Databricks Group Created
Description
Detects creation of user groups in Databricks. Group creation may be part of normal administration or could indicate privilege escalation preparation by creating a group that will later receive elevated permissions.
Query · python
from panther_databricks_helpers import databricks_alert_context, extract_group_identifier
def rule(event):
if event.get("serviceName") != "accounts":
return False
return event.get("actionName") == "createGroup"
def title(event):
actor = event.deep_get("userIdentity", "email", default="Unknown Actor")
group = extract_group_identifier(event) or event.deep_get(
"requestParams", "groupName", default="Unknown Group"
)
return f"Group created: {group} by {actor}"
def dedup(event):
group = extract_group_identifier(event) or "unknown"
return f"group_created_{group}"
def alert_context(event):
return databricks_alert_context(
event,
additional_fields={
"group_name": extract_group_identifier(event),
},
)
Analyst notes
- Verify the group creation was part of an approved workflow
- Check if the group was subsequently granted admin or elevated permissions
- Review group membership additions following creation