Suspicious SignIns From A Non Registered Device

 Original Source: [Sigma source]
Title: Suspicious SignIns From A Non Registered Device
Status: test
Description:Detects risky authentication from a non AD registered device without MFA being required.
References:
  -https://learn.microsoft.com/en-us/entra/architecture/security-operations-devices#non-compliant-device-sign-in
Author: Harjot Singh, '@cyb3rjy0t'
Date: 2023-01-10
modified:2025-07-02
Tags:
  • -'attack.privilege-escalation'
  • -'attack.persistence'
  • -'attack.initial-access'
  • -'attack.stealth'
  • -'attack.t1078'
Logsource:
  • product: azure
  • service: signinlogs
Detection:
  selection_main:
    Status: 'Success'
    AuthenticationRequirement: 'singleFactorAuthentication'
    RiskState: 'atRisk'
  selection_empty1:
    DeviceDetail.trusttype: ''
  selection_empty2:
    DeviceDetail.trusttype: 'None'
  condition:selection_main and 1 of selection_empty*
Falsepositives:
  -Unknown
Level: high