Application AppID Uri Configuration Changes

 Original Source: [Sigma source]
Title: Application AppID Uri Configuration Changes
Status: test
Description:Detects when a configuration change is made to an applications AppID URI.
References:
  -https://learn.microsoft.com/en-us/entra/architecture/security-operations-applications#appid-uri-added-modified-or-removed
Author: Mark Morowczynski '@markmorow', Bailey Bercik '@baileybercik'
Date: 2022-06-02
modified:None
Tags:
  • -'attack.initial-access'
  • -'attack.persistence'
  • -'attack.credential-access'
  • -'attack.privilege-escalation'
  • -'attack.stealth'
  • -'attack.t1552'
  • -'attack.t1078.004'
Logsource:
  • product: azure
  • service: auditlogs
Detection:
  selection:
    properties.message:
      -'Update Application'
      -'Update Service principal'

  condition:selection
Falsepositives:
  -When and administrator is making legitimate AppID URI configuration changes to an application. This should be a planned event.
Level: high