sap_change_documents_sensitive_role_assignment


Description

Detects the assignment of highly privileged SAP roles via Change Documents.

Query · yara_l

events:
        $e.metadata.log_type = "SAP_CHANGE_DOCUMENT"
        $e.target.resource.product_object_id in %sap_sensitive_roles.role

        $principal_user = $e.principal.user.userid


    match:
        $principal_user over 30m

    outcome:
        $target_user = array_distinct($e.target.resource.product_object_id)
        $tcode = array_distinct($e.target.application)
        $tabname = array_distinct($e.target.resource.attribute.labels["TABNAME"])
        $sensitive_role_assigned = array_distinct($e.target.resource.attribute.labels["TABKEY"])

    condition:
        $e
Raw source sap_change_documents_sensitive_role_assignment · YARA-L
Esc
Published by chronicle/detection-rules ↗, licensed under Apache 2.0 ↗. Reproduced here unmodified.
rule sap_change_documents_sensitive_role_assignment {

    meta:
        author = "Google Cloud Security"
        description = "Detects the assignment of highly privileged SAP roles via Change Documents."
        severity = "Critical"
        tactic = "TA0004"
        technique = "T1098"

    events:
        $e.metadata.log_type = "SAP_CHANGE_DOCUMENT"
        $e.target.resource.product_object_id in %sap_sensitive_roles.role

        $principal_user = $e.principal.user.userid


    match:
        $principal_user over 30m

    outcome:
        $target_user = array_distinct($e.target.resource.product_object_id)
        $tcode = array_distinct($e.target.application)
        $tabname = array_distinct($e.target.resource.attribute.labels["TABNAME"])
        $sensitive_role_assigned = array_distinct($e.target.resource.attribute.labels["TABKEY"])

    condition:
        $e

}

Detection rules belong to the projects that publish them and remain under their own licenses. This site indexes and links to them; it claims no rights in them.