcome:
$risk_score = 75
$target_sid = array_distinct($sid)
$description = array_distinct($e.metadata.description)
$terminal = array_distinct($e.principal.hostname)
$message_ids = array_distinct($e.additional.fields["msg_1"])
$target_user = array_distinct($e.additional.fields["param1_1"])
$t_code = array_distinct($e.security_result.detection_fields["slgtc_1"])
$TXSUBCLSID = array_distinct($e.security_result.summary)
$system = array_distinct($e.target.application)
$instance = array_distinct($e.target.resource.name)
condition:
$e