Elastic medium stable kql

Attempt to Deactivate an Okta Policy Rule

Detects attempts to deactivate a rule within an Okta policy. An adversary may attempt to deactivate a rule within an Okta policy in order to remove or weaken an organization's security controls.

View Source

Detection Logic

data_stream.dataset:okta.system and event.action:policy.rule.deactivate

False Positives

  • Consider adding exceptions to this rule to filter false positives if Okta MFA rules are regularly deactivated in your organization.

Field Validations

Loading…

Comments (0)

Loading comments...