Bitbucket Audit: User Permissions Export Attempt Detection

Alerts on Bitbucket audit events indicating user permissions export activity (started, exported, or failed).

FreeReviewedSigma · Medium · v5
Product
bitbucket
Service
audit
Author
Muhammad Faisal (@faisalusuf) (SigmaHQ), DRL 1.1
Published
2024-02-25
Updated
2026-07-31
title: "Bitbucket Audit: User Permissions Export Attempt Detection"
id: a06c347e-d757-4bf7-952f-7ef0fefabc64
status: test
description: This rule identifies Bitbucket audit events related to exporting user permissions, including failed, started, and completed exports. Such activity matters because exporting user details can support reconnaissance and discovery prior to further access attempts. The detection relies on Bitbucket audit telemetry fields for audit type category and the specific export-related audit actions.
references:
  - https://confluence.atlassian.com/bitbucketserver/audit-log-events-776640423.html
  - https://support.atlassian.com/security-and-access-policies/docs/export-user-accounts
  - https://github.com/SigmaHQ/sigma/blob/master/rules/application/bitbucket/audit/bitbucket_audit_user_details_export_attempt_detected.yml
author: Muhammad Faisal (@faisalusuf), Huntrule Team
date: 2024-02-25
tags:
  - attack.collection
  - attack.reconnaissance
  - attack.discovery
  - attack.t1213
  - attack.t1082
  - attack.t1591.004
logsource:
  product: bitbucket
  service: audit
  definition: 'Requirements: "Advance" log level is required to receive these audit events.'
detection:
  selection:
    auditType.category: Users and groups
    auditType.action:
      - User permissions export failed
      - User permissions export started
      - User permissions exported
  condition: selection
falsepositives:
  - Legitimate user activity.
level: medium
license: DRL-1.1
related:
  - id: 5259cbf2-0a75-48bf-b57a-c54d6fabaef3
    type: derived