Okta Admin Role Assignment Created via iam.resourceset.bindings.add

Detects creation of new admin role assignments in Okta when an IAM resource set binding is added.

FreeReviewedSigma · Medium · v4
Product
okta
Service
okta
Author
Nikita Khalimonenkov (SigmaHQ), DRL 1.1
Published
2023-01-19
Updated
2026-07-31

What it detects

This rule flags Okta system-log events where an admin role assignment is created, indicated by an iam.resourceset.bindings.add event. Creating new role bindings can enable privilege escalation and may be used for persistence if an attacker obtains additional administrative permissions. It relies on Okta event telemetry, specifically the eventType field from the Okta System Log.

Changelog

v4
  1. v4
    Candidate ingested via manual entry.2026-07-31
  2. v3
    Candidate ingested via manual entry.2026-07-31
  3. v2
    Candidate ingested via manual entry.2026-07-31
  4. v1
    No changelog recorded for this version.2026-07-30

Detection content is published as a reviewed draft. Tune thresholds and exclusions against your own telemetry before enabling this rule for alerting.