mdecrevoisier high experimental sigma
SQL Server database auditing deactivated
Detects scenarios where an attacker deactivates SQL Server database auditing capacities. SQL auditing requires previous configuration on each SQL instance.
Detection Logic
{
"sql_server_event": {
"EventID": 33205
},
"database_audit_spec_disable": {
"action_id": "AL",
"class_type": "DA",
"statement
| contains": "STATE = OFF"
},
"database_audit_spec_delete": {
"action_id": "DR",
"class_type": "DA"
},
"condition": "sql_server_event and (database_audit_spec_disable or database_audit_spec_delete)"
} False Positives
- ⚠ DBA policy change
Field Validations
Loading…
Comments (0)
Loading comments...