Databricks Repeated Unauthorized Unity Catalog Requests
Description
Detects repeated unauthorized Unity Catalog API requests (>25 per hour) which may indicate reconnaissance, privilege enumeration, or unauthorized data access attempts.
Query · python
from panther_databricks_helpers import databricks_alert_context
def rule(event):
# Must be Unity Catalog service
if event.get("serviceName") != "unityCatalog":
return False
# Check for unauthorized status codes
status_code = event.deep_get("response", "statusCode")
return status_code in [401, 403]
def dedup(event):
user = event.deep_get("userIdentity", "email", default="unknown")
return f"uc_unauthorized_{user}"
def title(event):
user = event.deep_get("userIdentity", "email", default="Unknown User")
action = event.get("actionName", "Unknown Action")
return f"Repeated unauthorized Unity Catalog requests by {user} ({action})"
def alert_context(event):
return databricks_alert_context(
event,
additional_fields={"uc_action": event.get("actionName")},
)
Analyst notes
- Query Unity Catalog audit logs for all unauthorized attempts by this user in the past 24 hours
- Check if the user attempted to access specific catalogs, schemas, or tables repeatedly
- Find all users with high unauthorized request rates in the past 7 days