Databricks User Password Changed
Description
Detects password change events on Databricks accounts. May indicate legitimate password rotation or an unauthorized reset following account compromise.
Query · python
from panther_databricks_helpers import databricks_alert_context
def rule(event):
if event.get("serviceName") != "accounts":
return False
return event.get("actionName") == "changePassword"
def title(event):
actor = event.deep_get("userIdentity", "email", default="Unknown Actor")
status_code = event.deep_get("response", "statusCode")
status = "Success" if status_code == 200 else "Failed"
return f"Password changed by {actor} - {status}"
def dedup(event):
actor = event.deep_get("userIdentity", "email", default="unknown")
return f"password_changed_{actor}"
def alert_context(event):
return databricks_alert_context(event)
Analyst notes
- Verify the password change was initiated by the legitimate account owner
- Check for preceding suspicious activity (failed logins, MFA changes)
- If unauthorized, force password reset and revoke active sessions