Azure Audit Logs: Bulk Removal of Privileged Role Members

Flags Azure audit log events indicating bulk removal of eligible members from privileged roles.

FreeUnreviewedSigmahighv1
title: "Azure Audit Logs: Bulk Removal of Privileged Role Members"
id: ac63aceb-e596-4027-ae66-a772a9d31c02
status: test
description: This rule identifies audit events where eligible privileged role members are removed, matching “Remove eligible member (permanent)” and “Remove eligible member (eligible)”. Removing members from privileged roles can be part of account manipulation, reducing an administrator’s access or preparing subsequent actions. It relies on Azure audit log message fields that record these permission change events.
references:
  - https://learn.microsoft.com/en-us/entra/architecture/security-operations-privileged-identity-management#azure-ad-roles-assignment
  - https://github.com/SigmaHQ/sigma/blob/master/rules/cloud/azure/audit_logs/azure_priviledged_role_assignment_bulk_change.yml
author: Mark Morowczynski '@markmorow', Yochana Henderson, '@Yochana-H', Huntrule Team
date: 2022-08-05
tags:
  - attack.privilege-escalation
  - attack.persistence
  - attack.t1098
logsource:
  product: azure
  service: auditlogs
detection:
  selection:
    properties.message:
      - Remove eligible member (permanent)
      - Remove eligible member (eligible)
  condition: selection
falsepositives:
  - Legtimate administrator actions of removing members from a role
level: high
license: DRL-1.1
related:
  - id: 102e11e3-2db5-4c9e-bc26-357d42585d21
    type: derived

What it detects

This rule identifies audit events where eligible privileged role members are removed, matching “Remove eligible member (permanent)” and “Remove eligible member (eligible)”. Removing members from privileged roles can be part of account manipulation, reducing an administrator’s access or preparing subsequent actions. It relies on Azure audit log message fields that record these permission change events.

Known false positives

  • Legtimate administrator actions of removing members from a role

Detection content is published as a reviewed draft. Tune thresholds and exclusions against your own telemetry before enabling this rule for alerting.