sap_sensitive_tables_direct_access_by_rfc_logon_data_table
Description
Detects direct access to sensitive SAP tables (e.g., USR02, T000) specifically via RFC logon. This identifies potential data exfiltration or unauthorized inspection of security-critical data tables.
Query · yara_l
events:
$e.metadata.log_type = "SAP_SECURITY_AUDIT"
$e.additional.fields["msg_1"] = "CUZ"
$SID = $e.target.application
$table = $e.additional.fields["param1_1"]
$table in %sap_sensitive_tables.name
match:
$table over 1h
outcome:
$user_list = array_distinct($e.principal.user.userid)
$source_ips = array_distinct($e.principal.ip)
$system_ids = array_distinct($SID)
$event_count = count($e.metadata.id)
$terminal_names = array_distinct($e.principal.hostname)
condition:
$e