Azure Audit Logs: Removal of Privileged Role Eligible Members

Flags Azure audit log events indicating bulk removal of eligible members from privileged roles.

FreeReviewedSigma · High · v5
Product
azure
Service
auditlogs
Author
Mark Morowczynski '@markmorow', Yochana Henderson, '@Yochana-H' (SigmaHQ), DRL 1.1
Published
2022-08-05
Updated
2026-07-31
title: "Azure Audit Logs: Removal of Privileged Role Eligible Members"
id: ac63aceb-e596-4027-ae66-a772a9d31c02
status: test
description: This rule flags audit log events where a user is removed from a privileged role as either an eligible or permanent eligible member. Attackers may attempt to disrupt privileged access controls or alter role membership during staging, persistence, or cover-up. It relies on Azure audit log messages that explicitly indicate privileged role member removals.
references:
  - https://learn.microsoft.com/en-us/entra/architecture/security-operations-privileged-identity-management#azure-ad-roles-assignment
  - https://github.com/SigmaHQ/sigma/blob/master/rules/cloud/azure/audit_logs/azure_priviledged_role_assignment_bulk_change.yml
author: Mark Morowczynski '@markmorow', Yochana Henderson, '@Yochana-H', Huntrule Team
date: 2022-08-05
tags:
  - attack.privilege-escalation
  - attack.persistence
  - attack.t1098
logsource:
  product: azure
  service: auditlogs
detection:
  selection:
    properties.message:
      - Remove eligible member (permanent)
      - Remove eligible member (eligible)
  condition: selection
falsepositives:
  - Legtimate administrator actions of removing members from a role
level: high
license: DRL-1.1
related:
  - id: 102e11e3-2db5-4c9e-bc26-357d42585d21
    type: derived