sap_suspected_data_exfiltration
Description
Detects high-volume data downloads (AUY) from SAP to a local frontend file, potentially indicating exfiltration.
Query · yara_l
events:
$e.metadata.product_name = "SAP security audit"
$e.additional.fields["msg_1"] = "AUY"
$user = $e.principal.user.userid
match:
$user over 5m
outcome:
$event_count = count($e.metadata.product_log_id)
$report_used = array_distinct($e.principal.process.file.names)
$file_paths = array_distinct($e.additional.fields["param3_1"])
$total_bytes_approx = array_distinct($e.additional.fields["param1_1"])
$terminal_ip = array_distinct($e.principal.ip)
$system_id = array_distinct($e.target.application)
condition:
$e and $event_count >= 10