↳ GitHub sourceAnalytics ruleMedium

CTE - Security Rule Changed (Created/Updated/Deleted)

Description

A URL blocking/enforcement rule was created, updated, or deleted (potential policy tampering). Deduplicated per rule/day to avoid re-alerting on replayed audit events for the same change.
Rule type
Scheduled
Version
1.0.0
Query frequency
30m
Query period
30m
Trigger
gt 0

Declared MITRE coverage

Declared sources

Metadata from the source file. No dependencies inferred from KQL.

Connectors

Data types

KQL query

Original query, unchanged.

CybereinforceCTE_CL
| where EventType in ("rule.created", "rule.updated", "rule.deleted")
| extend d = parse_json(Details)
| extend
    AccountName = tostring(split(Actor, "@")[0]),
    UPNSuffix = tostring(split(Actor, "@")[1]),
    AppName = "Cybereinforce",
    RuleId = tostring(d.ruleId),
    Pattern = tostring(d.pattern)
| summarize EventCount=count(), FirstSeen=min(TimeGenerated), LastSeen=max(TimeGenerated) by bin(TimeGenerated, 1d), EventType, RuleId, Actor, AccountName, UPNSuffix, AppName, Pattern, TenantId
| project TimeGenerated=LastSeen, TenantId, Actor, AccountName, UPNSuffix, AppName, EventType, RuleId, Pattern, EventCount, FirstSeen, LastSeen

Declared entities

AccountCloudApplication

Related content

Links established from declared identifiers and solution manifests.

Source provenance

GitHub

Displayed values come from files in Azure/Azure-Sentinel. They describe the published template, not your workspace configuration.

Source identifier
cf7ad1f5-7325-4bda-83d4-957ec943c457
Additional source files 2Solutions/Cybereinforce/Analytic Rules/SecurityRuleChangedCreatedUpdatedDeleted.yamlsource ↗Solutions/Cybereinforce/Data/Solution_Cybereinforce.jsonsolution-membership ↗
GSTEP / CATALOG TRACKING

Added to catalog : 16 Sept 2026 · 05:49 UTC
Last change observed : 16 Sept 2026 · 05:49 UTC

GSTEP sync dates, separate from the source content’s publication dates.