mdecrevoisier high experimental sigma
SQL Server auditing deactivated
Detects scenarios where an attacker deactivates SQL Server auditing capacities. SQL auditing requires previous configuration on each SQL instance.
Detection Logic
{
"sql_server_event": {
"EventID": 33205
},
"server_audit_spec_disabled": {
"action_id": "AL",
"class_type": "SA",
"statement
| contains": "STATE = OFF"
},
"server_audit_spec_deleted": {
"action_id": "DR",
"class_type": "SA"
},
"server_audit_obj_disabled": {
"action_id": "AL",
"class_type": "A",
"statement
| contains": "STATE = OFF"
},
"server_audit_obj_deleted": {
"action_id": "DR",
"class_type": "A"
},
"condition": "sql_server_event and (1 of server_audit_*)"
} False Positives
- ⚠ DBA policy change
Field Validations
Loading…
Comments (0)
Loading comments...