Azure Sign-in Auth Interruption: DeviceAuthenticationRequired/Failed and External Security Challenge
Alerts on Azure sign-in authentication interruptions tied to device authentication and external security challenge failures.
- Product
- azure
- Service
- signinlogs
- Author
- Austin Songer @austinsonger (SigmaHQ), DRL 1.1
- Published
- 2021-11-26
- Updated
- 2026-07-31
ATT&CK techniques
Initial Access → Defense EvasionRecon
Resource Dev
Initial Access
Execution
Persistence
Priv Esc
Defense Evasion
Cred Access
Discovery
Lateral Movement
Collection
C2
Exfiltration
Impact
What it detects
This rule flags Azure sign-in events where authentication is interrupted or not completed, including cases indicating device authentication is required, device authentication failure, or an unsatisfied external security challenge. Attackers may force or exploit authentication breakpoints to evade access controls or disrupt sign-in flows before continuing with privilege escalation or persistence attempts. Detection relies on Azure sign-in log fields capturing specific ResultType values and their associated ResultDescription text.
Reporting behind it
Changelog
v5- v5Candidate ingested via manual entry.2026-07-31
- v4Candidate ingested via manual entry.2026-07-31
- v3Candidate ingested via manual entry.2026-07-31
- v2Candidate ingested via manual entry.2026-07-31
- v1No changelog recorded for this version.2026-07-30
Detection content is published as a reviewed draft. Tune thresholds and exclusions against your own telemetry before enabling this rule for alerting.
title: "Azure Sign-in Auth Interruption: DeviceAuthenticationRequired/Failed and External Security Challenge"
id: 377addde-dbdb-41a5-be01-cfa882f38c8c
status: test
description: This rule flags Azure sign-in events where authentication is interrupted or not completed, including cases indicating device authentication is required, device authentication failure, or an unsatisfied external security challenge. Attackers may force or exploit authentication breakpoints to evade access controls or disrupt sign-in flows before continuing with privilege escalation or persistence attempts. Detection relies on Azure sign-in log fields capturing specific ResultType values and their associated ResultDescription text.
references:
- https://learn.microsoft.com/en-us/entra/architecture/security-operations-privileged-accounts
- https://github.com/SigmaHQ/sigma/blob/master/rules/cloud/azure/signin_logs/azure_unusual_authentication_interruption.yml
author: Austin Songer @austinsonger, Huntrule Team
date: 2021-11-26
modified: 2022-12-18
tags:
- attack.privilege-escalation
- attack.persistence
- attack.initial-access
- attack.stealth
- attack.t1078
logsource:
product: azure
service: signinlogs
detection:
selection_50097:
ResultType: 50097
ResultDescription: Device authentication is required
selection_50155:
ResultType: 50155
ResultDescription: DeviceAuthenticationFailed
selection_50158:
ResultType: 50158
ResultDescription: ExternalSecurityChallenge - External security challenge was not satisfied
condition: 1 of selection_*
falsepositives:
- Unknown
level: medium
license: DRL-1.1
related:
- id: 8366030e-7216-476b-9927-271d79f13cf3
type: derived