Privileged role used by Azure application
Synopsis
Field
Value
Activation Period
14 Days
Training Period
30 Days
Test Period
N/A (single event)
Deduplication Period
1 Day
Required Data
Requires one of the following data sources: Azure Audit Log OR Microsoft Graph Logs
Detection Modules
Cloud
Detector Tags
Microsoft Graph Activity Logs
ATT&CK Tactic
Privilege Escalation (TA0004)
ATT&CK Technique
Account Manipulation: Additional Cloud Roles (T1098.003)
Severity
Low
Description
An Azure application with high-level API permissions invoked a request to the Microsoft Graph API.
Attacker's Goals
Leverage high-level permissions to gain persistence and access to sensitive information.
Investigative actions
Check the application's role designation in the organization.
Look for any unusual behavior originated from the suspected application.
PreviousPrivileged certificate request via certificate template
NextProcdump executed from an atypical directory
Was this helpful?
