Sigma Rule Library

Device Registration or Join Without MFA

Monitor and alert for device registration or join events where MFA was not performed.

View on GitHubOpen raw file

Detection logic

selection

ResourceDisplayName: Device Registration Service
conditionalAccessStatus: success

filter_mfa

AuthenticationRequirement: multiFactorAuthentication

Condition

selection and not filter_mfa

Raw YAML

title: Device Registration or Join Without MFA
id: 5afa454e-030c-4ab4-9253-a90aa7fcc581
status: test
description: Monitor and alert for device registration or join events where MFA was not performed.
references:
    - https://learn.microsoft.com/en-us/entra/architecture/security-operations-devices#device-registrations-and-joins-outside-policy
author: Michael Epping, '@mepples21'
date: 2022-06-28
tags:
    - attack.privilege-escalation
    - attack.persistence
    - attack.initial-access
    - attack.stealth
    - attack.t1078.004
logsource:
    product: azure
    service: signinlogs
detection:
    selection:
        ResourceDisplayName: 'Device Registration Service'
        conditionalAccessStatus: 'success'
    filter_mfa:
        AuthenticationRequirement: 'multiFactorAuthentication'
    condition: selection and not filter_mfa
falsepositives:
    - Unknown
level: medium

False positives

  • Unknown

References

Similar rules